English   Deutsch

Governance, Compliance, Risk

Compliance Automation - was ist das eigentlich?
by Martin Kuppinger
mk@kuppingercole.com
Der Begriff der "Compliance Automation" ist in letzter Zeit immer häufiger zu hören. Doch wie es bei neuen Begriffen so ist: Ein einheitliches Verständnis fehlt noch. Daher möchte ich an dieser Stelle den Versuch einer Definition und Einordnung machen.

Bevor man sich der "Compliance Automation" zuwendet, muss man das Thema in den unternehmerischen Rahmen einordnen. Compliance ist in Europa als ein wichtiger Investitionstreiberin der Diskussion , auch wenn der strafrechtliche Druck sicher nicht mit den USA vergleichbar ist. Wenn man aber genau betrachtet, was die Investitionen treibt, dann ist es nicht nur Compliance, sondern eigentlich die Governance als übergeordnetes Thema mit ihren Facetten wie der Compliance (Einhaltung regulatorischer und rechtlicher Vorgaben) und dem Risiko-Management. Dazu gehört aber auch eine generell gewünschte Transparenz, um beispielsweise (der strafrechtlich sehr wohl relevanten) Korruption vorzubeugen oder schlicht die erforderliche Kontrolle über unternehmerische Risiken zu haben. Schon daran wird klar, dass es um mehr als "Compliance Automation" geht und einiges an Vorarbeit erforderlich ist.

Die Anstrengungen im Bereich von Governance, Risk Management und Compliance für den Aufbau definierter Prozesse und eines systemgestützten Managements dieser Anforderungen kosten Geld. Sie bringen aber auch wichtige Vorteile. Dazu zählen neben den oben genannten Punkten die (zwangsläufig) generierten Informationen zur Prozessoptimierung im Sinne der Effizienz, aber auch der Prozessqualität.

Die Herausforderungen der Governance und ihrer Subthemen wie Risk Management und Compliance lassen sich nicht ohne Automatisierung erreichen. In stark regulierten Branchen wie bei Banken und im Pharma-Bereich ist systemgestütztes Compliance Management heute schon der Normalfall. In den meisten anderen Unternehmen findet man heute aber nur Stückwerk, also verschiedene Tools, die bei der Automatisierung helfen. Dazu zählen neben Auditing-Lösungen, dem automatisierten Konfigurationsmanagement oder rollenbasiertem Berechtigungsmanagement beispielsweise auch Dokumentenmanagement-Systeme.

Nun könnte man mit Blick auf diese Tools durchaus von "Governance Automation" sprechen. Nur: Eine bloße Ansammlung von Werkzeugen ohne enge Integration löst die Herausforderungen nicht, weil man eben keine übergreifende Transparenz erhält. Mit Blick auf das Thema der Compliance habe ich schon vor längerer Zeit einmal zehn Anforderungen formuliert.

Diese Anforderungen machen deutlich, dass es um mehr geht als darum, einzelne Tools für spezielle Herausforderungen zu haben. Es geht um standardisierte, systemübergreifende Ansätze. Dabei müssen einerseits Business-Anforderungen wie beispielsweise spezifische Compliance-Regelungen in standardisierter Weise in IT-Anforderungen umgesetzt werden können. Andererseits müssen relevante Informationen wie Audit-Daten und Ereignisse aus unterschiedlichen Systemen aggregiert und verarbeitet werden. Dazu gehören Warnungen bei Abweichungen ebenso wie Dashboards für das Top-Management, die einen Statusüberblick liefern.

Die Herausforderungen bei dieser "Governance Automation" liegen as meiner Sicht in vier Bereichen:

  • Es fehlen (meist) Prozesse zwischen Geschäftsleitung/Vorstand, Revision, Recht, Controlling, Finanzen und anderen Businessbereichen auf der einen Seite und der IT auf der anderen.
  • Es fehlen Standards für die Beschreibung der Business-Anforderungen und ihre Umsetzung in IT-Anforderungen.
  • Es fehlen Standards für Richtlinien, um darüber verschiedene bestehende IT-Systeme steuern zu können.
  • Es fehlen Standards für das Auditing, um die Informationen aus unterschiedlichen Systemen zu verarbeiten und zu aggregieren.

"Governance Automation" sind damit die Prozesse, Standards und (integrierenden) IT-Systeme, die einen durchgängigen, konsistenten Ansatz für die Umsetzung von Governance-Anforderungen über verschiedene IT-Systeme und die Auswertung der Ergebnisse unterstützen. Bei "Governance Automation" geht es darum, aus dem bestehenden Stückwerk von Einzellösungen ein durchgängiges Konzept zu entwickeln, das eine systemübergreifende Steuerung und Analyse der Governance mit allen ihren Teilbereichen ermöglicht.

Created: 12.06.07, modified: 12.06.07

Current surveys
IAM-Studie 2011/2012
PARTICIPATE 
Information
Newsletter
Kuppinger Cole Identity Management Newsletter
Services
KC provides strategic consulting services for vendor and user companies covering all areas of identity & access management.
Reports
Use KC as an independent, objective, and neutral authority on the Market for Identity Management products and solutions
Podcasts
Free audio and video presentations on important IAM-topics
Blogs
Martin Kuppinger
31.01.2012 13:10
LinkedIn – the next bad guy
READ 
Dave Kearns
31.01.2012 13:01
Evil, or just different
READ 
Sebastian Rohr
27.01.2012 10:31
Personal Data Vault – putting YOUR data in YOUR hands
READ 
Tim Cole
27.01.2012 10:24
Stopping a Clapper Over WikiLeaks
READ 
Mike Small
13.12.2011 12:48
EVERY MOVE YOU MAKE I’LL BE WATCHING YOU
READ 
European Identity Conference Blog
16.11.2011 19:14
KuppingerCole on Google+
READ 
Craig Burton
28.10.2011 10:49
More on the Open API Revolution
READ 
Joerg Resch
24.10.2011 10:55
Hunting for the latest Android Release?
READ 
Sachar Paulus
06.06.2011 14:50
News from the Analyst Summit in London
READ 
Links
 KuppingerCole News

 KuppingerCole on Facebook

 KuppingerCole on Twitter

 KuppingerCole on Google+

 KuppingerCole on LinkedIn

 Our group at Xing

 Our group at LinkedIn

 GenericIAM
Imprint Terms and conditions Privacy policy
© 2003-2012 Kuppinger Cole