English   Deutsch

Governance, Compliance, Risk

Compliance Automation - was ist das eigentlich?
by Martin Kuppinger
mk@kuppingercole.com
Der Begriff der "Compliance Automation" ist in letzter Zeit immer häufiger zu hören. Doch wie es bei neuen Begriffen so ist: Ein einheitliches Verständnis fehlt noch. Daher möchte ich an dieser Stelle den Versuch einer Definition und Einordnung machen.

Bevor man sich der "Compliance Automation" zuwendet, muss man das Thema in den unternehmerischen Rahmen einordnen. Compliance ist in Europa als ein wichtiger Investitionstreiberin der Diskussion , auch wenn der strafrechtliche Druck sicher nicht mit den USA vergleichbar ist. Wenn man aber genau betrachtet, was die Investitionen treibt, dann ist es nicht nur Compliance, sondern eigentlich die Governance als übergeordnetes Thema mit ihren Facetten wie der Compliance (Einhaltung regulatorischer und rechtlicher Vorgaben) und dem Risiko-Management. Dazu gehört aber auch eine generell gewünschte Transparenz, um beispielsweise (der strafrechtlich sehr wohl relevanten) Korruption vorzubeugen oder schlicht die erforderliche Kontrolle über unternehmerische Risiken zu haben. Schon daran wird klar, dass es um mehr als "Compliance Automation" geht und einiges an Vorarbeit erforderlich ist.

Die Anstrengungen im Bereich von Governance, Risk Management und Compliance für den Aufbau definierter Prozesse und eines systemgestützten Managements dieser Anforderungen kosten Geld. Sie bringen aber auch wichtige Vorteile. Dazu zählen neben den oben genannten Punkten die (zwangsläufig) generierten Informationen zur Prozessoptimierung im Sinne der Effizienz, aber auch der Prozessqualität.

Die Herausforderungen der Governance und ihrer Subthemen wie Risk Management und Compliance lassen sich nicht ohne Automatisierung erreichen. In stark regulierten Branchen wie bei Banken und im Pharma-Bereich ist systemgestütztes Compliance Management heute schon der Normalfall. In den meisten anderen Unternehmen findet man heute aber nur Stückwerk, also verschiedene Tools, die bei der Automatisierung helfen. Dazu zählen neben Auditing-Lösungen, dem automatisierten Konfigurationsmanagement oder rollenbasiertem Berechtigungsmanagement beispielsweise auch Dokumentenmanagement-Systeme.

Nun könnte man mit Blick auf diese Tools durchaus von "Governance Automation" sprechen. Nur: Eine bloße Ansammlung von Werkzeugen ohne enge Integration löst die Herausforderungen nicht, weil man eben keine übergreifende Transparenz erhält. Mit Blick auf das Thema der Compliance habe ich schon vor längerer Zeit einmal zehn Anforderungen formuliert.

Diese Anforderungen machen deutlich, dass es um mehr geht als darum, einzelne Tools für spezielle Herausforderungen zu haben. Es geht um standardisierte, systemübergreifende Ansätze. Dabei müssen einerseits Business-Anforderungen wie beispielsweise spezifische Compliance-Regelungen in standardisierter Weise in IT-Anforderungen umgesetzt werden können. Andererseits müssen relevante Informationen wie Audit-Daten und Ereignisse aus unterschiedlichen Systemen aggregiert und verarbeitet werden. Dazu gehören Warnungen bei Abweichungen ebenso wie Dashboards für das Top-Management, die einen Statusüberblick liefern.

Die Herausforderungen bei dieser "Governance Automation" liegen as meiner Sicht in vier Bereichen:

  • Es fehlen (meist) Prozesse zwischen Geschäftsleitung/Vorstand, Revision, Recht, Controlling, Finanzen und anderen Businessbereichen auf der einen Seite und der IT auf der anderen.
  • Es fehlen Standards für die Beschreibung der Business-Anforderungen und ihre Umsetzung in IT-Anforderungen.
  • Es fehlen Standards für Richtlinien, um darüber verschiedene bestehende IT-Systeme steuern zu können.
  • Es fehlen Standards für das Auditing, um die Informationen aus unterschiedlichen Systemen zu verarbeiten und zu aggregieren.

"Governance Automation" sind damit die Prozesse, Standards und (integrierenden) IT-Systeme, die einen durchgängigen, konsistenten Ansatz für die Umsetzung von Governance-Anforderungen über verschiedene IT-Systeme und die Auswertung der Ergebnisse unterstützen. Bei "Governance Automation" geht es darum, aus dem bestehenden Stückwerk von Einzellösungen ein durchgängiges Konzept zu entwickeln, das eine systemübergreifende Steuerung und Analyse der Governance mit allen ihren Teilbereichen ermöglicht.

Created: 12.06.07, modified: 12.06.07

Information
Newsletter
Kuppinger Cole Identity Management Newsletter
Services
KC provides strategic consulting services for vendor and user companies covering all areas of identity & access management.
Reports
Use KC as an independent, objective, and neutral authority on the Market for Identity Management products and solutions
Podcasts
Free audio and video presentations on important IAM-topics
Blogs
Craig Burton
17.05.2012 19:45
Is API Growth in a Stall?
READ 
Martin Kuppinger
16.05.2012 15:30
The Future of IT Organizations – why IT needs a marketing department
READ 
Dave Kearns
10.05.2012 16:54
Preventing, or surviving, data leaks
READ 
Sebastian Rohr
06.05.2012 16:09
The digital divide in Identity Management
READ 
European Identity Conference Blog
01.05.2012 21:57
Videos from the EIC 2012
READ 
Mike Small
01.05.2012 11:45
CLOUD COMPUTING DEADLY SINS
READ 
Tim Cole
27.01.2012 10:24
Stopping a Clapper Over WikiLeaks
READ 
Joerg Resch
24.10.2011 10:55
Hunting for the latest Android Release?
READ 
Sachar Paulus
06.06.2011 14:50
News from the Analyst Summit in London
READ 
Links
 KuppingerCole News

 KuppingerCole on Facebook

 KuppingerCole on Twitter

 KuppingerCole on Google+

 KuppingerCole on LinkedIn

 Our group at Xing

 Our group at LinkedIn

 GenericIAM
Imprint Terms and conditions Privacy policy
© 2003-2012 KuppingerCole