Kompetenz zeigt sich in der Praxis. Die folgenden Beispiele geben einen Einblick in typische Projektkonstellationen - anonymisiert, aber konkret. Jedes Unternehmen ist anders. Die Herausforderungen jedoch wiederholen sich.
Ausgangslage
Ein produzierendes Unternehmen mit mehreren Standorten hatte intern begonnen, ein ISMS aufzubauen. Nach zwei Jahren fehlte es an klaren Verantwortlichkeiten, die Dokumentation war lückenhaft und ein externer Zertifizierungsaudit stand bevor.
Herausforderung
Fehlende Risikobeurteilung, unvollständige Richtlinienlandsch
Ausgangslage
Ein produzierendes Unternehmen mit mehreren Standorten hatte intern begonnen, ein ISMS aufzubauen. Nach zwei Jahren fehlte es an klaren Verantwortlichkeiten, die Dokumentation war lückenhaft und ein externer Zertifizierungsaudit stand bevor.
Herausforderung
Fehlende Risikobeurteilung, unvollständige Richtlinienlandschaft, keine nachweisfähige Behandlung identifizierter Risiken. Der interne Projektverantwortliche hatte wenig Erfahrung mit Auditanforderungen.
Vorgehen
Strukturierte Gap-Analyse gegen ISO 27001:2022. Priorisierung der kritischen Lücken. Umsetzungsbegleitung über drei Monate, Entwicklung fehlender Dokumentation, Durchführung eines internen Pre-Audits sowie Schulung des Auditteams.
Ergebnis
Zertifizierungsaudit erfolgreich bestanden — sechs Monate nach Projektstart. Das interne Team ist jetzt in der Lage, das ISMS eigenständig weiterzuführen.
Ausgangslage
Ein produzierendes Unternehmen mit mehreren Standorten hatte intern begonnen, ein ISMS aufzubauen. Nach zwei Jahren fehlte es an klaren Verantwortlichkeiten, die Dokumentation war lückenhaft und ein externer Zertifizierungsaudit stand bevor.
Herausforderung
Fehlende Risikobeurteilung, unvollständige Richtlinienlandsc
Ausgangslage
Ein produzierendes Unternehmen mit mehreren Standorten hatte intern begonnen, ein ISMS aufzubauen. Nach zwei Jahren fehlte es an klaren Verantwortlichkeiten, die Dokumentation war lückenhaft und ein externer Zertifizierungsaudit stand bevor.
Herausforderung
Fehlende Risikobeurteilung, unvollständige Richtlinienlandschaft, keine nachweisfähige Behandlung identifizierter Risiken. Der interne Projektverantwortliche hatte wenig Erfahrung mit Auditanforderungen.
Vorgehen
Strukturierte Gap-Analyse gegen ISO 27001:2022. Priorisierung der kritischen Lücken. Umsetzungsbegleitung über drei Monate, Entwicklung fehlender Dokumentation, Durchführung eines internen Pre-Audits sowie Schulung des Auditteams.
Ergebnis
Zertifizierungsaudit erfolgreich bestanden — sechs Monate nach Projektstart. Das interne Team ist jetzt in der Lage, das ISMS eigenständig weiterzuführen.
Ausgangslage
Ein auf Unternehmensfinanzierungen spezialisierter Finanzdienstleister wurde im Rahmen eines Kundenaudits mit Anforderungen konfrontiert, auf die er nicht vorbereitet war. Governance-Dokumentation und Nachweisfähigkeit fehlten.
Herausforderung
Keine kohärente GRC-Struktur. Richtlinien nicht aktuell, Verantwortlichkeiten
Ausgangslage
Ein auf Unternehmensfinanzierungen spezialisierter Finanzdienstleister wurde im Rahmen eines Kundenaudits mit Anforderungen konfrontiert, auf die er nicht vorbereitet war. Governance-Dokumentation und Nachweisfähigkeit fehlten.
Herausforderung
Keine kohärente GRC-Struktur. Richtlinien nicht aktuell, Verantwortlichkeiten unklar, Mitarbeitende ohne formale Compliance-Schulung. Kundenseitige Forderung nach nachweisbaren Massnahmen.
Vorgehen
Aufbau einer GRC-Rahmenstruktur mit klar definierten Rollen und Eskalationswegen. Entwicklung einer Richtlinienlandschaft, abgestimmt auf regulatorische Anforderungen. Durchführung einer zweiteiligen Compliance-Schulung für Führungskräfte und Mitarbeitende. Aufbau eines einfachen internen Kontrollsystems.
Ergebnis
Kundenaudit bestanden. GRC-Rahmenstruktur dauerhaft etabliert. Führungsteam mit klarem Überblick über regulatorische Anforderungen und Verantwortlichkeiten.
Ausgangslage
Eine Kreisverwaltung hatte einen internen Datenschutzbeauftragten ernannt, der fachlich wenig erfahren war. Mitarbeitende in verschiedenen Ämtern hatten unterschiedliche — teils fehlerhafte — Vorstellungen vom korrekten Umgang mit personenbezogenen Daten.
Herausforderung
Heterogener Wissensstand bei ca. 280 Mitarbeitend
Ausgangslage
Eine Kreisverwaltung hatte einen internen Datenschutzbeauftragten ernannt, der fachlich wenig erfahren war. Mitarbeitende in verschiedenen Ämtern hatten unterschiedliche — teils fehlerhafte — Vorstellungen vom korrekten Umgang mit personenbezogenen Daten.
Herausforderung
Heterogener Wissensstand bei ca. 280 Mitarbeitenden. Fehlende Schulungsstruktur. Interner DSB ohne ausreichende fachliche Unterstützung und ohne Ressourcen für eigenständige Schulungsentwicklung.
Vorgehen
Entwicklung eines auf die Verwaltungsrealität zugeschnittenen Schulungsprogramms mit drei Modulen: Grundlagen, vertiefende Anforderungen für datenschutzkritische Rollen, Führungskräftemodul. Begleitende fachliche Unterstützung des internen DSB. Aufbau einer Schulungsdokumentation.
Ergebnis
Alle 280 Mitarbeitenden geschult. Interner DSB fachlich gestärkt und mit Begleitmaterialien ausgestattet. Schulungsprogramm wird nun jährlich als Pflichtschulung durchgeführt.
Ausgangslage
Ein mittelständisches Maschinenbauunternehmen plante den Einsatz eines KI-gestützten Qualitätskontrollsystems in der Produktion. Die Geschäftsleitung war unsicher, welche datenschutz- und compliance-rechtlichen Anforderungen zu beachten waren.
Herausforderung
Keine Erfahrung mit KI-Governance-Anforderungen. Unklare Ei
Ausgangslage
Ein mittelständisches Maschinenbauunternehmen plante den Einsatz eines KI-gestützten Qualitätskontrollsystems in der Produktion. Die Geschäftsleitung war unsicher, welche datenschutz- und compliance-rechtlichen Anforderungen zu beachten waren.
Herausforderung
Keine Erfahrung mit KI-Governance-Anforderungen. Unklare Einordnung des geplanten Systems unter den EU AI Act. Datenschutzrechtliche Fragen zu Mitarbeiterüberwachung und Datenverarbeitung ungeklärt.
Vorgehen
Regulatorische Einordnung des KI-Systems nach EU AI Act und DSGVO. Durchführung einer Datenschutz-Folgenabschätzung. Erarbeitung eines KI-Governance-Rahmens mit klaren Verantwortlichkeiten. Kurz-Schulung der Führungsebene zu KI-Risiken und -Verantwortlichkeiten.
Ergebnis
Klare regulatorische Einordnung. Datenschutzrechtliche Anforderungen erfüllt. Projektverantwortliche mit fundiertem Verständnis für Governance-Anforderungen. Systemeinführung auf solider Compliance-Basis.
Jedes Unternehmen steht vor anderen Herausforderungen. Wir nehmen uns die Zeit, Ihre Situation zu verstehen, bevor wir Empfehlungen aussprechen.
SwissShore Academy
Copyright © 2026 SwissShore Academy
Wir verwenden auf dieser Website ausschließlich technisch notwendige Cookies. Diese sind für den ordnungsgemäßen Betrieb der Website erforderlich und können nicht deaktiviert werden. Sie speichern keine personenbezogenen Daten und werden nicht für Tracking- oder Werbezwecke eingesetzt.
Technisch notwendige Cookies Immer aktiv
Diese Cookies ermöglichen grundlegende Funktionen wie Seitennavigation und Zugriff auf sichere Bereiche der Website.
Sie werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO und § 25 Abs. 2 TDDDG eingesetzt.
Rechtsgrundlage: Berechtigtes Interesse am sicheren und stabilen Betrieb der Website.
Weitere Informationen finden Sie in unserer Datenschutzerklärung