Aber wie automatisierte Prüf-Services mit Stoßrichtung „Sicherheit“, „Governance“ und „Compliance“ planen und umsetzen. Dafür hat sich die PCDA (Plan - Check - Do - Act-)Vorgehensweise, auch Deming-Kreis genannt, bewährt:
Innerhalb der Planungsphase wird der Prüfumfang (welche Systeme?, welche Plattformen?) und die jeweilige Prüffrequenz ermittelt. Außerdem werden die Sicherheitseinstellungen angelehnt an die Kritikalität der Systeme bestimmt sowie für Governance zwischen prüfender Organisation und Management Prozessschnittstellen, Service-Levels und Berichte definiert. Ferner wird festgeschrieben, welche Produkte auf den zu prüfenden Systemen auf Schwachstellen hin untersucht werden
sollen und welche Reports gemäß den Vorgaben wem bereitgestellt werden müssen.
In der Durchführungsphase erfolgt die eigentliche Prüfung. Abweichungen werden über das Problem- und Change-Management des Kunden behandelt und beseitigt. In der Check-Phase werden die Sicherheitseinstellungen und Prüfabläufe hinsichtlich Effektivität und Effizienz hinterfragt und im Rahmen der letzten Phase „Act“ angepasst.