Erstellen Sie einen einseitigen Umfang
Nennen Sie Agent, Version, Nutzung, Nutzer, Sprachen, Umgebungen, Daten, Werkzeuge und Aktionen. Formulieren Sie Ausschlüsse operativ: «bereitet Terminanfragen vor, bestätigt keine Buchung» lässt sich prüfen — «hilft bei Terminen» nicht.
Benennen Sie Betreiber je Komponente und die Person fürs Restrisiko. Zeigen Sie, wo Kundenkonfiguration die Plattformvorgabe verändert.
Ordnen Sie Belege entlang Ihrer Aussagen
Liefern Sie je Kontrolle: Aussage, Konfiguration, Quelle, Datum, Version und Testergebnis. Hilfreich sind Architektur, Datenflüsse, Zugriffsmatrix, Freigabeprotokolle, Tests, Übungen und Releasenachweise.
Richtlinien zeigen Absicht, Betriebsprotokolle zeigen Wirkung. Geschwärzte Daten müssen die entscheidenden Fakten erhalten; Bildschirmfotos brauchen Quelle, Umgebung und Zeitstempel.
Nehmen Sie Fehler und Grenzen auf
Zeigen Sie Stichprobe und Auswahl, Fehler, Korrekturen, Neutests, ungetestete Bereiche und Drittanbietergrenzen. Nennen Sie Änderungsereignisse für Modell, Anweisung, Daten, Rechte, Sprache oder Vorfall. Ehrliche Grenzen stärken Vertrauen — verschwiegene zerstören es.
Teilen Sie gestuft und sicher
Beginnen Sie mit Umfang, Kontrollübersicht und Restrisiko; Details erhalten nur berechtigte Prüfer. Fordern Sie über öffentliche Formulare niemals Produktionsprotokolle, Patientenakten oder Geheimnisse an.
Eine unabhängige Person soll eine risikobasierte Stichprobe wiederholen können. Wer umsetzt, erklärt und behebt — entscheidet aber nicht allein über die eigene Zertifizierung.