CORCompliance: Wie Unternehmen den Überblick behalten – mit Michael Tertilt

Shownotes

Mit steigenden regulatorischen Anforderungen wächst für Unternehmen die Herausforderung, den Überblick zu behalten. Compliance entwickelt sich dabei immer stärker von einer reinen Pflichtaufgabe zu einem wichtigen Baustein für Sicherheit, Transparenz und resiliente Geschäftsprozesse.

In dieser Auftaktfolge der neuen Compliance-Staffel sprechen Melli und Vrony mit Michael Tertilt, Leiter Portfolio Management bei DATAGROUP. Gemeinsam werfen sie einen Blick auf die wachsende Bedeutung von Compliance im IT-Umfeld, die Herausforderungen für mittelständische Unternehmen und den Ansatz von CORCompliance innerhalb der CORBOX Services.

Die Folge liefert einen Einstieg in die wichtigsten Entwicklungen rund um Compliance, Cyber Security und regulatorische Anforderungen und schafft die Grundlage für die kommenden Episoden, in denen einzelne Themen vertieft werden.

Kontakt für Fragen und Anmerkungen Du hast Feedback zur Folge oder möchtest mit uns in Kontakt treten? Dann schreib uns gerne an: podcast@datagroup.de

Über DATAGROUP DATAGROUP ist eines der führenden deutschen IT-Service-Unternehmen. Rund 4.000 Mitarbeiter*innen an Standorten in ganz Deutschland konzipieren, implementieren und betreiben IT-Infrastrukturen und Business-Applikationen. Mit ihrem Produkt CORBOX ist DATAGROUP ein Full-Service-Provider und betreut für mittelständische und große Unternehmen sowie öffentliche Auftraggeber deren IT-Arbeitsplätze weltweit. DATAGROUP wächst organisch und durch Zukäufe.

Mehr Informationen findest du auf unserer Website: www.datagroup.de Folge und auch gerne auf LinkedIn: https://de.linkedin.com/company/datagroup-se

Transkript anzeigen

00:00:00: Weil die Anforderungen massiv gestiegen sind, von der Lieferkette über Zertifizierung bis zu relatorischen Vorgaben wie NES-II oder AI Act.

00:00:07: Kunden brauchen keine Einzulösung mehr sondern ein strukturiertes integriertes Compliance Setup.

00:00:35: Compliance aus.

00:00:37: Das ist das neue Thema der Staffel, die gerade in den Stadtlöchern ist sozusagen.

00:00:40: Hier ist die erste Folge und Michael Tertildt liefert uns den Start!

00:00:45: Michael ist Leiter des zentralen Portfolios bei Datagroup und verantwortet die strategische Weiterentwicklung des Service-Portfolios.

00:00:52: Seit Jahrzehnte ist er bei Datakroup – seit über zwanzig Jahren hat er bereits Erfahrung mit Kunden aus stark regulierten Bankenbranchen.

00:00:59: Genau, und wir haben uns ein paar Fragen überlegt damit er uns einmal erklären kann wie Co-Compliance bei uns verankert ist.

00:01:04: Ich würde sagen, wir hören einfach direkt mal rein!

00:01:06: Bis gleich!

00:01:07: Ja los geht's!

00:01:13: Hi

00:01:13: Michael schön dass du da bist herzlich willkommen!

00:01:16: Vielen Dank!

00:01:18: Danke dass Du die Zeit genommen hast Michael.

00:01:20: Wir gehen heute in Richtung Co-compliance und sollten auf jeden Fall vorweg definieren was genau ist denn Co- Compliance?

00:01:27: Michael warum spielt Compliance im IT Umfeld heute eine entscheidende Rolle?

00:01:32: Ja, spielt eine große Rolle.

00:01:34: Aber vielleicht ordentlich erst mal mit Griff ein bisschen ein.

00:01:36: also bei IT-Compliance geht es eigentlich ganz einfach darum die gesetzlichen und vertraglichen Und auch die internen Regeln in der IT einzuhalten und das für den ganzen IT Betrieb Und auch so dass man sie dann nachweisen kann.

00:01:52: und gerade Bei dem gesetzlichem Vorgang ist es halt so dass in den letzten Jahren da einiges passiert ist.

00:01:57: Also auch nicht ohne Grund.

00:01:59: Es gibt ne gestiegene Das habe ich bedrohungslage und darum hat der Gesetzgeber natürlich reagiert.

00:02:04: Und das in diesem Fall jetzt durch die EU, auch Deutschland, die es kalt umgesetzt hat dann entsprechend auch höhere regulatorische Anforderungen an diverse Unternehmen erlassen hatte.

00:02:14: Das ist nicht mehr nur das was früher einmal war Kritisunternehmen also die kritische Infrastruktur in Deutschland sondern es gilt da auch für viele viele mittelständische Unternehmen.

00:02:24: Wie hat sich denn der Compliance Bedarf der Unternehmen im Mittelstand konkret geändert?

00:02:28: Ja, mit einem Zweirückteil IT-Compliance quasi aus der Nische in das Zentrum.

00:02:34: Also dass Unternehmen diverser Branchen jetzt reguliert sind und es ist nicht mehr so, dass nur die großen Unterneben dabei sind.

00:02:42: also im Kern reicht es aus wenn ein Unternehmen mehr als fünfzig Mitarbeiter hat oder über zehn Millionen Umsatz oder Bilanz überliegt.

00:02:49: ja und dann sind die Unternehmen schon potenziell betroffen wenn die Branche eine der vielen Branchen die jetzt durch eine zwei reguliert Deiner Sprechend hat durch die Schwelle wurde auch bewusst niedrig gesetzt vom Gesetzgeber aufgrund der erhöhten Bedrohungslage.

00:03:05: Und die Umsetzung in deutsches Recht gilt auch schon, seit Dezember zwanzig fünfzwanzig ist es quasi durch den deutschen Gesetzgebern halt auch in Kraft gebracht worden und die Fristen für die Anmeldung sind bereits abgelaufen.

00:03:18: also was dazu führt dass das kein Zukunftszimmer ist.

00:03:21: und bei der DSGVO hatten wir es ja auch, dass man wartet bis es dann endlich gilt.

00:03:26: Jetzt ist es hierbei das zwei auch schon der Fall, dass diese bereits gilt und viele Unternehmen sich auch teilweise jetzt erst damit auseinandersetzen.

00:03:34: Und es gibt dazu auch Medienberichterstattung, dass die vom BSI geschätzte Zahl von dreißigtausend Unternehmen noch nicht ansatzweise sich angemeldet haben.

00:03:43: Da sich leider davon ausgeht, dass auch viele Unternehmen die Relevanz bisher noch nicht erkannt haben.

00:03:48: Und da ist die erste Regulierung bezüglich der Art also IT Security für viele Unternehmen haben einige davon auch noch nichts mitbekommen und schrecken vielleicht vor der Anmeldung zurück.

00:04:01: Und daraus folgt, dass der Bedarf der Unternehmen an Beratung und Unterstützung bei Bewertungen und Erfüllung der gesamten Compliance aktuell sehr groß ist weil viele noch relativ unbedarft an das Thema rangehen.

00:04:15: Compliance gilt ja oft als Bürokratiemonster.

00:04:18: Welche Missverständnisse begegnet man denn heutzutage damit?

00:04:23: Compliance wird häufig als Sammlung von Pflichten verstanden und nicht als Steuerungsinstrument.

00:04:28: Und es ist halt so, dass dort wo Compliance als Service- oder Steuerungsinstrumente umgesetzt wird, verschwindet dann auch das ganze Narrativ der Bürokratie.

00:04:36: Ja, dann geht's nicht mehr nur um Hähkchen setzen auf Checklisten sondern um Transparenz und Entscheidungsfähigkeit, um die Resilienzen im Betrieb zu erhöhen.

00:04:45: Denn gerade die Regulierung wie Critisnis II oder Dora für Banken hat ja einen sinnvollen Anlass und der Anlass der Regulator ist ja die Cyber Sicherheitslage zu erhöht.

00:04:55: Und wenn man sich das überlegt, dann sollte man nicht vergessen dass man nicht nur compliant sein will sondern ja seinen Unternehmen schützen will.

00:05:06: Ja ein Thema das auch sehr wichtig ist und vielleicht auch oft falsch verstanden wird können IT-Dienstleister Compliance für Kunden übernehmen?

00:05:14: Das wäre schön aber leider geht es so auch nicht weil reguliert ist ja immer das jeweilige Unternehmen.

00:05:20: Das heißt es steht auch in der Verantwortung und muss die Nachweispflichten erbringen.

00:05:25: Aber ein guter IT-Lensleister kann sein Kunde natürlich bestmöglich dabei unterstützen.

00:05:29: Und das halt über geeignete Prozesse, technische organisatorische Maßnahmen, saubere Dokumentationen, Reportings so dass man es dem Kunden so einfach wie möglich macht, compliant zu sein und ist auch möglichst einfach nachweisen zu können.

00:05:42: aber die Verantwortung verbleibt im Unternehmen.

00:05:47: Welche Kundenprobleme lösen wir denn jetzt konkret, die vorher schwer zugreifen oder schwer zum Managen waren?

00:05:56: Der Auslöser war, dass wir festgestellt haben das mit der NIS-Zwei ein überwiegender Teil unserer Kunden.

00:06:01: Mit einer hohen Wahrscheinlichkeit und dann ist Zwei verhalten.

00:06:03: Das hatten wir uns angeschaut und haben gesagt da müssen wir was tun, müssten den Kunden bestmöglich unterstützen.

00:06:08: Wir wollen unseren Kunden eine optimale Hilfestellung leisten.

00:06:10: Und da haben wir jetzt mit Core Compliance über alle Corebox Leistungsstrukturen geschaffen worauf unsere Compliance Service wiederum aufsetzen können.

00:06:19: Zum Beispiel für die NIS Zwei haben wir einen Kontrollrahmenwerk geschaffen, was auf NIS zwei basiert sodass wir dann über alle zentrale Lievereinheiten ein einheitliches Rahmenwerk schaffen und das wiederum auch in das Compliance Reporting entsprechend entlassen, so dass wir über das was wir tun und die ganzen Kontrollen, die wir intern machen den Kunden auch übergreifend berichten können.

00:06:44: Nicht nur das sondern wir haben eine übergreiffene Sicht geschaffen wo wir Kunden aufzeigen können welche Compliance und auch Security Services die entsprechenden riskumenische Maßnahmen, die ja in den zwei maßgeblich sind, dann helfen können diese Compliance zu erreichen.

00:07:01: Wie können Compliance-Anforderungen entlang der Lieferkette strukturiert abgebildet werden?

00:07:05: Vielleicht kannst du uns da noch was dazu sagen.

00:07:08: Der Absicht einer Lieferkette wird besonders unter Security Aspekte war wichtiger und darum ist auch die Nezwei dazu in die Richtung gegangen und hat die entsprechende Maßnahmen eingefordert.

00:07:19: Und das führt halt dazu dass Nezweil reguliert Unternehmen auch von Ihnen Lieferanten einen Schutzniveau einfordern müssen und die damit ja sogar auch dann indirekt unter die Regulierung fallen.

00:07:31: Auch wenn sie jetzt nicht direkt reguliert sind, bei der DORA ist es sogar noch umfassender.

00:07:37: IT-Slicer sind durch die Branche in der Regel auch direkt durch die NSW reguliert und haben auch schon diverse Zertifizierungen, die beim Nachweis der Compliance helfen können.

00:07:46: Das ist natürlich auch eine Unterstützung dann auch in der Lieferkette entsprechende Prozesse nachzuweisen.

00:07:53: Das ist jetzt ganz schön das Wording gesagt, Zertifizierungen.

00:07:56: Weshalb sind denn Zertifikierungen so ein wichtiger Hebel zur Aufwandsreduzierung?

00:08:02: In so einem Zertificierungsprozess wie beispielsweise der ISO-Siebendzwanzigtausendeins wird ja ein Unternehmen von einer neutralen Instanz auf die Einhaltung von Kriterien überprüft sodass man sich dann entsprechend auch in Zertikat ausstellen kann und dann Kunden oder auch Lieferanten diese dann an ihre Kunden übergeben können.

00:08:21: Und gerade bei der So sieben zwanzigtausendeins, was ja ein ISMS also eine Information-Sicherheitssystem entsprechend einfordert und darüber nachgewiesen kann hat man schon auch für die zwei relevanten Anteil abgedeckt.

00:08:35: Aber es ist halt eben nicht alles.

00:08:37: Okay, dann würden wir dir jetzt ganz gerne auch noch mal so ein bisschen persönliche Fragen stellen beziehungsweise.

00:08:41: Wir haben dich ja vorher im Intro schon einmal kurz vorgestellt und einen kleinen Ausblick gegeben was du so machst.

00:08:46: aber wie bist du persönlich an die Themen Portfolio Management und Kompliance herangekommen bzw.

00:08:51: Wie bist du dahin angewachsen?

00:08:53: Der Berührungspunkte mit Compliance-Anforderungen habe ich schon ziemlich lange.

00:08:56: seit über zwanzig Jahren seitdem ich Kunden aus der Bankenbranche betreue ist das immer ein Thema.

00:09:02: Und dass wir dann auch immer schauen mussten, wie kriegen wir gerade auch immer die steigenden Anforderungen an Banken?

00:09:06: Die ja sukzessive immer weitergestiegen sind dann irgendwie abgebildet.

00:09:10: Sodass wir Kunden dahingehend auch betreuen können als Erziehungsleistern.

00:09:14: und vieles was bei Banken bereits lange gefordert war ist ja nun auch mit der des zwei ein bisschen abgeschwächt aber irgendwo doch dann bei einem normalen Mitständer gelandet.

00:09:24: Ja ins Portfoli-Management hat mich glaube ich mein großes Interesse für neue Technologien Und der immer schneller werdende Wandel und die Weiterentwicklung gebracht, was mich halt mega gereizt hat.

00:09:36: Und natürlich war ein bisschen Timing und Glück dabei um sich dann in den Bereich entwickeln zu können.

00:09:41: Gab es für dich einen einschlagenden Moment, der dir gezeigt hat warum Compliance so wichtig ist?

00:09:47: Ja eigentlich immer wieder.

00:09:48: Und zwar jedes Mal wenn man liest an Unternehmen wurde von Cyberangriffen betroffen oder die Produktion steht still deswegen oder es gibt hohe Lösegeldforderungen her denke ich immer ja Regulierung Und Compliance ist eigentlich eher Hilfe zur Selbsthilfe, die einem dann hilft sicherer zu werden.

00:10:05: Wenn man es so sieht ich glaube dann macht Compliance und Compliance-Einhaltung auch irgendwo Sinn.

00:10:11: Ja vielen Dank Michael dass du uns heute einen kleinen Einblick gegeben hast und vor allem den Ausschlag für unsere aller erste Folge in der Compliance Staffel gemacht hast?

00:10:20: Ich glaube weiß nicht Froni haben wir noch ein Thema das wir noch nicht abgefrühstückt haben.

00:10:26: Nee, ich glaube für den Einstieg in dem Bereich war es wunderbar Michael.

00:10:30: Vielen lieben Dank für deine Zeit dass du dich auch mit dem Thema und mit uns quasi auseinander gesetzt hast.

00:10:36: In der nächsten Folgen gehen wir auf jeden Fall noch etwas tiefer an die Compliance rein Und haben dann auch noch andere Kollegen dazu eingeladen.

00:10:42: Ja danke Michael und ja bleibt dran!

00:10:46: Ja vielen dank euch.

00:10:47: das hat mir viel Spaß gemacht.

00:10:49: Danke

00:10:49: schön Tschüss.

00:10:55: So, Michael

00:10:56: hat das Thema Compliance für uns mega eingeordnet.

00:10:59: Und in der nächsten Folge hört ihr Thomas Fischer, der – was Michael schon erwähnt hat – den AI-Akt einmal etwas genauer für euch durchleuchtet!

00:11:07: Genau und wenn euch die Folge gefallen hat bzw.

00:11:10: euch unser Podcast gefällt dann freuen wir uns, wenn ihr uns künftigen Abo da lasst.

00:11:15: Ihr findet uns auf allen gängigen Podcastplayern.

00:11:17: mit jedem Abo unterstützt ihr uns dass wir mehr Gäste spannende Themen für euch aufbereiten können.

00:11:24: Wenn ihr auch mal Bock habt, bei uns im Podcast dabei zu sein oder coole Themen habt, schreibt uns das gerne mit dazu!

00:11:30: Wir freuen uns – dann würde ich sagen bis in zwei Wochen!

00:11:33: Tschüss!

Neuer Kommentar

Dein Name oder Pseudonym (wird öffentlich angezeigt)
Mindestens 10 Zeichen
Durch das Abschicken des Formulars stimmst du zu, dass der Wert unter "Name oder Pseudonym" gespeichert wird und öffentlich angezeigt werden kann. Wir speichern keine IP-Adressen oder andere personenbezogene Daten. Die Nutzung deines echten Namens ist freiwillig.