Compliance
Vertrauen durch Compliance – strukturiert, dokumentiert und überprüfbar.
Die Compliance-Services von Aginion unterstützen Unternehmen dabei, ihre Technologie, Prozesse und Dokumentation an die europäischen und luxemburgischen Regulierungsrahmen anzupassen.
Unsere Expertise umfasst die DSGVO, den EU-Datenschutzgesetz (EU AI Act), DORA und insbesondere die luxemburgischen CSSF-Rundschreiben 22/806, 25/882 und 25/883. So stellen wir sicher, dass jede Kontrolle, jeder Bericht und jede Richtlinie sowohl technisch einwandfrei als auch regulatorisch konform ist.
Wir setzen regulatorische Anforderungen in die Praxis um und liefern Ihnen nicht nur die notwendige Dokumentation, sondern auch messbare Compliance für Ihre gesamte IT-Landschaft.
Während sich diese Seite auf den Nachweis und die Aufrechterhaltung von Compliance konzentriert, definieren unsere Governance-Services die Struktur, die Verantwortlichkeiten und die Entscheidungsprozesse, die eine effektive Compliance ermöglichen.

DSGVO
Datenschutz ist in jedes System und jeden Prozess integriert.
Wir unterstützen Organisationen bei der Konzeption, Dokumentation und Aufrechterhaltung der DSGVO-Konformität auf technischer und organisatorischer Ebene.
- Datenmapping und ROPA (Aufzeichnungen von Verarbeitungstätigkeiten)
- Datenschutz-Folgenabschätzungen (DSFA) und Datenklassifizierungsschemata
- Sichere Datenübertragungs- und Unterauftragsverarbeitungsvereinbarungen
- Angleichung von Richtlinien und Prozessen: Aufbewahrung, Einwilligung, Rechteverwaltung und Meldung von Datenschutzverletzungen
- Integration der DSGVO-Kontrollen in IT- und Lieferantenmanagementverfahren
Unser DSGVO-Ansatz geht über die Dokumentation hinaus. Er gewährleistet Datenschutz von Anfang an und Verantwortlichkeit im täglichen Geschäftsbetrieb.
DORA – Verordnung über die digitale operationale Resilienz im Finanzsektor
Operative Resilienz durch strukturierte Compliance und Nachweisführung.
Governance-Richtlinien und Gap-Analyse
Verstehen Sie, wo Sie stehen, und schließen Sie die Lücken.Wir bewerten Ihr bestehendes ICT-Governance-Framework anhand der DORA-Anforderungen:
- Zuordnung bestehender Richtlinien und Kontrollen zu den Artikeln 5–15 von DORA
- Entwicklung oder Überarbeitung von Governance-Dokumentationen (IKT-Strategie, Risikomanagement, Vorfallsmeldung usw.).
- Querverweis auf Rundschreiben der Aufsichtsbehörden und Ihr ISMS
- Lieferung eines priorisierten Verbesserungsplans und eines Fahrplans zur Verbesserung
Sie erhalten einen klaren Überblick über die DORA-Bereitschaft und die praktischen Schritte zur Erreichung einer vollständigen Angleichung.
DORA-Strategie
Compliance in Resilienz umwandeln.Wir unterstützen Sie bei der Entwicklung eines strategischen und angemessenen Ansatzes für digitale Resilienz, der in Ihre Corporate Governance und Ihren IT-Betrieb integriert wird:
- Definition von IKT-Zielen, -Rollen und Aufsichtsstrukturen
- Strategische Ausrichtung auf Business Continuity- und Risikomanagement-Frameworks
- Einrichtung einer regelmäßigen Managementberichterstattung und Aufsicht durch den Vorstand
- Langfristige DORA-Roadmap, die in Ihren ISMS-Verbesserungsplan integriert ist
Ihre DORA-Strategie wird zu einem lebendigen Governance-Instrument und nicht zu einem einmaligen Projekt.
Verhältnismäßigkeitsanalyse
Compliance, die auf Ihre Unternehmensgröße und -komplexität zugeschnitten ist.Nicht jedes Unternehmen hat die gleichen DORA-Verpflichtungen. Wir führen eine Verhältnismäßigkeitsanalyse durch, um sicherzustellen, dass Ihre Kontrollen angemessen und effizient sind:
- Feststellung Ihrer DORA-Anwendbarkeit und Risikoklassifizierung
- Dokumentation der Begründung der Verhältnismäßigkeit (Umfang, Systeme, Abhängigkeiten)
- Validierung mit internen/externen Auditoren oder Feedback der Aufsichtsbehörde, falls erforderlich
Dies stellt sicher, dass Ihre Compliance-Bemühungen angemessen, dokumentiert und kosteneffektiv sind.
Management und Due Diligence von IKT-Drittanbietern
Transparenz und Verantwortlichkeit in Ihrer gesamten IKT-Lieferkette.Wir unterstützen Sie bei der Implementierung einer DORA-konformen Third-Party-Governance, von der ersten Due Diligence bis zur laufenden Überwachung:
- Erstellung und Pflege eines IKT-Drittparteienregisters – bereit zur Vorlage bei Ihrer Aufsichtsbehörde
- Risikobewertung und Kontrollbewertung von Lieferanten
- Due-Diligence-Vorlagen und Verfahren zur Beweiserhebung
- Vertragsprüfung und SLA-Anpassung an die DORA-Anforderungen
- Meldung kritischer Abhängigkeiten und Subunternehmerketten
Unsere Methodik integriert das Lieferantenmanagement in Ihr gesamtes Ökosystem für Resilienz und Compliance.
Resilienztests: Technische Implementierung und Nachweisführung
Resilienz muss nachweisbar seinWir unterstützen Sie bei der Implementierung und dem Nachweis technischer Resilienztests im Einklang mit den Erwartungen von DORA:
- Definition von Testumfang, -zielen und -häufigkeit
- Konzeption von Tabletop-, technischen und szenariobasierten Tests
- Dokumentation von Nachweisen und Berichtsvorlagen für Audits
- Integration der Testergebnisse in Ihren kontinuierlichen Verbesserungszyklus und Ihre Risikomatrix
Resilienztests werden zu einem wiederholbaren und überprüfbaren Prozess, der sowohl die interne Qualitätssicherung als auch externe Audits unterstützt.
Incident Management und Reporting
Strukturierte Erkennung, Reaktion und Eskalation – mit passenden Nachweisen.Wir unterstützen Sie bei der Definition und Automatisierung Ihres Incident-Management-Lebenszyklus, um die DORA-Berichtspflichten zu erfüllen:
- Klassifizierung und Schweregradbestimmung gemäß Anhang II
- Definition von Workflows für Erkennung, Eindämmung und Meldung
- Integration mit SIEM-, Ticketing- und Kommunikationstools
- Erstellung von Vorlagen für die Incident-Meldung und Berichte zur Überprüfung nach dem Vorfall
Unser Framework stellt sicher, dass jeder Vorfall transparent und konsistent behandelt, gemeldet und daraus gelernt wird.
Auditvorbereitung und -unterstützung
Seien Sie bereit, wenn Auditoren oder Aufsichtsbehörden eintreffen.Wir bereiten Sie auf externe Überprüfungen vor, indem wir sicherstellen, dass alle Kontrollen, Nachweise und Berichtsstrukturen auditbereit sind:
- Überprüfung des Auditumfangs, der Stichprobenziehung und der Nachweisanforderungen
- Dokumentation der Zuordnung zwischen DORA, branchenüblichen Best Practices und den Verpflichtungen der Aufsichtsbehörden
- Unterstützung bei internen und externen Auditgesprächen
- Erstellung von Plänen zur Behebung von Mängeln nach dem Audit
Mit der Unterstützung von Aginion werden Audits zu einer Bestätigung der Bereitschaft und nicht zu einer Quelle von Stress
Luxemburg-spezifische Vorschriften
Kompetente Beratung für das Luxemburger Aufsichtsumfeld.
Wir unterstützen Unternehmen, die den CSSF-Rundschreiben und den lokalen Verpflichtungen des Finanzsektors unterliegen, und bieten praktische Unterstützung bei der Implementierung und Dokumentation:
- CSSF 22/806: Auslagerungsvereinbarungen
- CSSF 25/882: DORA-Konformität für beaufsichtigte Unternehmen
- Erstellung von Dokumentationen, Registern und Kontrollnachweisen für CSSF-Prüfungen
- Koordination mit lokalen Wirtschaftsprüfern und Rechtspartnern für die laufende Compliance
Unsere Expertise in Luxemburg gewährleistet die Übereinstimmung mit EU-weiten und nationalen Erwartungen und ermöglicht eine nahtlose Integration in Ihr bestehendes GRC-Framework.
ISO 27001 – Informationssicherheitsmanagement
Strukturierte Sicherheit – nachgewiesen durch Zertifizierung.
Wir unterstützen Unternehmen bei der Implementierung oder Verfeinerung ihres Informationssicherheits-Managementsystems (ISMS) auf der Grundlage von ISO/IEC 27001:2022 – und schaffen so die Struktur, die Daten schützt, Risiken verwaltet und Verantwortlichkeiten klar zuordnet.
Unsere Unterstützung umfasst:
-
Gap-Analysen und Readiness Reviews für die Erstzertifizierung oder Überwachungsaudits.
-
Entwicklung von Richtlinien und Kontrollen auf der Grundlage von Anhang A (Version 2022).
-
Risikomanagement-Frameworks, die auf die Geschäftsprioritäten abgestimmt sind.
-
Vorbereitung interner Audits und Managementbewertungen.
Aginion ist selbst nach ISO 27001:2022 zertifiziert und wendet bei seinen Kunden den gleichen praktischen Ansatz an – wobei der Schwerpunkt auf Klarheit, Dokumentation und messbarer Verbesserung liegt, nicht auf unnötiger Komplexität.
EU AI Act
Konforme und vertrauenswürdige Nutzung von künstlicher Intelligenz.
Wir unterstützen Unternehmen bei der Vorbereitung auf den EU AI Act, indem wir ihnen helfen, KI-Systeme zu kategorisieren, Risiken zu managen und Compliance-Verpflichtungen zu dokumentieren:
- KI-Systemklassifizierung (minimales, begrenztes, hohes oder verbotenes Risiko)
- Governance des KI-Modelltrainings, der Validierung und der Erklärbarkeit
- Risikobewertungen und technische Dokumentation in Übereinstimmung mit ISO/IEC 42001 und den Anforderungen des AI Act
- Implementierung von Richtlinien zu Datenqualität, Transparenz und menschlicher Aufsicht
- Vorbereitung auf zukünftige Konformitätsbewertungen und aufsichtsrechtliche Meldungen
Unsere Expertise in den Bereichen Private AI und Governance ermöglicht es uns, die Kluft zwischen KI-Innovation und regulatorischer Verantwortung zu überbrücken.
Interessiert an weiteren Details oder einem individuellen Angebot?
Wir hören zu, tauschen Ideen aus und prüfen, ob unsere Compliance-Services Ihren Bedürfnissen entsprechen.
Wählen Sie Ihr bevorzugtes Format – Zoom, Teams oder Telefon – und einen für Sie passenden Zeitpunkt.
