01Aufgabe eingrenzen
Wir halten fest, welcher Ablauf verändert werden soll und wer ihn nutzt.
Am Anfang steht Ihr konkretes Vorhaben. Wir sehen uns an, welche Informationen benötigt werden und an welchen Übergaben Arbeit liegen bleibt. Daraus entsteht der Auftrag für die fachliche und technische Planung.
Wir halten fest, welcher Ablauf verändert werden soll und wer ihn nutzt.
Fachregeln werden mit Datenquellen und Zuständigkeiten verbunden.
Ein vorhandenes Modul oder ein Prototyp macht offene Entscheidungen sichtbar.
Arbeitspakete und Abnahmekriterien schaffen eine Grundlage für die nächste Beauftragung.
Ein Fachkonzept beschreibt Eingaben, Bearbeitungsschritte, Rollen und Ergebnisse. Für einen Kontrollprozess heißt das beispielsweise: Welche Unterlagen prüft die verantwortliche Person, wie werden Ausnahmen dokumentiert, wer gibt eine Maßnahme frei und was benötigt das Berichtswesen? Gemeinsam mit Ihrem Institut übertragen wir diese Entscheidungen in Datenfelder, Berechtigungen und Testfälle.
Das Ergebnis muss beschreiben, was gebaut oder verändert werden soll.
Die Beratung verbindet regulatorische Facharbeit mit ihrer Umsetzung im Arbeitsalltag. Wir strukturieren Anforderungen, verknüpfen Kontrollen und Nachweise, beschreiben Bearbeitungs- und Freigabewege und schaffen die Datenbasis für Steuerung und Berichte. Die folgenden Arbeitsfelder können einzeln oder als zusammenhängendes Vorhaben bearbeitet werden.
IKT-bezogene Anforderungen mit Risiken, Zuständigkeiten, Nachweisen und konkreten Arbeitspaketen verbinden. Technische Angaben für Register und Dienstleistersteuerung strukturieren.
Kontroll- und Bearbeitungsabläufe beschreiben: Was wird geprüft, welcher Nachweis entsteht, wer bearbeitet eine Abweichung und wer gibt das Ergebnis frei?
Dienstleistungen, Verträge, Abhängigkeiten und Verantwortlichkeiten zusammenführen. Informationen für die Bewertung, laufende Steuerung und einen späteren Wechsel aufbereiten.
KI-Anwendungsfälle, Datenflüsse, Modelle und zuständige Personen erfassen. Prüfmaßstäbe, Einsatzgrenzen und den Weg von der Erprobung zur Freigabe ausarbeiten.
Fachliche Entscheidungen in Datenobjekte, Formulare, Rechte, Schnittstellen und nachvollziehbare Testfälle übersetzen. Vorhandene Module und Erweiterungsbedarf gegeneinander prüfen.
Fachbereich und IT durch Konfiguration, Erprobung und Abnahme begleiten. Die vereinbarten Abläufe mit dem späteren Team durchgehen und für den Betrieb übergeben.
Mögliche Ergebnisse sind eine Beschreibung des heutigen und künftigen Ablaufs, ein Rollen- und Berechtigungskonzept, ein Daten- und Schnittstellenverzeichnis sowie priorisierte Arbeitspakete mit Abnahmekriterien. Anforderungen aus Ihrem GRC-Rahmen werden den betroffenen Schritten zugeordnet. So erhält das Institut eine Grundlage für die fachliche Entscheidung und die anschließende technische Umsetzung.
| Arbeitsfeld | Ergebnis | Verwendung |
|---|---|---|
| Fachlicher Ablauf | Beschriebene Schritte und Ausnahmefälle | Abstimmung im Fachbereich |
| Technische Lösung | Datenmodell und Schnittstellenbeschreibung | Entwicklungsplanung |
| Prüfung und Einführung | Testfälle und Abnahmekriterien | Vorbereitung der Freigabe |
Eine Beratung kann mit einem Konzept enden oder die Einführung einer Lösung begleiten. Ob Konfiguration und Entwicklung dazugehören, wird ausdrücklich im Auftrag festgelegt.
| Ausgangslage | Nächster Schritt |
|---|---|
| Der Ablauf ist unklar | Fachliche Bestandsaufnahme und Konzept |
| Die Machbarkeit ist offen | Begrenzten Prototypen oder KI-PoC planen |
| Die Anforderungen sind abgestimmt | Konfiguration oder Entwicklung konkret beauftragen |
Unsere Beratung betrifft fachliche und technische Umsetzung. Sie ersetzt keine Rechtsberatung oder unabhängige Prüfung.
Christoph Gembruch bringt Erfahrung in GRC-Prozessberatung und der Einführung von GRC-Software mit. Andreas Unruh arbeitet an Softwarearchitektur und GRC-Konzeption. Beide sind Geschäftsführer der T-NEX GmbH.
Ihr Vorhaben wird aus fachlicher und technischer Sicht besprochen.
Beschreiben Sie den heutigen Ablauf und was sich ändern soll. Wir besprechen mit Ihnen einen passenden Beratungsumfang.
DORA seit dem 17.01.2025: Anwendungsbereich, IKT-Risiken, Vorfallmeldung und Drittparteien. Mit Rechtsquellen und konkreten Prüfpunkten.
Die MaRisk nach Rundschreiben 06/2026: Anwendungsbereich, Aufbau und Verhältnis zu DORA. Mit begrenzter Übergangsfrist und WpI-Abgrenzung.
Das DORA-Informationsregister: Verträge, Kennungen und Lieferketten korrekt erfassen. Anforderungen der EU-Vorlagen und der BaFin.