Logo Ailance Alt TM

La facilité de gestion comme critère d'évaluation lors du choix d'un logiciel Privacy-IRM

Présentation du logiciel Ailance Privacy-IRM, axée sur l'évaluation des appels d'offres, la maîtrise, la traçabilité, les risques opérationnels et les avantages pour la direction.

Réponse succincte

Privacy-IRM-Software sollte im Rahmen einer RFP-Ausschreibung nicht ausschließlich anhand allgemeiner Funktionslisten bewertet werden. Maßgeblich ist vielmehr, ob die jeweilige Lösung Governance-Prozesse im laufenden Betrieb nachvollziehbar, dauerhaft und skalierbar abbilden kann.

Zu berücksichtigen sind insbesondere Rollen und Berechtigungen, Freigaben, Eskalationen, Nachweise, strukturierte Daten, Exportmöglichkeiten, Integrationen sowie das zugrunde liegende Betriebsmodell. Eine belastbare Bewertungslogik sollte deshalb jede geforderte Funktion mit einem konkreten Nachweis, dem damit verbundenen Betriebsrisiko und dem erkennbaren Nutzen für die Unternehmenssteuerung verknüpfen.

Valeur informative limitée des listes générales de caractéristiques

Appels d'offres concernant la protection des données, Conformité- et les logiciels de gestion intégrée des risques proposent souvent un large éventail de fonctionnalités. On demande par exemple s'ils intègrent des workflows, des fonctions de reporting, des tableaux de bord, des modèles de rôles, des options d'exportation, des API, le multilinguisme ou Audit Il y a des sentiers.

In der Praxis führt dieses Vorgehen häufig dazu, dass nahezu alle Anbieter einen großen Teil der Anforderungen formal erfüllen. Die Ergebnisse liegen eng beieinander, obwohl sich die Lösungen im späteren Betrieb erheblich unterscheiden können.

Der Grund hierfür liegt weniger in der Anzahl der abgefragten Funktionen als in der Abstraktion der verwendeten Begriffe. Ein allgemeiner Feature-Haken lässt regelmäßig keine belastbare Aussage darüber zu, wie umfassend, konfigurierbar und betriebstauglich die jeweilige Funktion tatsächlich ausgestaltet ist.

Cela apparaît clairement, par exemple, avec le terme „ workflow “. Ce terme peut désigner aussi bien une simple notification par e-mail qu’un processus configurable comportant des rôles, des conditions, des délais, des escalades, des rappels, des points de décision et Audit Trail. Si ces deux aspects sont simplement répertoriés dans une matrice d'évaluation sous la mention „ workflow existant “, il en résulte une comparabilité qui ne reflète pas suffisamment l'étendue réelle des prestations.

Auswahlentscheidungen großer Unternehmen

Große Unternehmen beschaffen Governance-Software regelmäßig nicht nur für einen einzelnen Nutzer oder einen isolierten Prozess. Die Lösung muss vielmehr in ein bestehendes organisatorisches und technisches Betriebsmodell eingeordnet werden.

Zu berücksichtigen sind dabei unter anderem mehrere Fachbereiche, Regionen, Gesellschaften, Rollen, Sprachen und regulatorische Anforderungen. Hinzu kommen wechselnde Zuständigkeiten, Anforderungen an die Auditfähigkeit, Import- und Exportmöglichkeiten, Berechtigungskonzepte sowie die Notwendigkeit, Prozesse auch bei veränderten rechtlichen oder organisatorischen Rahmenbedingungen weiterzuentwickeln.

Vor diesem Hintergrund reicht die Frage, ob eine Software eine bestimmte Funktion grundsätzlich bereitstellt, für die Bewertung nicht aus. Zu prüfen ist vielmehr, ob die Organisation den zugrunde liegenden Prozess mit der Lösung dauerhaft, nachvollziehbar und skalierbar steuern kann.

Der Bewertungsmaßstab verschiebt sich damit von der bloßen Funktionsoberfläche auf die mit dem späteren Betrieb verbundenen Risiken und Anforderungen.

Steuerbarkeit in Governance-Lösungen

Steuerbarkeit bedeutet, dass eine Organisation Informationen nicht nur dokumentiert, sondern Vorgänge anhand definierter Zuständigkeiten, Prüfungen und Entscheidungen verlässlich bearbeiten kann.

Am Beispiel eines Verzeichnisses von Verarbeitungstätigkeiten lässt sich dieser Unterschied nachvollziehen. Eine rein funktionsbezogene Bewertung würde insbesondere danach fragen,

  • ob Verarbeitungstätigkeiten erfasst werden können,
  • s'il y a des champs obligatoires et
  • s'il est possible d'exporter des rapports.

Eine stärker betriebsbezogene Bewertung berücksichtigt darüber hinaus,

  • wer eine Verarbeitungstätigkeit anlegen darf,
  • welche Informationen vor einer Prüfung vollständig vorliegen müssen,
  • à quel moment il convient d'impliquer le délégué à la protection des données,
  • wer die fachliche Verantwortung trägt,
  • welche Änderungen eine erneute Prüfung auslösen,
  • wie offene Maßnahmen nachverfolgt werden,
  • comment les validations sont documentées,
  • welche Version zu welchem Zeitpunkt maßgeblich war,
  • quelles entreprises ou régions sont autorisées à accéder à quelles informations,
  • comme preuve d'un Audit est produite et
  • wie das System reagiert, wenn der zuständige Owner nicht innerhalb der vorgesehenen Frist tätig wird.

Im ersten Fall wird im Wesentlichen die Erfassung eines Datensatzes bewertet. Im zweiten Fall steht die Frage im Vordergrund, ob der zugrunde liegende Governance-Prozess im laufenden Betrieb verlässlich umgesetzt werden kann.

Importance des critères d'élimination

Viele RFP-Bewertungen behandeln Anforderungen weitgehend gleich. Eine Komfortfunktion kann dabei ähnlich gewichtet werden wie ein wesentliches Berechtigungs-, Integrations- oder Exportproblem. Dies kann dazu führen, dass eine wesentliche Schwäche durch mehrere weniger bedeutsame Funktionen rechnerisch ausgeglichen wird.

Für bestimmte Anforderungen ist ein solcher Ausgleich jedoch regelmäßig nicht sachgerecht.

Si, par exemple, une solution ne permet pas de séparer suffisamment les mandants, les sociétés ou les données sensibles, un tableau de bord supplémentaire ne devrait pas suffire à pallier cette lacune. Il en va de même pour les Audit Les lacunes, les possibilités d'exportation insuffisantes ou l'absence de portabilité des données. La question de savoir si les processus centraux ne peuvent être adaptés que par le biais de développements sur mesure concerne également de manière directe les coûts ultérieurs, la rapidité de réaction et la dépendance vis-à-vis du fournisseur.

RFPs sollten deshalb zunächst solche Anforderungen bestimmen, deren Nichterfüllung zu einem Ausschluss führt.

Les critères d'exclusion suivants sont notamment pris en compte :

  • Exigences en matière de sécurité de l'information et d'hébergement,
  • Emplacement des données,
  • Modèle des rôles et des autorisations,
  • Séparation des clients ou des sociétés,
  • Audit Trail,
  • Exportierbarkeit und Datenportabilität,
  • Integrationsfähigkeit,
  • justificatifs requis par la réglementation,
  • Évolutivité,
  • Disponibilité et l'assistance,
  • les exigences contractuelles minimales ainsi que
  • definierte Exit-Möglichkeiten.

Erst wenn diese Mindestanforderungen erfüllt sind, sollte eine weitergehende differenzierte Punktebewertung erfolgen.

Distinction entre les éléments indispensables et les éléments de différenciation

Standardfunktionen sollten in einer Bewertungsmatrix nicht übergewichtet werden. Dass eine Privacy-Management-Lösung ein Répertoire des activités de traitement abbilden kann, stellt regelmäßig eine Grundvoraussetzung dar. Vergleichbares gilt für die Anlage von Nutzern oder die Ausgabe einfacher PDF-Berichte.

Wer solche Must-haves mit hohen Punktwerten versieht, erhöht die Wahrscheinlichkeit rechnerischer Gleichstände, ohne die tatsächlichen Unterschiede zwischen den Lösungen hinreichend abzubilden.

Les éléments de différenciation apparaissent plutôt dans des questions telles que :

  • In welchem Umfang lässt sich das Datenmodell anpassen?
  • Können Fachbereiche auf die Informationen beschränkt werden, die sie für ihre Aufgaben benötigen?
  • Lassen sich Prozesse ohne Softwareentwicklung verändern?
  • Können mehrere Governance-Bereiche gemeinsame Objekte nutzen?
  • Wie werden Beziehungen zwischen Verarbeitungstätigkeiten, Risiken, Dienstleistern, Systemen und Maßnahmen abgebildet?
  • Sind Freigaben mit Bedingungen und Wiedervorlagen möglich?
  • Können Eskalationen anhand von Fristen oder Risiken ausgelöst werden?
  • Ist der Entscheidungspfad vollständig nachvollziehbar?
  • En combien de temps peut-on mettre en œuvre les nouvelles exigences réglementaires ?
  • Können interne Teams die Lösung später selbst weiterentwickeln?

Diese Fragen betreffen weniger das Vorhandensein einzelner Funktionen als die Plattform- und Betriebsfähigkeit der Lösung.

Les pièces justificatives en tant qu'élément de l'évaluation

Die bloße Angabe, eine Funktion sei vorhanden, sollte bei kritischen Anforderungen nicht ausreichen. Vielmehr ist regelmäßig ein konkreter Nachweis zu verlangen.

Gibt ein Anbieter beispielsweise an, über ein flexibles Rollenmodell zu verfügen, sollte dies anhand eines realistischen Anwendungsszenarios überprüft werden. Ein solcher Fall könnte vorsehen, dass ein Fachbereich ausschließlich seine eigenen Verarbeitungstätigkeiten bearbeiten darf, während der Datenschutzbeauftragte alle relevanten Vorgänge prüfen kann. Ein regionaler Ansprechpartner erhält nur Zugriff auf die ihm zugeordnete Gesellschaft. Legal kann Vertragsprüfungen einsehen, ohne automatisch Zugriff auf sämtliche Données relatives aux salariés . La direction a accès aux informations sur l'état d'avancement et aux risques, mais pas nécessairement à tous les détails opérationnels.

Im Rahmen der Bewertung ist dann zu prüfen,

  • ob der Anbieter dieses Szenario tatsächlich konfigurieren kann,
  • comment les droits se transmettent,
  • wie Änderungen dokumentiert werden und
  • ob der Kunde entsprechende Anpassungen später selbst vornehmen kann.

Ce n'est qu'à travers une telle preuve qu'une affirmation générale concernant le fonctionnement devient une base d'évaluation solide.

De la question générale sur les fonctionnalités à la question pertinente dans un appel d'offres
Question générale sur les fonctionnalités Question RFP plus rigoureuse Justificatif attendu
Existe-t-il des workflows ? Können Prozesse mit Rollen, Fristen, Bedingungen, Freigaben, Wiedervorlagen und Eskalationen konfiguriert werden? Live-Demonstration eines vollständigen Freigabeprozesses.
Existe-t-il un modèle à suivre ? Können Zugriffe objekt-, rollen-, gesellschafts- und prozessbezogen gesteuert werden? Configuration d'un scénario d'autorisation réaliste.
Existe-t-il un système de reporting ? Compétences en gestion, Audit et les différents services peuvent-ils obtenir des rapports différents à partir des mêmes données structurées ? Trois rapports adaptés à des publics cibles spécifiques issus d'une même opération.
Y en a-t-il un ? Audit Du trail ? Werden Änderungen, Entscheidungen, Rollen, Zeitpunkte und frühere Werte nachvollziehbar dokumentiert? Anzeige einer vollständigen Änderungshistorie.
Y a-t-il des exportations ? Können Kunden ihre Daten vollständig, strukturiert und ohne vermeidbare Herstellerabhängigkeit exportieren? Beispiel eines vollständigen Datenexports.
Existe-t-il des API ? Welche Objekte, Aktionen und Ereignisse sind über dokumentierte Schnittstellen verfügbar? API-Documentation et un cas concret d'intégration.
Le système est-il configurable ? Welche Änderungen kann der Kunde selbst durchführen, ohne Herstellerentwicklung zu beauftragen? Adaptation en temps réel d'un objet et d'un workflow.
Unterstützt die Lösung RoPA? Wie werden Verarbeitungstätigkeiten, Systeme, Dienstleister, Risiken, TOMs, Bases juridiques et les partages sont-ils reliés entre eux ? Darstellung eines zusammenhängenden Governance-Modells.
Y a-t-il des devoirs ? Können Aufgaben automatisch ausgelöst, zugewiesen, eskaliert und nachverfolgt werden? Prozess mit Fristüberschreitung und Eskalation.
Unterstützt die Lösung Mehrsprachigkeit? Sind Oberfläche, Inhalte, Datenfelder und Berichte mehrsprachig nutzbar? Présentation d'un même processus en plusieurs langues.

Die Beantwortung solcher Fragen ist für Anbieter aufwendiger. Sie ermöglicht jedoch eine belastbarere Beurteilung der jeweiligen Lösung.

Einheitliche Skripte für Produktdemonstrationen

Eine freie Produktdemonstration ist für die Auswahl nur eingeschränkt geeignet. Anbieter werden regelmäßig diejenigen Funktionen zeigen, in denen ihre jeweilige Lösung besonders leistungsfähig ist. Dies kann ein Dashboard, eine Nutzeroberfläche oder ein bestimmtes Berichtssystem sein.

Für die Vergleichbarkeit ist damit nur begrenzt etwas gewonnen, da nicht alle Anbieter denselben Anwendungsfall bearbeiten.

Une démonstration dans le cadre d'un appel d'offres devrait donc s'appuyer sur un scénario standardisé. Un tel scénario peut, par exemple, comporter les étapes suivantes :

  1. Ein Fachbereich meldet eine neue Verarbeitungstätigkeit an.
  2. Certaines informations obligatoires manquent.
  3. Der Vorgang wird an den zuständigen Owner zurückgegeben.
  4. Aufgrund bestimmter Antworten wird eine Datenschutzprüfung ausgelöst.
  5. Un prestataire est désigné.
  6. Un risque est évalué.
  7. Eine Maßnahme wird angelegt.
  8. L'autorisation est accordée sous certaines conditions.
  9. Nach sechs Monaten wird eine Wiedervorlage ausgelöst.
  10. Ein Auditor fordert den vollständigen Entscheidungspfad an.

Jeder Anbieter sollte denselben Fall vollständig darstellen. Dabei ist nicht nur das Ergebnis zu bewerten. Zu berücksichtigen sind insbesondere folgende Fragen:

  • Combien d'étapes manuelles faut-il effectuer ?
  • An welchen Stellen entstehen Medienbrüche?
  • Welche Informationen müssen mehrfach gepflegt werden?
  • Dans quelle mesure le statut de traitement correspondant est-il compréhensible ?
  • Comment configurer les écarts ?
  • Welche Anpassungen erfordern Unterstützung durch den Hersteller?
  • Quels justificatifs sont générés automatiquement ?

Durch ein solches Vorgehen wird die Produktdemonstration zu einem Bestandteil der fachlichen und betrieblichen Prüfung.

Anpassungsabhängigkeit als Kostenfaktor

Der in einer Ausschreibung ausgewiesene Lizenzpreis bildet die tatsächlichen Kosten einer Governance-Lösung regelmäßig nur teilweise ab.

Weitere Aufwände können insbesondere entstehen durch:

  • développement sur mesure,
  • adaptations techniques,
  • Conseil,
  • Migration des données,
  • Intégrations,
  • Rapports,
  • Formations,
  • Adaptations de la version,
  • Tests,
  • Assistance et
  • einen späteren Anbieterwechsel.

Von besonderer Bedeutung ist deshalb die Frage, in welchem Umfang die Organisation die Lösung selbst anpassen kann.

Regulatorische und organisatorische Prozesse bleiben nicht unverändert. Unternehmen reorganisieren Zuständigkeiten, nehmen neue Gesellschaften auf oder verändern interne Prüf- und Freigabewege. Hinzu kommen neue Felder, Berichte und fachliche Anforderungen.

Muss jede Anpassung als Entwicklungsprojekt beauftragt werden, wirkt sich dies regelmäßig auf Kosten, Dauer und Herstellerabhängigkeit aus. Konfigurierbarkeit ist deshalb nicht lediglich als Komfortfunktion zu bewerten, sondern als wirtschaftlich relevantes Merkmal des Betriebsmodells.

Bewertung der Plattformfähigkeit

Une application RoPA spécialisée peut être un Répertoire des activités de traitement fachlich umfassend abbilden. Große Unternehmen haben jedoch regelmäßig weitere Governance-Anforderungen.

Cela peut notamment inclure :

  • Analyses d'impact relatives à la protection des données,
  • Dienstleisterprüfungen,
  • Évaluations des transferts,
  • Risques et mesures,
  • Demandes des personnes concernées,
  • Gestion des incidents,
  • Gouvernance de l'IA,
  • Gestion de la sécurité de l'information,
  • Directives,
  • Partages et
  • Audit La gestion.

Werden diese Prozesse jeweils in getrennten Anwendungen betrieben, können neue Datensilos und Mehrfachpflege entstehen. Systeme, Dienstleister, Risiken und Responsable müssen dann gegebenenfalls in mehreren Lösungen unabhängig voneinander erfasst werden.

Plattformfähigkeit zeigt sich deshalb insbesondere darin, ob gemeinsame Governance-Objekte bereichsübergreifend genutzt werden können. Ein Dienstleister sollte nicht zwingend für Protection des données, AI Governance und Informationssicherheit mehrfach erfasst werden müssen. Risiken sollten mit den jeweils betroffenen Prozessen, Maßnahmen und Kontrollen verknüpft werden können. Ein KI-Anwendungsfall kann mit Verarbeitungstätigkeit, Anbieter, Modell, Datenschutzprüfung, Security Review und Freigabe verbunden werden.

In dieser Verknüpfung liegt der Unterschied zwischen einer isolierten Fachanwendung und einer Governance-Plattform.

Mise en place d'une matrice d'évaluation

Eine belastbare Bewertungsmatrix sollte vier Ebenen miteinander verknüpfen:

Funktion – Nachweis – Betriebsrisiko – Managementnutzen

1. Fonction

Zunächst ist zu bestimmen, welche technische oder fachliche Fähigkeit benötigt wird.

Exemple : workflows de validation configurables.

2. Justificatif

Anschließend ist festzulegen, wie der Anbieter das tatsächliche Vorhandensein dieser Fähigkeit nachweist.

Exemple : configuration en temps réel d'un processus de validation comprenant deux rôles de réviseur, des conditions et une procédure d'escalade.

3. Risque d'exploitation

Weiter ist zu bewerten, welches Risiko entsteht, wenn die Fähigkeit fehlt oder nur eingeschränkt vorhanden ist.

Beispiel: Entscheidungen verbleiben in E-Mails, Fristen werden übersehen und Freigaben sind später nicht vollständig nachvollziehbar.

4. Avantages pour la direction

Schließlich sollte berücksichtigt werden, welchen operativen oder strategischen Nutzen die Fähigkeit für die Organisation hat.

Beispiel: kürzere Durchlaufzeiten, geringerer manueller Abstimmungsaufwand, bessere Auditfähigkeit und geringere Abhängigkeit vom Hersteller.

Erst die Verbindung dieser vier Ebenen ermöglicht eine Bewertung, die über die bloße Erfassung einzelner Funktionen hinausgeht.

Exemple de matrice d'évaluation d'un appel d'offres
Critère d'évaluation Justificatif Betriebsrisiko bei Schwäche Avantages pour la direction Pondération
Rôles et autorisations Scénario réaliste en matière d'autorisations Unzulässige Zugriffe, fehlende Trennung, hoher Administrationsaufwand Délégation sécurisée et exploitation évolutive 10 %
Configuration du flux de travail Processus en temps réel avec conditions et escalade E-Mail-Prozesse, Fristversäumnisse, manuelle Nachverfolgung Kürzere Durchlaufzeiten und eindeutige Verantwortlichkeiten 12 %
Modèle de données et relations Verknüpfung von Verarbeitungstätigkeit, System, Dienstleister und Risiko Double prise en charge et absence de contexte professionnel Une vision uniforme de la gouvernance 10 %
Audit Trail Vollständige Änderungshistorie Les décisions ne sont pas suffisamment justifiées Auditfähigkeit und Rechenschaft 8 %
Rapports et exportations Gestion, Audit- et rapport d'exploitation Création manuelle de rapports Un pilotage plus rapide et des justifications solides 8 %
configurabilité Adaptation par l'équipe chargée de la relation client Herstellerabhängigkeit und hohe Folgekosten Une adaptation plus rapide et des coûts d'exploitation réduits 12 %
Intégration et API Cas concret d'intégration Medienbrüche und doppelte Datenpflege Automatisierung und höhere Datenqualität 8 %
Migration des données Concept de cartographie, de test et de validation Datenverlust, Verzögerungen und geringe Akzeptanz Lancement structuré du projet 8 %
Sécurité de l'information Justificatifs techniques et organisationnels Sécurité et Conformité-Risques Vertrauenswürdiger Betrieb KO / 10 %
Modèle d'exploitation et assistance SLA, structure de support et processus de validation Verzögerte Problemlösung und Projektabhängigkeit Prévisibilité et sécurité d'exploitation 7 %
Plattformfähigkeit Nutzung gemeinsamer Objekte über mehrere Lösungen Entstehung zusätzlicher Governance-Silos Évolutivité et protection de l'investissement 7 %

Die konkrete Gewichtung ist an den Anforderungen des jeweiligen Unternehmens auszurichten. Maßgeblich ist, dass sie die tatsächliche betriebliche Relevanz der Kriterien abbildet.

La maîtrise en tant que composante de l'avantage économique

Der Return on Investment von Governance-Software wird häufig auf die Zeitersparnis bei einzelnen Dokumentationsaufgaben reduziert. Beispielsweise wird danach gefragt, wie viele Arbeitsstunden sich bei der Erstellung eines RoPA-Berichts einsparen lassen.

Diese Betrachtung ist sinnvoll, bildet den wirtschaftlichen Nutzen jedoch nicht vollständig ab. Ein wesentlicher Teil des Nutzens kann in der verbesserten Steuerbarkeit der zugrunde liegenden Prozesse liegen.

Cela concerne notamment les aspects suivants :

  • Fachbereiche wissen, welche Informationen und Tätigkeiten von ihnen erwartet werden.
  • Les responsabilités restent clairement définies.
  • Prüfungen werden zu den vorgesehenen Zeitpunkten ausgelöst.
  • Fristen und Maßnahmen können nachverfolgt werden.
  • Les décisions sont consignées.
  • Das Management erhält einen belastbaren Überblick.
  • Auditnachweise entstehen bereits während des laufenden Prozesses.
  • Les nouvelles exigences réglementaires peuvent être mises en œuvre plus rapidement.
  • Wissen verbleibt im System und nicht ausschließlich in den Postfächern einzelner Personen.

Dieser Nutzen ist regelmäßig schwieriger in einer einzelnen Kennzahl auszudrücken als die reine Zeitersparnis. Für die Organisation kann er dennoch wirtschaftlich bedeutsamer sein.

Eine Lösung, die lediglich Berichte schneller erzeugt, verbessert zunächst eine administrative Aufgabe. Eine Lösung, die Rollen, Risiken, Entscheidungen und Nachweise miteinander verbindet, kann darüber hinaus die Governance-Fähigkeit der Organisation unterstützen.

Prüfpunkte für Procurement

Procurement berücksichtigt regelmäßig Preis, Vertrag, Leistungsbeschreibung und Leistungsfähigkeit des Anbieters. Bei Governance-Plattformen sollten zusätzlich einige betriebliche Fragen geprüft werden:

  • Quels sont les services inclus dans l'offre standard ?
  • Quelles sont les fonctionnalités qui nécessitent des modules complémentaires ?
  • Quelles modifications relèvent de la configuration et lesquelles relèvent du développement ?
  • Qui est habilité à effectuer des configurations ?
  • Welche Kosten entstehen für Herstellerunterstützung?
  • Comment sont organisés les processus de mise en production et de mise à jour ?
  • Les configurations personnalisées sont-elles conservées lors des mises à jour ?
  • Welche Exportmöglichkeiten bestehen?
  • Wie ist ein späterer Exit geregelt?
  • Welche Kosten entstehen bei zusätzlichem Datenvolumen, weiteren Nutzern, Gesellschaften oder Modulen?
  • Welche Leistungen hängen von einem Implementierungspartner ab?
  • Welche Roadmap-Zusagen sind vertraglich verbindlich und welche stellen lediglich Absichtserklärungen dar?

Der niedrigste Lizenzpreis stellt nicht zwingend das wirtschaftlichste Angebot dar. Die langfristigen Kosten werden in erheblichem Umfang durch das Betriebsmodell und die Anpassungsfähigkeit der Lösung bestimmt.

Prüfpunkte für Legal und Datenschutz

Legal und Datenschutz sollten nicht ausschließlich die Verträge oder die fachlichen Inhalte einzelner Module bewerten. Zu prüfen ist auch, ob die Plattform die erforderliche Nachweisfähigkeit unterstützt.

Hierzu gehören insbesondere:

  • des responsabilités clairement définies,
  • autorisations documentées,
  • l'implication en temps utile des acteurs concernés,
  • Gestion des versions,
  • champs d'application définis,
  • nachvollziehbare Änderungen,
  • Berücksichtigung fachlicher Empfehlungen,
  • acceptations de risques documentées,
  • offene Maßnahmen,
  • Les dossiers en attente et
  • Datenportabilität.

Eine Governance-Lösung sollte nicht nur einzelne Aussagen oder Ergebnisse speichern. Sie sollte auch nachvollziehbar abbilden können, wie eine Entscheidung zustande gekommen ist.

Prüfpunkte für CIO und IT

Für CIO und IT stehen regelmäßig technische und betriebliche Anforderungen im Vordergrund. Zu prüfen sind insbesondere folgende Punkte:

  • Cette architecture s'intègre-t-elle dans l'environnement informatique existant de l'entreprise ?
  • Dans quelle mesure ce modèle d'intégration est-il flexible ?
  • Wie werden Identitäten und Rollen angebunden?
  • Welche APIs und Ereignisse stehen zur Verfügung?
  • Comment les configurations sont-elles transférées et testées ?
  • Comment s'organise la séparation entre les clients et les sociétés ?
  • Comment les versions sont-elles gérées ?
  • Quelles sont les bases de données et les technologies concernées ?
  • Comment s'effectuent la surveillance, la journalisation et Disponibilité Est-ce garanti ?
  • In welchem Umfang besteht eine Abhängigkeit vom Hersteller oder vom Implementierungspartner?

Eine Plattform kann einen großen Funktionsumfang aufweisen und dennoch mit erheblichem Betriebsaufwand verbunden sein. Die technische Bewertung sollte deshalb nicht auf die Anzahl der Funktionen beschränkt werden.

Classification d'Ailance

Ailance sollte im Rahmen einer Ausschreibung nicht danach bewertet werden, wie viele allgemeine Feature-Haken in einer Liste gesetzt werden können. Maßgeblich ist vielmehr, ob die Plattform die Governance-Logik und das Betriebsmodell des jeweiligen Kunden abbilden kann.

Ailance met en relation selon l'approche de plateforme décrite ici :

  • objets de gouvernance configurables,
  • Relations entre les données,
  • Rôles et autorisations,
  • Flux de travail,
  • Prüfungen und Freigaben,
  • Risques et mesures,
  • Rapports et tableaux de bord,
  • Audit les sentiers ainsi que
  • API et intégrations.

Dieser Ansatz kann insbesondere für Unternehmen relevant sein, die mehrere Governance-Bereiche auf einer gemeinsamen Grundlage abbilden möchten.

Ailance RoPA beschränkt sich nicht auf die Documentation von Verarbeitungstätigkeiten. Verarbeitungstätigkeiten können mit Systemen, Dienstleistern, Risiken, technischen und organisatorischen Maßnahmen, Bases juridiques, Freigaben, offenen Maßnahmen und Einschätzungen des Datenschutzbeauftragten verbunden werden.

Für die Bewertung ist deshalb zu prüfen, ob aus diesen Verknüpfungen ein steuerbarer Governance-Prozess entsteht und ob dieser den organisatorischen Anforderungen des jeweiligen Unternehmens entspricht.

Überprüfung der eigenen RFP-Matrix

Unternehmen sollten bestehende Bewertungsmatrizen insbesondere bei allgemein formulierten Anforderungen überprüfen.

Bei einer Zeile wie „Workflow vorhanden“ ist beispielsweise festzulegen, welche konkrete Leistung ein Anbieter erbringen muss, um die volle Punktzahl zu erhalten. Zu klären ist, ob eine allgemeine Funktionsbestätigung ausreicht oder ob der Anbieter zeigen muss, wie Rollen, Fristen, Bedingungen, Eskalationen, Freigaben und Nachweise zusammenwirken.

Ist dies aus der Bewertungsmatrix nicht eindeutig erkennbar, werden möglicherweise eher Begriffe als tatsächlich nachgewiesene Fähigkeiten bewertet.

Conclusion

Bei der Auswahl von Governance-Software reicht eine Bewertung anhand allgemeiner Feature-Listen regelmäßig nicht aus.

Eine belastbare RFP-Logik sollte zunächst KO-Kriterien bestimmen und anschließend zwischen Grundvoraussetzungen und tatsächlichen Differenzierungsmerkmalen unterscheiden. Kritische Anforderungen sollten durch konkrete Nachweise belegt werden. Darüber hinaus sind Betriebsrisiken, Folgekosten, Anpassungsabhängigkeiten und das zugrunde liegende Betriebsmodell zu berücksichtigen.

Die maßgebliche Frage lautet deshalb nicht allein, ob eine Software einen Workflow bereitstellt. Zu prüfen ist vielmehr, ob die Organisation mit diesem Workflow Rollen, Entscheidungen, Risiken, Eskalationen und Nachweise dauerhaft und nachvollziehbar steuern kann.

Ein Feature-Haken dokumentiert zunächst nur, dass ein Anbieter eine Anforderung formal bestätigt hat. Ob die zugrunde liegende organisatorische Aufgabe damit im späteren Betrieb erfüllt werden kann, bedarf einer weitergehenden Prüfung.

Questions et réponses

Comment évaluer un logiciel IRM de protection de la vie privée dans un appel d'offres ?

Die Bewertung sollte KO-Kriterien, fachliche Fähigkeiten, technische Voraussetzungen, konkrete Nachweise, Betriebsrisiken und den Nutzen für die Unternehmenssteuerung miteinander verbinden. Allgemeine Feature-Haken reichen hierfür regelmäßig nicht aus.

Quels sont les critères d'élimination à prendre en compte pour les logiciels Privacy-IRM ?

Les critères d'exclusion comprennent notamment la sécurité de l'information, la localisation des données, le modèle des rôles et des autorisations, Audit Trail, la portabilité des données, la capacité d'intégration, l'évolutivité, l'assistance et les exigences contractuelles minimales.

Pourquoi les listes de fonctionnalités ne suffisent-elles pas ?

Anbieter verwenden dieselben Begriffe teilweise für sehr unterschiedliche Funktionsumfänge. Ein Workflow kann beispielsweise eine einfache Benachrichtigung oder einen umfassend konfigurierbaren Governance-Prozess bezeichnen.

Wie sollten Produktdemonstrationen im RFP-Verfahren durchgeführt werden?

Alle Anbieter sollten ein einheitlich vorgegebenes Szenario bearbeiten. Dadurch lassen sich Prozessqualität, Bedienbarkeit, Konfigurierbarkeit, Medienbrüche und Nachweisfähigkeit besser vergleichen.

Quelle est la différence entre un « incontournable » et un « argument de différenciation » ?

Ein Must-have ist eine Grundvoraussetzung, etwa die Erfassung von Verarbeitungstätigkeiten. Ein Differenzierungsmerkmal zeigt, wie flexibel, skalierbar und steuerbar die Lösung im laufenden Betrieb eingesetzt werden kann.

Pourquoi la configurabilité est-elle importante ?

Governance-Prozesse verändern sich regelmäßig. Erfordert jede Anpassung eine Herstellerentwicklung, können Kosten, Dauer und Abhängigkeit steigen. Konfigurierbarkeit kann diese Risiken verringern.

Was bedeutet Plattformfähigkeit bei Governance-Software?

Plattformfähigkeit bedeutet, dass mehrere Governance-Prozesse gemeinsame Objekte, Rollen und Daten nutzen können. Dadurch lassen sich zusätzliche Datensilos und mehrfache Datenpflege vermeiden.

Quels justificatifs un soumissionnaire doit-il fournir dans le cadre d'une procédure d'appel d'offres ?

Les exigences critiques doivent être illustrées à l'aide de scénarios concrets. Cela concerne, par exemple, les modèles de rôles, les workflows de validation, les escalades, Audit Trails, exportations de données, intégrations et modifications de configuration.

Wie lässt sich der ROI einer Governance-Plattform bewerten?

Neben der Zeitersparnis sollten geringere Abstimmungsaufwände, schnellere Entscheidungen, bessere Auditfähigkeit, geringere Herstellerabhängigkeit, höhere Datenqualität und eine verbesserte Managementsteuerung berücksichtigt werden.

Quelle est l'importance du modèle d'exploitation ?

Das Betriebsmodell bestimmt, wie eine Lösung administriert, angepasst, integriert, unterstützt und weiterentwickelt wird. Es kann die langfristigen Kosten stärker beeinflussen als der reine Lizenzpreis.

Wie kann Ailance RoPA die Steuerbarkeit unterstützen?

Ailance RoPA verbindet Verarbeitungstätigkeiten mit Systemen, Dienstleistern, Risiken, technischen und organisatorischen Maßnahmen, Bases juridiques, offenen Maßnahmen, Verantwortlichen, Freigaben und Nachweisen. Damit kann die Lösung über die Funktion eines rein elektronischen Verzeichnisses hinausgehen.

Welche Frage sollte in einer RFP besonders berücksichtigt werden?

Von besonderer Bedeutung ist die Frage, welche Änderungen das Unternehmen später selbst vornehmen kann, ohne hierfür ein zusätzliches Entwicklungs- oder Beratungsprojekt beauftragen zu müssen.

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

La facilité de gestion comme critère d'évaluation lors du choix d'un logiciel Privacy-IRM