GRC-Plattform mit KI
— IKS, Risiko, Compliance auditfest verzahnt.
Eine GRC-Plattform, die Dokumente versteht — und das Three-Lines-Modell technisch schließt. Durava führt Internes Kontrollsystem, Risikomanagement, Compliance und Informationssicherheit auf einer Datenbasis zusammen — und verzahnt sie mit der Internen Revision. KI-nativ von Anfang an, mit auditfester Belegbarkeit bis zur Textstelle und in fachliche Workflows mit Staging-Review eingebettet.
Klassische GRC-Tools verwalten Strukturen. Eine KI-native GRC-Plattform versteht Inhalte: Sie liest Ihre Richtlinien, mappt Anforderungen, zeigt Lücken — mit Quellenverweis. Findings aus dem Audit aktualisieren die Kontroll-Wirksamkeit automatisch. Drei Disziplinen, eine Wahrheit.
Beispiel: Vom Audit-Finding zur Kontrolle
Was ist eine KI-native GRC-Plattform?
Eine eigene Kategorie zwischen klassischen GRC-Workflow-Tools, reinen Audit-Lösungen und General-Purpose-KI.
Eine GRC-Plattform bündelt Governance, Risk und Compliance — sie hält Kontrollkataloge, Risikoregister, Anforderungen aus Frameworks und Findings an einer Stelle. Klassische GRC-Tools wie Swiss GRC, BIC GRC oder ServiceNow GRC sind primär Workflow-Engines: Sie verwalten Strukturen mit Approval-Matrizen und konfigurierbaren Genehmigungsketten. Sie sind gut in dem, was sie tun — aber sie verstehen keine Inhalte.
Eine KI-native GRC-Plattform ist eine andere Kategorie. Sie liest Ihre Richtlinien, Prozessbeschreibungen und regulatorischen Texte und identifiziert die darin beschriebenen Kontrollen automatisch. Sie mappt Anforderungen aus DORA, NIS2, ISO 27001 oder MaRisk gegen vorhandene Nachweise und zeigt offene Lücken — jeweils mit Quellenverweis bis zur Textstelle. Das ist auditfest und entscheidend für BaFin-Sonderprüfungen, Wirtschaftsprüfer-Anfragen oder DORA-Reporting an die Aufsicht.
Was Durava darüber hinaus auszeichnet, ist die auditfeste Three-Lines-Integration: Erste Verteidigungslinie (Risk), zweite (IKS, Compliance) und dritte (Interne Revision) arbeiten auf derselben Datenbasis. Findings updaten automatisch die Wirksamkeitsbewertung der zugrundeliegenden Kontrolle. Kontrollen sind Multi-Framework-fähig — ein Nachweis, mehrfach verwendbar. Das schließt eine Lücke, die in den meisten Organisationen heute durch Excel-Brücken zwischen Tools überbrückt wird. Wer eine Plattform für die Interne Revision braucht, die nahtlos mit GRC verbunden ist, findet hier den fehlenden Brückenschlag.
Wenn Risiko, IKS und Revision nicht auf einer Datenbasis arbeiten
Sechs Symptome, die wir aus Sales-Gesprächen mit Risk-Managern, IKS-Beauftragten und CAEs immer wieder hören.
Dieselbe Kontrolle, dreifach gepflegt
Was für SOX dokumentiert ist, muss für ISO 27001 noch einmal. Und für MaRisk noch einmal. Drei Tools, drei Wahrheiten, kein gemeinsamer Stand.
Findings versickern im Excel
Audit findet Lücke, Risk-Manager weiß nichts davon, IKS-Beauftragter hat ein anderes Bild der Wirksamkeit. Das Three-Lines-Modell auf dem Papier — in der Praxis Silos.
Risikoregister, das nur jährlich lebt
Einmal im Jahr ein Workshop, ein Excel, ein Versuch der Aktualisierung. Bis zum nächsten Audit ist das Bild schon wieder veraltet — Bewertungen ohne objektiven Beleg.
Kontrollen verstreut in Richtlinien
Was Sie tatsächlich an Kontrollen leben, steht in 47 Word-Dokumenten und SharePoint-Verzeichnissen. Niemand hat den Überblick — auch nicht der CISO oder der Compliance Officer.
DORA & NIS2 als Excel-Großprojekt
Anforderungen werden händisch ausgeschnitten, einer Kontrolle zugeordnet, in einer Tabelle nachverfolgt. Ein Update der Regulierung — zwei Wochen Mapping-Arbeit von vorn.
Kein Beleg auf Knopfdruck
BaFin-Sonderprüfung am Dienstag. Frage: Welche Kontrolle deckt diese Anforderung ab, und wo ist der Nachweis? Drei Stunden Suche durch Ordnerstrukturen — wenn er noch existiert.
Wie eine KI-native GRC-Plattform sich abgrenzt
Drei Ansätze im Markt — und welche Stärken und Grenzen sie haben. Keine direkte Vergleichsbehauptung gegen einzelne Anbieter, sondern eine Kategorisierung der typischen Lösungswege.
Excel + SharePoint
Der Standard-Status-Quo in vielen Mittelständlern.
- Niedrige Anschaffungskosten
- Vertraut, schnell startbereit
- Keine technische Verzahnung Audit / IKS / Risk
- Versions-Chaos, kein Audit Trail
- Kein Multi-Framework-Mapping
- Keine KI, kein Quellenverweis
Klassische GRC-Tools
Workflow-Engines mit Approval-Matrizen, Vendor-Mgmt.
- Solide Workflow-Verwaltung
- Konfigurierbare Genehmigungsketten
- Vendor-Management ausgebaut
- Verwaltet Strukturen, versteht keine Inhalte
- Keine automatische Dokumentenanalyse
- Three-Lines meist über Workflow-Brücken
KI-native GRC-Plattform
Versteht Dokumente. Schließt Three-Lines technisch.
- KI liest Richtlinien, identifiziert Kontrollen
- Multi-Framework-Mapping out-of-the-box
- Findings updaten Kontroll-Wirksamkeit automatisch
- Quellenverweis bis zur Textstelle
- Risikobasierte Audit-Planung aus dem Bestand
- Auditfest, ISO 27001, deutsches Hosting
Wie Organisationen Durava einsetzen
Drei plausible Konstellationen — abgeleitet aus Branchenprofilen, ohne Anspruch auf einen bestimmten Kunden. Wenn Sie sich wiedererkennen, sprechen Sie uns an.
1–3 Auditor:innen, 50–150 Prüfobjekte
Verbund-Excel-Templates, MaRisk-Anforderungen manuell auf SharePoint verteilt, Wirksamkeitsnachweise handgepflegt. Jährlicher Audit-Plan in Word.
Standard-Prüfprogramme nach Verbundlogik vorbereitet. Onboarding in 2–3 Wochen. MaRisk-konform out-of-the-box. Kontrollwirksamkeit aus Audit-Findings updatet sich automatisch.
Unter direkter BaFin-Aufsicht
6 Wochen Vorbereitung pro IKS-Audit. Word, Excel und Confluence parallel. ICAAP-Mapping manuell. Findings landen in einem PDF, das Risiko und IKS nicht erreicht.
Dokumente einmal hochladen — Multi-Framework-Mapping zeigt Lücken sofort. Findings fließen automatisch ins Risikoregister zurück. Berichte auf Knopfdruck, mit Quellenverweis bis zur Textstelle.
Drei Compliance-Abteilungen, identische Kontrollen
Solvency II, MaGo und ISO 27001 laufen in drei separaten Tools. Dieselbe Kontrolle wird dreifach gepflegt. Die Auditoren prüfen jedes Tool einzeln.
Eine Kontrolle einmal dokumentiert — automatisch auf Solvency II + MaGo + ISO 27001 gemappt. Ein Nachweis, dreifach verwendbar. Die Audits arbeiten alle auf derselben Basis.
Wie Audit, IKS und Risiko technisch geschlossen sind
Drei reale Verzahnungen, nicht drei lose verbundene Tools. Das ist der Kern dessen, was eine KI-native GRC-Plattform von einer klassischen unterscheidet.
Das Three-Lines-Modell ist seit Jahren Standard-Vokabular: Erste Verteidigungslinie (operative Risiken), zweite (IKS, Compliance, Risikomanagement-Funktion) und dritte (Interne Revision). In den meisten Organisationen ist das Modell aber organisatorisch — technisch laufen drei Tools nebeneinander her, mit Excel-Brücken dazwischen.
Durava schließt das Modell technisch. Audit, IKS und Risiko arbeiten auf derselben Datenbasis — derselbe Kontrollkatalog, dasselbe Risikoregister, dieselben Anforderungen. Was die eine Line bewertet oder updatet, wird in den anderen Lines unmittelbar sichtbar. Das ist das eigentliche Versprechen einer integrierten GRC-Software — und der Punkt, an dem klassische GRC-Workflow-Tools an ihre Grenzen kommen.
Wer den Audit-Lifecycle in voller Tiefe abbilden will, findet in der Revisionssoftware mit KI die passende Vertiefung — verzahnt mit allem, was hier auf der GRC-Seite passiert.
-
1. Audit-Ergebnis aktualisiert die Kontroll-Wirksamkeit
Wenn ein Audit zum Schluss „wirksam / teilweise / nicht wirksam" kommt, wird die Wirksamkeitsbewertung der zugrundeliegenden Kontrolle automatisch aktualisiert. IKS und Revision laufen nicht mehr auseinander — das Three-Lines-Modell ist technisch geschlossen.
-
2. Risikobasierter Audit-Plan aus Risiken und Kontrollen
Aus einem Risiko und seinen verknüpften Kontrollen wird ein 5-stufiger Prüfworkflow als Vorlage abgeleitet: Test-Schritte → Nachweise anfordern → Nachweise validieren → Wirksamkeitsbeurteilung → Conclusion. Audit-Plan ist nicht handgemalt, sondern aus dem GRC-Bestand generiert.
-
3. Audit Universe nutzt den Risiko-Score
Die jährliche Bewertung der prüfbaren Einheiten zieht den Risiko-Score automatisch heran und beeinflusst, welche Einheiten in welchem Turnus geprüft werden. Risikobasierte Jahresplanung statt Bauchgefühl — und dokumentiert nachvollziehbar.
Regulatorik, die nicht jedes Mal neu modelliert werden muss
Was Durava out-of-the-box mitbringt, was als Framework-Option bereitsteht — und wie Updates fließen.
Out-of-the-box vorkonfiguriert
Diese Frameworks sind vollständig modelliert: Anforderungs-Strukturen, Mapping-Logiken, Test-Vorlagen und Reporting-Strukturen liegen sofort einsatzbereit vor. Updates pflegt Durava laufend und stellt sie über das Plattform-Update bereit.
In Risiko-Taxonomien verankert
MaRisk ist tief in den Risiko-Taxonomien und Test-Vorlagen verankert — von den Mindestanforderungen an die Risikoorganisation (AT 4.3.2) über das Risikomanagement (AT 7.2) bis zu den Auslagerungspflichten (AT 9). Wer im deutschen Bankensektor arbeitet, findet eine fertig modellierte Grundlage vor.
Als Framework-Option bereit
Diese Standards stehen als Framework-Option zur Verfügung und werden fallweise voll modelliert, je nach Kundenbedarf. Aus regulatorischen Berichtspflichten in der Versicherungs- und Bankenwelt sind die wichtigsten gut adressierbar.
Was passiert, wenn sich Regulierung ändert?
DORA-Implementierungsstandards werden konkretisiert, NIS2-Umsetzungen national angepasst, ISO 27001 erlebt Revisionen. Durava pflegt die Templates, stellt Updates bereit und macht sichtbar, wo bestehende Kontrollen ergänzt werden müssen — Sie müssen nicht selbst alles neu mappen. Quellen wie das offizielle DORA-Rechtsdokument bleiben jederzeit verlinkbar.
Wo Durava am tiefsten andockt
Finanzsektor mit voll ausgebauter DORA- und MaRisk-Tiefe. Andere regulierte Branchen über Framework-Templates — ehrlich differenziert.
Banken & Finanzinstitute
Tiefste Abdeckung: DORA-Klassifizierung, MaRisk-Taxonomien, Solvency II / KWG / EBA-Guidelines / EIOPA als Framework-Optionen.
Versicherungen
Solvency II, MaGo, EIOPA-Leitlinien, IDW PS 951 — die regulatorischen Schwerpunkte sind als Framework-Optionen vorbereitet.
Energie / KRITIS
NIS2, KRITIS-Verordnung, IT-Sicherheitskatalog — wo Cybersicherheits-Audits hohe Belegsanforderungen haben.
Industrie / Produktion
ISO 9001, ISO 27001, Lieferkettengesetz — auf Framework-Ebene abbildbar, ohne dediziertes Branchen-Modul.
Börsennotiert & KI-Anbieter
SOX 404, FISG, DCGK für börsennotierte Unternehmen — sowie EU AI Act für Anbieter und Betreiber von KI-Systemen.
Vier Rollen, eine Plattform
Unterschiedliche Sichten auf dieselbe Datenbasis — jede Rolle bekommt das, was sie für ihre Verantwortung braucht.
Leiter Interne Revision (CAE)
Hauptpain Jahresplan risikobasiert begründen, knappe Personaldecke, Integration mit IKS und Compliance ohne Doppelpflege.
CISO / IT-Sicherheitsbeauftragter
Hauptpain NIS2- und DORA-Nachweise, ISO 27001 Lückenanalyse, kein Überblick über die in Richtlinien verstreuten Kontrollen.
Risk-Manager
Hauptpain Risikoregister wird einmal jährlich aktualisiert, Bewertungen nicht objektiv belegbar, Third-Party-Risiken intransparent.
IKS-Beauftragter / Compliance Officer
Hauptpain Kontrollmatrix manuell pflegen, Wirksamkeitsnachweise fehlen, gleiche Kontrolle für SOX/ISO/MaRisk dreifach dokumentieren.
GRC-Daten gehören in besonders sichere Hände
Wer Risiken, Kontrollen und Audit-Findings auf einer Plattform führt, hat besonders sensible Daten konsolidiert. Durava ist darauf ausgelegt.
ISO 27001 zertifiziert
Durava ist selbst nach ISO/IEC 27001 zertifiziert — die internationale Norm für Informationssicherheits-Managementsysteme. Der Anbieter Ihrer GRC-Plattform sollte das nicht nur unterstützen, sondern selbst leben.
Hosting in Deutschland
Deutsche Rechenzentren, EU-Verarbeitung, DSGVO-konform. Auf Wunsch Betrieb in der eigenen Azure-Umgebung des Kunden — Daten verlassen den Einflussbereich nie.
Kein KI-Training mit Ihren Daten
Vertraglich ausgeschlossen: Ihre Dokumente, Kontrollen und Findings werden nicht für KI-Training verwendet. Das ist nicht nur Marketing, sondern ein Vertragsbestandteil.
Unveränderlicher Audit Trail
Jede Änderung mit Wer/Wann/Was/Vorher-Wert in einem getrennten, unveränderlichen Datenspeicher. Konfigurierbare Aufbewahrung bis 10 Jahre — relevant für Bankaufsicht und BaFin-Sonderprüfungen.
Was Käufer vor der Entscheidung klären
Sieben Fragen, die in fast jedem Sales-Gespräch zur GRC-Plattform fallen — ehrlich beantwortet.
Was unterscheidet eine KI-native GRC-Plattform von klassischen GRC-Tools?
Klassische GRC-Tools (Swiss GRC, BIC GRC, easyGRC, ServiceNow GRC) sind primär Workflow-Engines mit Approval-Matrizen und Vendor-Management — sie verwalten Strukturen, aber sie verstehen keine Inhalte. Eine KI-native GRC-Plattform liest und versteht Ihre Richtlinien, Prozessbeschreibungen und regulatorischen Texte: Sie identifiziert beschriebene Kontrollen automatisch, mappt Anforderungen gegen vorhandene Nachweise und zeigt Lücken — jeweils mit Quellenverweis bis zur Textstelle. Das ist eine andere Kategorie, kein besseres Workflow-Tool.
Sind Sie ein klassisches GRC-Tool wie ServiceNow GRC oder BIC GRC?
Nein, und das ist Absicht. Wer eine reine Workflow-Engine mit konfigurierbaren Approval-Matrizen und ausgebautem Vendor-Management sucht, ist bei klassischen GRC-Tools besser aufgehoben. Durava ist für Organisationen, bei denen IKS, Risiko und Revision eng zusammenarbeiten müssen — und der Engpass nicht das Klick-Workflow ist, sondern die fachliche Konsistenz zwischen den drei Lines. Unser Schwerpunkt ist die KI-gestützte Dokumentenanalyse mit auditfester Three-Lines-Integration.
Wo werden meine Daten verarbeitet — und was passiert mit unseren Dokumenten?
Hosting ausschließlich in deutschen Rechenzentren mit EU-Verarbeitung. Auf Wunsch Betrieb in der eigenen Azure-Umgebung des Kunden — die Daten verlassen den Einflussbereich nie. Vertraglich ausgeschlossen: Ihre Dokumente werden nicht für KI-Training verwendet. Durava ist selbst ISO 27001 zertifiziert, DSGVO-konform mit AVV nach Art. 28, dokumentierten TOMs und Löschkonzept. Verschlüsselung bei Übertragung und Speicherung.
Wie nachvollziehbar sind die KI-Ergebnisse — und halluziniert das Modell?
Jede KI-Aussage ist auf Zeilenebene mit der Originalquelle verknüpft — per Klick gelangt man von der Aussage zur exakten Textstelle im hochgeladenen Dokument. Das ist auditfest und entscheidend für BaFin-Sonderprüfungen oder Wirtschaftsprüfer-Anfragen. KI-Vorschläge laufen grundsätzlich in einen Staging-Review, bevor sie produktiv übernommen werden — der Mensch entscheidet immer. Zusätzlich zeigt die Plattform eine Confidence-Bewertung pro Vorschlag. So bleibt KI Werkzeug, nicht autonomer Akteur.
Welche Frameworks sind out-of-the-box vorkonfiguriert?
Vollständig vorkonfiguriert: DORA, NIS2, ISO 27001 (alle 93 Annex-A-Controls), DSGVO (TOMs, Verarbeitungsverzeichnis), EU AI Act. MaRisk ist in den Risiko-Taxonomien und Test-Vorlagen verankert (AT 7.2, AT 4.3.2, AT 9 Auslagerungen). Solvency II, VAIT, BAIT, KWG, EBA-Guidelines, IDW PS 951 und EIOPA stehen als Framework-Optionen bereit. Wenn sich ein Framework ändert (etwa DORA-Implementierungsstandards), pflegt Durava die Templates.
Wie greifen Audit, IKS und Risikomanagement technisch ineinander?
Drei reale Verzahnungen — das Three-Lines-Modell ist technisch geschlossen. Erstens: Wenn ein Audit zu einem Schluss kommt, aktualisiert sich die Wirksamkeitsbewertung der zugrundeliegenden Kontrolle automatisch — IKS und Revision laufen nicht mehr auseinander. Zweitens: Aus einem Risiko und seinen verknüpften Kontrollen wird ein 5-stufiger Prüfworkflow als Audit-Vorlage abgeleitet. Drittens: Die jährliche Bewertung der prüfbaren Einheiten zieht den Risiko-Score heran und beeinflusst, in welchem Turnus geprüft wird. Risikobasierte Jahresplanung statt Bauchgefühl.
Wie lange dauert die Einführung — und ersetzt das unsere Compliance-Funktion?
Einführung in Tagen bis wenigen Wochen, nicht Monaten. Vorkonfigurierte Frameworks und ein Pilot-Setup mit echten Dokumenten beschleunigen den Start. Durava ersetzt Ihre Compliance-, Risiko- oder Audit-Funktion nicht — die Plattform entlastet von manueller Mapping- und Lückenanalyse, von Doppelpflege identischer Kontrollen über mehrere Frameworks und von der ständigen Suche nach Nachweisen. Die fachliche Bewertung bleibt bei den Verantwortlichen. Was wegfällt, ist die Verwaltungsarbeit.
Module und Themen rund um die GRC-Plattform mit KI
Die einzelnen Disziplinen mit ihren spezifischen Anforderungen — direkt verlinkt.
Internes Kontrollsystem
Hierarchischer Kontrollkatalog, Wirksamkeitstests, Multi-Framework-Mapping — IKS-Software mit KI-Unterstützung.
Zur IKS-Software →Risikomanagement
Risikoregister mit Heatmap, KI-gestützte Bewertungsvorschläge, Risiko-zu-Kontrolle-Verknüpfung — Risikomanagement-Software.
Zum Risikomanagement →Informationssicherheit (ISMS)
ISO 27001, TISAX, BSI IT-Grundschutz — ISMS-Software mit KI-Lückenanalyse für Annex-A-Controls.
Zur ISMS-Software →Compliance-Management
Anforderungen aus mehreren Frameworks bündeln, gemeinsam prüfbar machen, Nachweise mehrfach verwenden.
Zum Compliance-Management →DORA-Compliance
13-Sektionen-Klassifizierung, Vertragsanalyse auf DORA-Konformität, Drittparteienregister.
Zur DORA-Page →NIS2-Compliance
Cybersicherheits-Mindeststandards für KRITIS und wichtige Einrichtungen — Gap-Analyse und Maßnahmen-Tracking.
Zur NIS2-Page →GRC und Audit gehören zusammen — auf einer Plattform.
Durava ist nicht nur eine GRC-Plattform. Die Three-Lines-Integration wirkt in beide Richtungen: GRC-Daten fließen in den Audit-Lifecycle, Audit-Findings fließen zurück in IKS und Risiko. Wer den Audit-Prozess in voller Tiefe abbilden will — von der risikoorientierten Jahresplanung über die Prüfungs-Durchführung bis zum Maßnahmen-Tracking —, findet in der Pillar für die Interne Revision den passenden Brückenschlag. Anchor: Revisionssoftware mit KI, Plattform für die Interne Revision, Audit-Software.
Zur Revisionssoftware-Pillar- Risiko-Score steuert das Audit Universe
- Risiken erzeugen Audit-Prüfprogramme
- Audit-Findings updaten Kontroll-Wirksamkeit
- Maßnahmen aus Audit, IKS und Risk in einem Tracker
- Eine Kontrolle, mehrere Frameworks, ein Nachweis
Bereit für eine GRC-Plattform mit KI, die Dokumente versteht?
Wir zeigen Ihnen in 30 Minuten, wie Durava IKS, Risiko, Compliance und Audit auf einer Datenbasis führt — anhand Ihrer eigenen Dokumente. Kein Standard-Pitch, sondern Ihre Realität.