Compliance, die im Audit trägt
Wir bringen Ihre Maßnahmen und die Regelwerke zusammen, die für Sie gelten: NIS-2, ISO 27001, DORA und den IT-Grundschutz. Einmal beschrieben, mehrfach nachgewiesen.
Drei Regelwerke, dieselbe Organisation
Die meisten Unternehmen erfüllen inzwischen mehr als eine Vorgabe gleichzeitig. NIS-2 kommt über die Lieferkette oder über die eigene Einstufung, ISO 27001 über Kunden und Ausschreibungen, DORA über die Finanzaufsicht, der IT-Grundschutz über die öffentliche Hand. Jedes Regelwerk bringt eigene Begriffe, eigene Nummern und eigene Fristen mit.
Was daraus im Alltag wird, sehen wir immer wieder gleich: Drei Projekte nebeneinander, drei Ordner, dieselbe Firewall-Regel dreimal beschrieben. Die Organisation arbeitet an Dokumenten statt an Risiken und im Audit stellt sich heraus, dass an der Stelle, die niemand gemappt hat, gar nichts liegt.
Der Aufwand entsteht nicht durch die Anforderungen. Er entsteht dadurch, dass sie getrennt bearbeitet werden.
Wo Sie einsteigen, hängt davon ab, wo Sie stehen
Wir fangen nicht immer beim Managementsystem an. Meistens ist der schnellste Weg zur Klarheit eine Bestandsaufnahme, die ehrlich ist.
Standortbestimmung
Eine Gap-Analyse gegen das Regelwerk, das Sie tatsächlich trifft. Ergebnis ist eine Liste mit Lücken, nicht mit Themen und je Lücke der Aufwand, sie zu schließen. Zwei bis vier Wochen, je nach Größe.
Aufbau
Sie haben die Lücken und brauchen die Umsetzung: Richtlinien passend zur Organisation, Verfahren, die jemand ausführt, sowie Nachweise, die im Betrieb entstehen statt vor dem Audit.
Begleitung
Sie sind auf dem Weg ins Zertifikat oder in die Prüfung. Wir sitzen auf Ihrer Seite des Tisches: interne Audits, Vorbereitung der Stichproben und die unangenehmen Fragen vorher statt nachher.
Ein Nachweis, mehrere Regelwerke
Wir arbeiten nicht am Regelwerk entlang, sondern an den Maßnahmen. Die Zugriffskontrolle, die NIS-2 verlangt, ist im Kern dieselbe, die ISO 27001 in A.5.15 fordert und die DORA für IKT-Zugänge erwartet. Wer sie einmal sauber beschreibt und einmal sauber nachweist, hat drei Anforderungen erfüllt.
Dafür legen wir Ihre Maßnahmen gegen alle Regelwerke, die für Sie gelten. Markiert wird zweierlei: was mehrfach zählt und was von keinem abgedeckt ist. Der zweite Punkt ist der wichtigere. Dort steht meistens etwas, das im Betrieb passiert, aber nirgends beschrieben ist.
Das Ergebnis ist eine Reihenfolge: Womit schließen Sie die meisten Lücken pro Aufwand.
Wie eine Standortbestimmung abläuft
Vier Schritte, zusammen vier bis sechs Wochen.
Geltungsbereich klären
Welche Regelwerke greifen wirklich, für welche Gesellschaften, für welche Systeme. Die Antwort entscheidet über den gesamten Aufwand danach, deshalb steht sie am Anfang und nicht im Anhang.
Ist-Aufnahme
Interviews mit den Menschen, die die Systeme betreiben, nicht nur mit denen, die sie verantworten. Dazu ein Blick in Konfigurationen, Protokolle und Verträge.
Abgleich
Maßnahmen gegen Anforderungen, mit Bewertung je Lücke: Schwere, Aufwand und die Frage, ob sie eine oder mehrere Vorgaben betrifft.
Fahrplan
Eine Reihenfolge mit Verantwortlichen und Terminen. Eine Liste, mit der eine Geschäftsführung planen kann.
Was wir nicht tun
Wir stellen keine Zertifikate aus. Ein Zertifizierungsaudit nach ISO 27001 führt eine akkreditierte Stelle durch und wer berät, darf dort nicht prüfen. Genau deshalb können wir auf Ihrer Seite stehen.
Wir verkaufen auch kein Werkzeug, das Compliance verspricht. Ein GRC-Werkzeug hilft, wenn die Verfahren stehen. Fehlen sie, verlängert es nur die Liste.
Und wir schreiben keine Richtlinie, die zu einer Organisation gehört, die Sie nicht sind. Eine Vorlage mit dreißig Seiten, die niemand liest, ist im Audit genauso wertlos wie gar keine.
Häufige Fragen zu Compliance
Das ist der häufigste Einstieg. Die Einstufung hängt an Sektor, Größe und daran, ob Sie für einen betroffenen Kunden eine wesentliche Leistung erbringen. Das lässt sich in wenigen Tagen klären. Die Einzelheiten zu Fristen, Meldepflichten und Haftung stehen auf unserer Seite zu NIS-2.
Beides gleichzeitig, aber nicht in voller Breite. Ein Managementsystem ohne technische Substanz besteht kein Audit, technische Maßnahmen ohne Verfahren überleben den nächsten Personalwechsel nicht. Wir fangen mit den Bereichen an, in denen beides zusammenfällt.
Teilweise. Wir bauen Verfahren auf, führen interne Audits durch und begleiten die Prüfung. Den Betrieb Ihrer Systeme übernehmen wir nicht, weil er zu Ihnen gehört. Wo Sie dauerhaft Unterstützung brauchen, ist unser Security Monitoring der passendere Weg.
Fast jedes Regelwerk verlangt regelmäßige technische Prüfungen. Ein Penetrationstest liefert den Nachweis und findet nebenbei die Lücken, die in keinem Dokument stehen. Umgekehrt ist ein Test ohne Einordnung nur eine Liste von Befunden.
Zertifizierungen und Mitgliedschaften.
Sprechen Sie mit uns.
Ein erstes Gespräch dauert in der Regel 30 Minuten. Wir schauen uns Ihre Ausgangslage an und sagen offen, ob wir der passende Partner sind.