Reifegrad ISO 37301 · Compliance Management System
Ihr Compliance-Dispositiv gemessen an ISO 37301, umgesetzt in eine priorisierte Roadmap.
10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Reifegrad ISO 37301 · Compliance Management System
10 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine ISO 37301:2021-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus, ein Niveau, ein hoeheres Niveau und die verbindende Massnahme, verwandelt eine Feststellung in eine Entwicklung.
Wird das Register der Compliance-Pflichten aktuell gehalten und identifizierten Verantwortlichen zugewiesen?
- N1
Kein konsolidiertes Register. Die Pflichten sind den betroffenen Abteilungen bekannt, ohne Gesamtueberblick oder benannten Verantwortlichen.
- N2
Ein Register existiert, im Rahmen eines punktuellen Projekts erstellt. Es wurde seither nicht aktualisiert, und mehrere Pflichten haben keinen Verantwortlichen.
- N3
Das Register deckt den gesamten Geltungsbereich ab, jede Pflicht hat einen benannten Verantwortlichen, und eine regelmaessige Aktualisierung erfolgt.
- N4
Die Aktualisierung stuetzt sich auf eine formalisierte Ueberwachung. Jede Pflicht ist mit ihren Kontrollen und Nachweisen verknuepft, und Aenderungen loesen eine Ueberpruefung der betroffenen Verfahren aus.
- N5
Das Register speist die Compliance-Kennzahlen und das Managementreview. Seine Vollstaendigkeit wird auditiert, und die Einheiten oder Mitglieder verfuegen ueber kohaerente, ueber die Zeit verfolgte Ableitungen.
Massnahme fuer den Uebergang von N2 zu N3
Das bestehende Register uebernehmen, fuer jede Pflicht einen Verantwortlichen benennen, fehlende Bereiche ergaenzen und eine Aktualisierungsuebersicht in der Geschaeftsleitung verankern, mit einem Fortschrittspunkt bei jeder Sitzung.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vorauf ISO 37301.
Worum es in diesem Referenzrahmen geht
ISO 37301:2021 ist die Anforderungsnorm fuer Compliance Management Systeme. Sie hat ISO 19600 abgeloest, die nur ein Leitfaden mit Empfehlungen war. Der Wechsel von „should“ zu „shall“ aendert alles: Die Norm ist nun durch eine akkreditierte Stelle zertifizierbar. Sie verlangt eine von der obersten Ebene freigegebene Compliance-Politik, ein Register der Pflichten und Verpflichtungen, eine Analyse der Non-Compliance-Risiken, verhaeltnismaessige Kontrollen, ein Meldewesen mit Schutz des Hinweisgebers und den Nachweis eines echten Engagements der Governance.
In der Praxis ist das Dispositiv schwer zu steuern, weil es verteilt ist. Die landwirtschaftliche Regulierungspflicht lebt in den Fachabteilungen, die soziale Compliance in der Personalabteilung, die finanzielle Compliance in der Finanzabteilung, und alles fuegt sich erst im Moment einer Kontrolle zusammen. Die wiederkehrenden Fragen sind konkret. Ist das Pflichtenregister auf dem Stand der in den letzten zwoelf Monaten erschienenen Texte, und wer verantwortet es? Wenden Mitglieder und Tochtergesellschaften dieselbe Politik an, oder hat jeder seine eigene Version? Wie viele Meldungen wurden bearbeitet, und von wem?
Das Thema ist besonders sensibel bei Genossenschaften und Verbaenden, wo die Struktur foederativ und die Verantwortung geteilt ist. Ein Genossenschaftsverband haeuft hygienische, umweltbezogene, soziale und kommerzielle Pflichten an, mit rechtlich eigenstaendigen, aber durch die gemeinsame Marke gebundenen Mitgliedern. Der haeufige Irrtum besteht darin, ISO 37301 als Rechtsthema zu behandeln. Es ist ein Managementsystem: Es wird gesteuert wie Qualitaet oder Sicherheit, mit Rollen, Kennzahlen und Reviews.
Das Compliance-Audit stellt eine binaere Frage: Ist die Anforderung erfuellt, ja oder nein. Die Reifegrad-Analyse stellt eine andere: Auf welchem Beherrschungsniveau steht jede Praxis, und welche konkrete Massnahme fuehrt zum naechsten Niveau. Ein Pflichtenregister kann existieren und trotzdem unbrauchbar bleiben. Die Bewertung auf fuenf Stufen unterscheidet das schlummernde Dokument vom gelebten Prozess und macht den Fortschritt von Einheit zu Einheit und von Jahr zu Jahr vergleichbar.
Der Referenzrahmen ist in Datamensio unveraendert verfuegbar und passt sich Ihrer Organisation an. Die KI justiert Themenfelder, Fragen und Formulierung der Niveaus nach der CMMI-Methode, oder erstellt eine Ableitung aus Ihren eigenen Dokumenten: Compliance-Politik, Verhaltenskodex, Pflichtenkatalog. Bewertungen ueber mehrere Einheiten hinweg werden zu einer einzigen uebergreifenden Roadmap konsolidiert.
Referenznorm: ISO 37301:2021
Die bewerteten Themenfelder
Kontext und interessierte Parteien
Analyse des Organisationskontexts, Identifikation der interessierten Parteien und ihrer Erwartungen, Geltungsbereich des Compliance Management Systems, Verzahnung mit der foederativen Struktur.
Governance und Engagement der Leitung
Genehmigte Compliance-Politik, Rolle des Verwaltungsrats, Unabhaengigkeit und Autoritaet der Compliance-Funktion, zugewiesene Ressourcen, Compliance-Kultur.
Compliance-Pflichten
Register der gesetzlichen, regulatorischen, vertraglichen und freiwilligen Pflichten, Ueberwachung und Aktualisierung, Verantwortlicher je Pflicht, Uebersetzung in operative Anforderungen.
Non-Compliance-Risiken
Identifikation und Bewertung der Risiken, Unterscheidung von inhaerentem und Restrisiko, Priorisierung, Beruecksichtigung von Dritten und Lieferkette.
Kontrollen und Verfahren
Gestaltung risikoverhaeltnismaessiger Kontrollen, dokumentierte Verfahren, Delegationen und Funktionstrennung, Umgang mit Geschenken, Interessenkonflikten und Dritten.
Kompetenz, Schulung und Sensibilisierung
Ermittlung des Kompetenzbedarfs, Schulungsplan, gezielte Massnahmen fuer exponierte Funktionen, Sensibilisierung von Mitgliedern und Mitarbeitenden, Messung der Aufnahme.
Meldewesen und Umgang mit Verstoessen
Meldekanaele, Schutz des Hinweisgebers, Untersuchungsverfahren, Nachverfolgbarkeit der Faelle, Disziplinar- und Korrekturmassnahmen, Rueckmeldung.
Kommunikation und Dokumentation
Interne und externe Kommunikation zur Compliance, Verwaltung dokumentierter Informationen, Aufbewahrung von Nachweisen, Berichterstattung an Gremien und Mitglieder.
Ueberwachung, Kennzahlen und interne Revision
Leistungskennzahlen der Compliance, internes Auditprogramm, Datenerhebung, Managementreview, Nachverfolgung der Feststellungen bis zum Abschluss.
Kontinuierliche Verbesserung
Umgang mit Non-Compliances, Korrekturmassnahmen, Ursachenanalyse, Erfahrungsrueckfluesse, Aktualisierung des Dispositivs und Vergleich im Zeitverlauf.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Ist ISO 37301 zertifizierbar?
Ja. Anders als die von ihr abgeloeste ISO 19600 ist ISO 37301:2021 eine Anforderungsnorm, auditierbar durch eine akkreditierte Stelle. Die Analyse von Datamensio misst den Reifegrad des Dispositivs und bereitet dieses Audit vor, sie stellt kein Zertifikat aus.
Was unterscheidet diese Analyse von einem Zertifizierungsaudit?
Das Audit prueft, ob jede Anforderung erfuellt ist, und endet mit Konformitaet oder Abweichung. Die Analyse ordnet Ihre Praktiken auf fuenf Stufen ein und zeigt die Massnahme, die von einem Niveau zum naechsten fuehrt. Beide ergaenzen sich: Die Analyse bereitet vor, das Audit bestaetigt.
Wie lange dauert die Bewertung?
Die individuelle Bewertung erfolgt in einer Arbeitssitzung. Im kollaborativen Modus, mit einem Beitragenden je Compliance-Bereich, erstreckt sich die Erhebung ueber ein bis zwei Wochen: Der groesste Teil der Zeit dient dem Zusammentragen der Nachweise bei Abteilungen und Einheiten.
Ist der Referenzrahmen an eine foederative Struktur anpassbar?
Ja. Themenfelder, Fragen und Niveaus lassen sich anpassen, und Sie koennen die branchenspezifischen Pflichten ergaenzen. Die KI erstellt auch eine Ableitung aus Ihrer Compliance-Politik und Ihrem Verhaltenskodex, in Mitglieds- und Verbandsversion.
Koennen mehrere Genossenschaften oder Business Units verglichen werden?
Ja. Bewertungen auf demselben Referenzrahmen lassen sich zwischen Einheiten und gegenueber frueheren Kampagnen vergleichen. Die konsolidierten Luecken ergeben eine uebergreifende Roadmap, die gemeinsame Massnahmen buendelt statt sie zu duplizieren.
Ist juristische Expertise fuer die Beantwortung noetig?
Nein. Die Fragen betreffen die Organisation und die Managementpraktiken, nicht die Auslegung von Texten. Ein Qualitaetsverantwortlicher, ein Generalsekretaer oder ein interner Auditor kann sie beantworten, und technische Fragen werden an den richtigen Ansprechpartner weitergeleitet.
Wie fuegt sich diese Analyse in bereits bestehende Branchenzertifizierungen ein?
ISO 37301 ist der uebergeordnete Rahmen: Hygiene-, Umwelt- oder Sozialzertifizierungen bilden darin Pflichten neben anderen. Die Analyse zeigt, ob diese Ansaetze an eine Gesamtsteuerung angebunden sind oder isoliert nebeneinander laufen.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer ausserhalb der Europaeischen Union. Die eingesetzten KI-Modelle koennen ausgewaehlt werden, auch unter europaeischen Loesungen.




