Governance & Compliance

Aus Vorgaben werden Controls. Aus Controls wird Nachweis.

Informationssicherheit nach ISO 27001, Datenschutz nach revDSG, dazu NIS2 und DORA. Von der Standortbestimmung über den Aufbau des ISMS bis zur laufenden Nachweisführung.

Sie sind hier richtig, wenn

Einer dieser Sätze für Sie vertraut klingt.

  • Ein Kunde verlangt ein ISO-27001-Zertifikat, und der Termin steht schon fest.
  • Das ISMS existiert als Dokumentation, aber ob die Controls im Alltag greifen, weiss niemand.
  • NIS2 oder DORA trifft Sie über einen Kunden oder einen Konzernteil in der EU, und die Verantwortung dafür hat noch niemand übernommen.
  • Die Geschäftsleitung haftet inzwischen persönlich, und die Berichte dazu entstehen einmal im Jahr.
  • Es gibt keine eigene Rolle für Informationssicherheit, die Aufgaben verteilen sich auf IT, Recht und Qualität.
  • Das letzte Audit hat Findings hinterlassen, die immer noch offen sind.

Das Problem

Compliance scheitert selten an den Regeln. Sie scheitert am Nachweis.

Die meisten Unternehmen wissen ziemlich genau, was sie tun müssten. Es steht in der Richtlinie, im Konzept, im Massnahmenplan. Was fehlt, ist der Beleg, dass es auch passiert ist.

Das fällt nicht im Alltag auf, sondern im Audit, in der Ausschreibung oder im Fragebogen eines Kunden. Dann zählt nicht, was vorgesehen war, sondern was sich zeigen lässt.

Dazu kommt, dass die europäische Regulierung die Verantwortung ausdrücklich nach oben verschiebt. NIS2 und DORA adressieren die Geschäftsleitung, nicht die IT-Abteilung.

Warum SECURIX

Wir bringen Anforderungen dorthin, wo sie wirken. In den Betrieb.

Regulierung wird bei uns nicht zu Dokumentation, sondern zu Controls, die Menschen, Prozesse und Technik tatsächlich durchsetzen. Genau daran scheitern die meisten Compliance-Projekte: sie enden als Konzept und als punktuelle Prüfung, statt im laufenden Betrieb weiterzulaufen.

Dass wir daneben Identity und Observability betreiben, ist kein Zufall. Die Nachweise, die ein Auditor sehen will, entstehen genau dort.

Öffentliche Hand · Governance

Kanton Zürich

Datenschutz und nDSG-Compliance, Risikoberatung für den Aufbau eines SOC, Playbooks für das Notfallmanagement.

Öffentliche Hand · Experts on Demand

Kanton Basel-Stadt

Erneuerung des Kantonalen Datenmarkts nach 17 Jahren, agil geführt mit Scrum und HERMES.

  • ~20 Consultants im Haus
  • Monate bis Jahre Mandatsdauer
  • AVG Bewilligung für Personalverleih

Was wir tun

Vier Arbeitspakete, in der Reihenfolge, in der sie sich lohnen.

  1. Standortbestimmung

    Wir vergleichen, was Sie heute tun, mit dem, was der Zielstandard verlangt. Das Ergebnis ist keine Liste aller Abweichungen, sondern die Trennung zwischen dem, was wirklich fehlt, und dem, was nur nicht dokumentiert ist.

    So wissen Sie, wie weit Sie tatsächlich sind.

  2. Scope und Controls festlegen

    Welcher Bereich zertifiziert wird, entscheidet über Aufwand und Dauer. Wir schneiden ihn so, dass er trägt, was Sie versprechen müssen, und nicht mehr.

    Ein kleiner belastbarer Scope schlägt einen grossen, der nicht hält.

  3. Das ISMS aufbauen

    Richtlinien, Risikomanagement, Rollen und Verantwortlichkeiten, Massnahmen und interne Audits. Wir schreiben es so, dass Ihre Leute damit arbeiten können.

    Ein ISMS, das nur die Zertifizierung übersteht, ist verlorene Arbeit.

  4. Nachweisführung in den Betrieb bringen

    Access Reviews, Protokolle, Reports und Auswertungen laufen im Betrieb mit, statt vor dem Audit zusammengesucht zu werden.

    Danach ist das nächste Audit eine Auswertung, kein Projekt.

Welche Rahmenwerke für Sie gelten, klären wir zuerst. ISO 27001 ist der häufigste Ausgangspunkt, aber nicht immer der richtige.

Governance im Gesamtkontext

Nachweise entstehen nicht in der Richtlinie.

  1. Identity: Wer darf was?
  2. Observability: Was passiert wirklich?
  3. Governance: Passt es zu den Regeln?
Erkenntnisse fliessen zurück in Regeln und Zugriffe.

Beides kommt bei uns aus demselben Haus. Genau an den Übergängen zwischen diesen drei Bereichen geht sonst der Kontext verloren.

Der Einstieg

Erst messen, dann entscheiden.

Sie müssen nicht mit einem vollständigen ISMS-Projekt anfangen. Meistens reicht zuerst die Frage, wie weit Sie schon sind.

Leistung, kein Assessment

Fasttrack ISMS

Der Weg zur ISO-27001-Zertifizierungsreife mit klar abgegrenztem Scope, zum Festpreis, in 8 bis 14 Wochen.

Assessment

Standortbestimmung

Ein Vergleich Ihres heutigen Stands mit dem Zielstandard, inklusive der Frage, welche Anforderungen aus NIS2, DORA oder revDSG für Sie überhaupt gelten.

Für die Revision im Raum

Die Details, wenn Sie sie brauchen.

Die Geschäftsleitung muss nicht wissen, wie ein Control auf eine Anforderung gemappt wird. Wer die Revision verantwortet, meistens schon.

Entitlement-Reports, Approval-Records, durchgeführte Access Reviews mit benanntem Reviewer und der Nachweis der Entfernung mit Zeitstempel. Die ersten drei liegen meistens vor, am vierten scheitern die meisten Audits.

FAQ

Die Fragen, die bei Governance-Vorhaben fast immer kommen.

Mit klar abgegrenztem Scope ist die Zertifizierungsreife in 8 bis 14 Wochen erreichbar. Wie lange die Zertifizierung selbst dauert, hängt von der Zertifizierungsstelle ab.

Nicht zwingend. Als CISO as a Service übernehmen wir die Rolle anteilig, mit definierter Verfügbarkeit und regelmässigem Reporting an Ihre Leitung.

Preise veröffentlichen wir nicht. Fasttrack ISMS ist ein Festpreispaket, alles Weitere hängt vom Scope ab.

Fangen Sie damit an, wo Sie stehen.

Sie müssen nicht schon wissen, ob es ISO 27001, NIS2, DORA oder etwas ganz anderes ist. Wir schauen zuerst auf Ihre Situation und sagen Ihnen, welcher nächste Schritt sich zuerst lohnt.