Direkt zum Inhalt

Compliance, die im Audit trägt

Wir bringen Ihre Maßnahmen und die Regelwerke zusammen, die für Sie gelten: NIS-2, ISO 27001, DORA und den IT-Grundschutz. Einmal beschrieben, mehrfach nachgewiesen.

Ueberlappende Regelwerke Drei Regelwerke mit grosser Schnittmenge. In der Mitte die Nachweise, die fuer alle drei zaehlen, am Rand die, die nur eines verlangt. NIS2 DORA ISO 27001 NOT COVERED COMPLIANCE · NIS2, DORA, ISO 27001
Vertraut von
Die Ausgangslage

Drei Regelwerke, dieselbe Organisation

Die meisten Unternehmen erfüllen inzwischen mehr als eine Vorgabe gleichzeitig. NIS-2 kommt über die Lieferkette oder über die eigene Einstufung, ISO 27001 über Kunden und Ausschreibungen, DORA über die Finanzaufsicht, der IT-Grundschutz über die öffentliche Hand. Jedes Regelwerk bringt eigene Begriffe, eigene Nummern und eigene Fristen mit.

Was daraus im Alltag wird, sehen wir immer wieder gleich: Drei Projekte nebeneinander, drei Ordner, dieselbe Firewall-Regel dreimal beschrieben. Die Organisation arbeitet an Dokumenten statt an Risiken und im Audit stellt sich heraus, dass an der Stelle, die niemand gemappt hat, gar nichts liegt.

Der Aufwand entsteht nicht durch die Anforderungen. Er entsteht dadurch, dass sie getrennt bearbeitet werden.

Drei Zuschnitte

Wo Sie einsteigen, hängt davon ab, wo Sie stehen

Wir fangen nicht immer beim Managementsystem an. Meistens ist der schnellste Weg zur Klarheit eine Bestandsaufnahme, die ehrlich ist.

Standortbestimmung

Eine Gap-Analyse gegen das Regelwerk, das Sie tatsächlich trifft. Ergebnis ist eine Liste mit Lücken, nicht mit Themen und je Lücke der Aufwand, sie zu schließen. Zwei bis vier Wochen, je nach Größe.

Aufbau

Sie haben die Lücken und brauchen die Umsetzung: Richtlinien passend zur Organisation, Verfahren, die jemand ausführt, sowie Nachweise, die im Betrieb entstehen statt vor dem Audit.

Begleitung

Sie sind auf dem Weg ins Zertifikat oder in die Prüfung. Wir sitzen auf Ihrer Seite des Tisches: interne Audits, Vorbereitung der Stichproben und die unangenehmen Fragen vorher statt nachher.

Der Ansatz

Ein Nachweis, mehrere Regelwerke

Ueberlappende Regelwerke Drei Regelwerke mit grosser Schnittmenge. In der Mitte die Nachweise, die fuer alle drei zaehlen, am Rand die, die nur eines verlangt. NIS2 DORA ISO 27001 NOT COVERED COMPLIANCE · NIS2, DORA, ISO 27001

Wir arbeiten nicht am Regelwerk entlang, sondern an den Maßnahmen. Die Zugriffskontrolle, die NIS-2 verlangt, ist im Kern dieselbe, die ISO 27001 in A.5.15 fordert und die DORA für IKT-Zugänge erwartet. Wer sie einmal sauber beschreibt und einmal sauber nachweist, hat drei Anforderungen erfüllt.

Dafür legen wir Ihre Maßnahmen gegen alle Regelwerke, die für Sie gelten. Markiert wird zweierlei: was mehrfach zählt und was von keinem abgedeckt ist. Der zweite Punkt ist der wichtigere. Dort steht meistens etwas, das im Betrieb passiert, aber nirgends beschrieben ist.

Das Ergebnis ist eine Reihenfolge: Womit schließen Sie die meisten Lücken pro Aufwand.

Vorgehen

Wie eine Standortbestimmung abläuft

Vier Schritte, zusammen vier bis sechs Wochen.

1

Geltungsbereich klären

Welche Regelwerke greifen wirklich, für welche Gesellschaften, für welche Systeme. Die Antwort entscheidet über den gesamten Aufwand danach, deshalb steht sie am Anfang und nicht im Anhang.

2

Ist-Aufnahme

Interviews mit den Menschen, die die Systeme betreiben, nicht nur mit denen, die sie verantworten. Dazu ein Blick in Konfigurationen, Protokolle und Verträge.

3

Abgleich

Maßnahmen gegen Anforderungen, mit Bewertung je Lücke: Schwere, Aufwand und die Frage, ob sie eine oder mehrere Vorgaben betrifft.

4

Fahrplan

Eine Reihenfolge mit Verantwortlichen und Terminen. Eine Liste, mit der eine Geschäftsführung planen kann.

Abgrenzung

Was wir nicht tun

Wir stellen keine Zertifikate aus. Ein Zertifizierungsaudit nach ISO 27001 führt eine akkreditierte Stelle durch und wer berät, darf dort nicht prüfen. Genau deshalb können wir auf Ihrer Seite stehen.

Wir verkaufen auch kein Werkzeug, das Compliance verspricht. Ein GRC-Werkzeug hilft, wenn die Verfahren stehen. Fehlen sie, verlängert es nur die Liste.

Und wir schreiben keine Richtlinie, die zu einer Organisation gehört, die Sie nicht sind. Eine Vorlage mit dreißig Seiten, die niemand liest, ist im Audit genauso wertlos wie gar keine.

Häufige Fragen

Häufige Fragen zu Compliance

Das ist der häufigste Einstieg. Die Einstufung hängt an Sektor, Größe und daran, ob Sie für einen betroffenen Kunden eine wesentliche Leistung erbringen. Das lässt sich in wenigen Tagen klären. Die Einzelheiten zu Fristen, Meldepflichten und Haftung stehen auf unserer Seite zu NIS-2.

Beides gleichzeitig, aber nicht in voller Breite. Ein Managementsystem ohne technische Substanz besteht kein Audit, technische Maßnahmen ohne Verfahren überleben den nächsten Personalwechsel nicht. Wir fangen mit den Bereichen an, in denen beides zusammenfällt.

Teilweise. Wir bauen Verfahren auf, führen interne Audits durch und begleiten die Prüfung. Den Betrieb Ihrer Systeme übernehmen wir nicht, weil er zu Ihnen gehört. Wo Sie dauerhaft Unterstützung brauchen, ist unser Security Monitoring der passendere Weg.

Fast jedes Regelwerk verlangt regelmäßige technische Prüfungen. Ein Penetrationstest liefert den Nachweis und findet nebenbei die Lücken, die in keinem Dokument stehen. Umgekehrt ist ein Test ohne Einordnung nur eine Liste von Befunden.

Nachweise

Zertifizierungen und Mitgliedschaften.

Zertifizierungen im Team
Mitgliedschaften
eco – Verband der Internetwirtschaft
networker NRW
Nächster Schritt

Sprechen Sie mit uns.

Ein erstes Gespräch dauert in der Regel 30 Minuten. Wir schauen uns Ihre Ausgangslage an und sagen offen, ob wir der passende Partner sind.

Telefon
0231 39814905
Mo–Fr · 9–17 Uhr
E-Mail
info@yekta-it.de
PGP verfügbar
Standort
Dortmund
Ruhrallee 9 · 44139