COMPLIANCE UMGESETZT.
IHR TEAM ENTWICKELT WEITER.

Vorbereitung auf SOC-Prüfungen und die ISO/IEC-27001-Zertifizierung sowie technische Unterstützung bei der Behebung von DSGVO-Compliance-Lücken in gewachsenen IT-Produktivumgebungen. Wir arbeiten direkt mit Ihrem Team, übernehmen die technische Umsetzung und schaffen prüffähige Nachweise — damit Ihre Produktentwicklung weiterläuft.

DIE PRÜFUNG STEHT AN.
IHRE ROADMAP WARTET NICHT.

Unternehmenskunden, Prüfer, Aufsichtsbehörden und Vorstände verlangen belastbare Nachweise: für SOC-Prüfungen, für ein ISO/IEC-27001-konformes ISMS und für die Umsetzung relevanter DSGVO-Anforderungen. In gewachsenen Produktivsystemen entstehen diese Nachweise nicht nebenbei — und dieselben Fachkräfte werden auch für die Produktentwicklung gebraucht.

  1. /01

    Die Nachweise stecken in Systemen, die niemand anfassen will.

    Gewachsene Umgebungen wurden nicht für Audit-Trails, Berechtigungsprüfungen oder Datenzuordnungen entwickelt — sie nachzurüsten ist echte Engineering-Arbeit, kein Papierkram.

  2. /02

    Compliance-Arbeit verdrängt Produktentwicklung.

    Jede erfahrene Fachkraft, die für die Behebung von Compliance-Lücken abgezogen wird, fehlt in der Produktentwicklung. Die Opportunitätskosten wachsen mit jedem Sprint.

  3. /03

    Fristen kommen von außen und sind nicht verhandelbar.

    Enterprise-Deals, Zertifizierungsfenster und behördliche Fristen verschieben sich nicht, nur weil Ihr Backlog voll ist.

LEISTUNGEN FÜR COMPLIANCE-REMEDIATION.

WAS WIR IHNEN ABNEHMEN.

/02

ISO-27001-ISMS-Implementierung und Zertifizierungsvorbereitung

Für
Organisationen, die ein ISMS für die Zertifizierung nach ISO/IEC 27001 einführen oder weiterentwickeln.
Leistung
Identifizierte Lücken in technische Controls, nachvollziehbare Verfahren und operative Nachweise überführen.
Ergebnisse
Ein priorisierter Maßnahmenkatalog, umgesetzte Controls, Nachweisabläufe und Übergabedokumentation.
Voraussetzungen
Der definierte ISMS-Geltungsbereich, Risikobeschlüsse, verantwortliche Personen und Anforderungen der Zertifizierungsstelle.
Abgrenzung
werkwerk bereitet Umgebung und Nachweise vor; eine akkreditierte Zertifizierungsstelle trifft die Zertifizierungsentscheidung.
ISO/IEC 27001 · ISMS · VORBEREITUNG
/03

Behebung von DSGVO-Kontrolllücken

Für
Teams, die technische und operative Lücken bei der Verarbeitung personenbezogener Daten beheben müssen.
Leistung
Datenzuordnungen unterstützen, vereinbarte Datenschutz-Controls umsetzen und deren Betrieb nachvollziehbar machen.
Ergebnisse
Technische Korrekturmaßnahmen, Beiträge zur Verarbeitungsdokumentation, Nachweisabläufe und Umsetzungsprotokolle.
Voraussetzungen
Ihr Verzeichnis von Verarbeitungstätigkeiten, rechtliche Vorgaben, Risikobeschlüsse und verantwortliche Datenschutzfunktionen.
Abgrenzung
werkwerk setzt vereinbarte technische Maßnahmen um, erteilt jedoch keine Rechtsberatung und bewertet nicht abschließend die Rechtskonformität.
DSGVO · DATENSCHUTZ · REMEDIATION

Unterstützende Engineering-Kompetenzen

Disziplinen, mit denen kontrollierte Änderungen wiederholbar, nachvollziehbar und wartbar werden.

/04

Software-Qualitätssicherung

Teststrategie, Automatisierung und Quality Gates, die wiederholbare Nachweise für kontrollierte Releases liefern.

/05

Enterprise Content Management

Aufbewahrung, Zugriffskontrolle und geregelte Unterlagen für zuverlässige Recherche und Prüfung.

/06

Anforderungsmanagement für Software

Nachvollziehbare, testbare Anforderungen verbinden fachliches Ziel, Umsetzung, Verifikation und Nachweis.

/07

KI-gestützte Geschäftsprozesse

Sichere Abläufe mit KI-Agenten, menschlicher Aufsicht, definierten Controls und nachvollziehbaren Entscheidungen.

INTEGRIERTES COMPLIANCE-ENGINEERING.

WIR INTEGRIEREN UNS. WIR BEHEBEN DIE LÜCKEN. SIE LIEFERN WEITER.

werkwerk ist weder reine Personalverstärkung noch Prüfstelle. Unser Umsetzungsteam arbeitet direkt in Ihrer Entwicklungs- und Betriebsumgebung und implementiert vereinbarte Controls und Nachweisabläufe in Ihren Tools und Ihrer Codebasis. Ihr Team prüft die Arbeit, behält die Entscheidungshoheit und kann seine Kapazitäten weiter auf die Produktentwicklung konzentrieren.

- erfahrene Fachkräfte werden für die Prüfungsvorbereitung abgezogen

+ erfahrene Fachkräfte arbeiten weiter an der Produktentwicklung

- Compliance als quartalsweise Panik

+ Compliance als kontinuierlicher Bestandteil des Betriebs

- Beratung endet bei Empfehlungen

+ Engineering setzt vereinbarte Korrekturmaßnahmen um

UNTERSTÜTZTE TECHNOLOGIEUMGEBUNGEN.

Tools und Plattformen, in denen wir kontrollierte Änderungen umsetzen und dokumentieren:

  • .NET
  • PHP
  • SQL Server
  • MySQL
  • PostgreSQL
  • Node
  • Angular
  • Svelte
  • React
  • Azure
  • AWS
  • Nebius
  • STACKIT
  • ELO
  • Mistral AI

UNSER ABLAUF FÜR COMPLIANCE-REMEDIATION.

VIER PHASEN. KEINE ÜBERRASCHUNGEN.

  1. 01

    ANALYSIEREN

    Lückenanalyse anhand Ihres Zielstandards oder Rahmenwerks. Sie erhalten eine priorisierte Feststellungsliste mit Aufwandsschätzungen — einen belastbaren Plan, keine Präsentation.

  2. 02

    BEHEBEN

    Unsere Engineering-Fachkräfte setzen Controls um, bearbeiten Feststellungen und automatisieren die Nachweisführung direkt in Ihrer Umgebung.

  3. 03

    VERIFIZIEREN

    Vorbereitende Prüfung anhand der vereinbarten Kriterien. Wir prüfen die Wirksamkeit der Controls und bearbeiten verbleibende Lücken vor der unabhängigen Bewertung.

  4. 04

    ÜBERGEBEN

    Dokumentation, Betriebsanleitungen und Schulungen, damit Ihr Team die Compliance-Aufgaben dauerhaft selbstständig ausführen kann.

Wenn die Prüfung beginnt, gibt es keine Überraschungen. Genau das ist der Punkt.

HÄUFIGE FRAGEN ZUM COMPLIANCE-ENGINEERING.

Was umfasst Compliance-Remediation?

Compliance-Remediation überführt identifizierte Kontrolllücken in technische und operative Änderungen. Je nach Umfang gehören dazu Zugriffskontrollen, sichere Änderungsprozesse, Nachweisführung, Datenzuordnungen, Dokumentation, Tests und Übergabe. Die konkreten Arbeiten ergeben sich aus dem Zielstandard, den Systemgrenzen, vorhandenen Feststellungen und den Verantwortlichkeiten Ihres Teams.

Was umfasst die Vorbereitung auf eine SOC-2-Prüfung?

Die Vorbereitung kann eine Lückenanalyse anhand der anwendbaren Trust Services Criteria, die Umsetzung vereinbarter Controls, eine wiederholbare Nachweisführung und die Aufbereitung der Dokumentation umfassen. Ihre Organisation definiert den Geltungsbereich und verantwortet ihre Controls. Eine unabhängige Wirtschaftsprüfungsgesellschaft führt die Prüfung durch und entscheidet über die Erstellung des SOC-Berichts.

Führt werkwerk die SOC-Prüfung durch?

Nein. werkwerk unterstützt bei technischer Remediation und Prüfungsvorbereitung, führt jedoch keine unabhängige SOC-Prüfung durch und erstellt keinen SOC-Bericht. Wir setzen vereinbarte Änderungen um und bereiten Nachweise gemeinsam mit Ihrem Team und, soweit sinnvoll, mit der zuständigen unabhängigen Wirtschaftsprüfungsgesellschaft vor.

Kann werkwerk ein ISMS nach ISO 27001 zertifizieren?

Nein. werkwerk unterstützt bei der ISMS-Implementierung, technischen Korrekturmaßnahmen, Nachweisabläufen und Zertifizierungsvorbereitung. Die Zertifizierung erfolgt durch eine akkreditierte Zertifizierungsstelle, die den definierten Geltungsbereich unabhängig bewertet und über die Erteilung des Zertifikats entscheidet.

Wie arbeitet werkwerk mit gewachsenen Produktivsystemen?

Wir gehen vom heutigen Betrieb aus und setzen keinen vollständigen Neubau voraus. Änderungen werden anhand von Risiken, betrieblichen Einschränkungen und dem Ziel-Control priorisiert. Wir arbeiten in vorhandenen Tools und Release-Prozessen, ergänzen nötige Schutzmaßnahmen und dokumentieren Entscheidungen so, dass die Controls langfristig wartbar bleiben.

Welche Ergebnisse liefert ein Projekt?

Je nach Umfang entstehen eine priorisierte Feststellungsliste, umgesetzte Controls, Nachweisabläufe, Testartefakte, Betriebsverfahren, Umsetzungsprotokolle und Übergabematerialien. Die Projektdefinition legt fest, welche Ergebnisse werkwerk liefert, welche Entscheidungen bei Ihrer Organisation verbleiben und was Prüfer, Zertifizierungsstellen oder Rechtsberatung unabhängig bewerten müssen.

Berät werkwerk rechtlich zur DSGVO?

Nein. werkwerk unterstützt die technische und operative Umsetzung vereinbarter Datenschutzanforderungen. Die rechtliche Auslegung, Entscheidungen über Rechtsgrundlagen und abschließende Bewertungen der DSGVO-Konformität verbleiben bei Ihrer Organisation und qualifizierter Rechts- oder Datenschutzberatung.

Welche Sprachen und welches Arbeitsmodell bietet werkwerk an?

werkwerk arbeitet auf Deutsch und Englisch. Die Zusammenarbeit ist integriert und partnerschaftlich: Wir arbeiten mit den verantwortlichen Personen aus Engineering, Betrieb, Informationssicherheit und Datenschutz in den Tools und Codebasen, die für den vereinbarten Umfang relevant sind.

IHRE AUDIT-FRIST RÜCKT NÄHER.
ZEIT, DASS SIE HANDELN.

Nennen Sie uns Ihren Zielstandard und den geplanten Prüfungstermin.