API · v1 · stabil
CODEMETA OS Developer Center
Konsole öffnen
Module

Compliance / GRC

Das Compliance/GRC-Modul deckt zwei eng verwandte Anwendungen ab: das Tracking von Compliance-Frameworks (ISO 27001, TISAX, BSI IT-Grundschutz, DSGVO) und das Governance/Risk/Compliance-Modell mit Policies, Risk-Registern und Control-Mappings.

Resources – Compliance

ResourcePfadPermission-PräfixSequenz
Frameworks/api/v1/compliance_frameworkscompliance_framework
Anforderungen (Controls)/api/v1/compliance_requirementscompliance_requirement
Reports/api/v1/compliance_reportscompliance_report
Framework-Mappings/api/v1/framework_mappingsframework_mapping

Resources – Audit-Modul

ResourcePfadPermission-PräfixSequenz
Audit-Kataloge/api/v1/audit_catalogsaudit_catalog
Katalog-Versionen/api/v1/audit_catalog_versionsaudit_catalog_version
Assessments/api/v1/audit_assessmentsaudit_assessmentASS-
Antworten/api/v1/audit_answersaudit_answer
Check-Ergebnisse/api/v1/audit_check_resultsaudit_check_result

Resources – GRC

ResourcePfadPermission-Präfix
Policies/api/v1/policiespolicy
Policy-Type-Configs/api/v1/policy_type_configspolicy_type_config
Risiken/api/v1/risksrisk
AVV (Auftragsverarb.)/api/v1/avvsavv
TOMs/api/v1/tomstom
DPIAs/api/v1/dpiasdpia

Befunde, Maßnahmenpläne und Nachweise (Evidence) liegen als typisierte Felder direkt am audit_assessment bzw. an der jeweiligen Anforderung; sie haben keine eigenen CRUD-Endpoints.

Schemas

Framework

compliance_frameworks4 Permissions

Schema for validating compliance framework entities

title string erforderlich

Framework title

1–500 Zeichen
shortName string erforderlich

Short machine-readable name (unique per tenant)

1–100 ZeichenPattern
description string optional

Framework description

nullable
frameworkVersion string optional

Framework version (e.g. "2022", "2023-Q4")

max 50 Zeichennullable
locale string optional

Primary locale of the framework content

deen
Default: "de"
category string optional

Framework category

INFORMATION_SECURITYDATA_PROTECTIONRISK_MANAGEMENTBUSINESS_CONTINUITYINDUSTRY_SPECIFICOPERATIONAL_RESILIENCEOTHER
nullable
publisher string optional

Publishing organization (e.g. "ISO", "BSI", "EU")

max 200 Zeichennullable
publicUrl string optional

Link to official source

nullable
status string erforderlich

Framework status

DRAFTACTIVEDEPRECATEDARCHIVED
isSystemTemplate boolean optional

True if platform-provided (read-only for tenants)

Default: false
importedFromTemplateId uuid optional

ID of the system template this was cloned from

nullable
requirementCount number optional

Denormalized count of requirements (protected)

Default: 0read-only
tags string[] optional

Framework tags

Default: []

Workflows

Audit / Assessment

planned → in_progress → completed | cancelled

Pro Assessment hängen Findings und (über die Findings) Maßnahmenpläne. Nach Abschluss eines Maßnahmenplans wird das Finding auf closed gesetzt; bleibt es offen, ist es Teil des nächsten Audits.

Risk-Lifecycle

Ein Risiko bekommt eine Eintrittswahrscheinlichkeit (likelihood) und einen Schaden (impact). Daraus ergibt sich der Risiko-Score. Mitigations werden über Verlinkung mit Policies oder Controls dokumentiert.

Evidence

Compliance-Nachweise sind oft Datei-Anhänge (Screenshots, Protokolle, Zertifikate). Sie hängen typisiert an audit_answer oder compliance_requirement und referenzieren ein Dokument aus dem DMS mit validFrom / validUntil.

Verwandt

Suche