Compliance as Code
Compliance as Code bedeutet, regulatorische Anforderungen (ISO 27001, DSGVO, nFADP, EMBAG) in maschinenlesbare Prüfskripte zu übersetzen, die automatisch und kontinuierlich in der CI/CD-Pipeline oder der Infrastruktur ausgeführt werden. Damit werden viele technische Controls kontinuierlich prüfbar und der Aufwand für periodische Zertifizierungen sinkt.
Das Gegenteil, manuelle Checklisten und jährliche Zertifizierungsprojekte, ist fehleranfällig, teuer und reagiert immer zu spät.
Kernkonzept
- Policy as Code: Sicherheits- und Compliance-Regeln werden in Sprachen wie OPA (Open Policy Agent), Rego oder AWS Config Rules beschrieben.
- Shift Left: Compliance-Prüfungen erfolgen bereits beim Code-Commit, nicht erst bei der Zertifizierung.
- Audit Trail: Jede Prüfung ist versioniert, reproduzierbar und nachvollziehbar.
- Continuous Compliance: Dashboards zeigen den Compliance-Status in Echtzeit, nicht nur einmal im Jahr.
Umsetzung
- Inventar der Anforderungen: Regulatorische Vorgaben in testbare Aussagen übersetzen ("Alle S3-Buckets müssen verschlüsselt sein").
- Tool-Wahl: Open Policy Agent (OPA) für Kubernetes, Checkov für Terraform, AWS Config / Azure Policy für Cloud-Ressourcen.
- Integration in Pipeline: Compliance-Tests laufen in jedem Pull Request und blockieren das Deployment bei Verstoss.
- Reporting: Automatisierte Reports für Auditoren, die den Compliance-Status zu jedem Zeitpunkt dokumentieren.
Der Fokus: Vom Projekt zur kontinuierlichen Evidenz
Viele technische Controls werden kontinuierlich messbar. Das reduziert den Aufwand für Rezertifizierungen, ohne menschliches Risikourteil oder organisatorische Massnahmen zu ersetzen.
FAQ
Ersetzt Compliance as Code den menschlichen Auditor?
Nein. Es ersetzt manuelle, repetitive Kontrollen. Komplexe Risikobeurteilungen und organisatorische Massnahmen erfordern weiterhin menschliches Urteil. Compliance as Code schafft aber die Grundlage für effiziente, faktenbasierte Audits.
Was ist mit Compliance-Anforderungen, die sich schwer automatisieren lassen?
Organisatorische Massnahmen (Schulungen, Verantwortlichkeiten) bleiben manuell. Viele technische Controls wie Konfigurationen, Zugriffsrechte und Verschlüsselung lassen sich automatisieren oder maschinell prüfen.
Reference Guide
- NIST Cybersecurity Framework. Rahmenwerk für risikobasierte Sicherheits- und Compliance-Steuerung. (2024). www.nist.gov/cyberframework
- Open Policy Agent OPA Dokumentation. Der De-facto-Standard für Policy-as-Code. www.openpolicyagent.org
- Checkov Static Analysis for IaC. Statische Analyse für Terraform, CloudFormation und Kubernetes. www.checkov.io
Verwandte Themen
- Standards: ISO 27001, der Sicherheitsstandard für Kontrollen in Compliance as Code.
- Methoden, der Methodenbereich, der Compliance as Code fachlich einordnet.