Governance & Compliance
Aus Vorgaben werden Controls. Aus Controls wird Nachweis.
Informationssicherheit nach ISO 27001, Datenschutz nach revDSG, dazu NIS2 und DORA. Von der Standortbestimmung über den Aufbau des ISMS bis zur laufenden Nachweisführung.
Sie sind hier richtig, wenn
Einer dieser Sätze für Sie vertraut klingt.
- Ein Kunde verlangt ein ISO-27001-Zertifikat, und der Termin steht schon fest.
- Das ISMS existiert als Dokumentation, aber ob die Controls im Alltag greifen, weiss niemand.
- NIS2 oder DORA trifft Sie über einen Kunden oder einen Konzernteil in der EU, und die Verantwortung dafür hat noch niemand übernommen.
- Die Geschäftsleitung haftet inzwischen persönlich, und die Berichte dazu entstehen einmal im Jahr.
- Es gibt keine eigene Rolle für Informationssicherheit, die Aufgaben verteilen sich auf IT, Recht und Qualität.
- Das letzte Audit hat Findings hinterlassen, die immer noch offen sind.
Das Problem
Compliance scheitert selten an den Regeln. Sie scheitert am Nachweis.
Die meisten Unternehmen wissen ziemlich genau, was sie tun müssten. Es steht in der Richtlinie, im Konzept, im Massnahmenplan. Was fehlt, ist der Beleg, dass es auch passiert ist.
Das fällt nicht im Alltag auf, sondern im Audit, in der Ausschreibung oder im Fragebogen eines Kunden. Dann zählt nicht, was vorgesehen war, sondern was sich zeigen lässt.
Dazu kommt, dass die europäische Regulierung die Verantwortung ausdrücklich nach oben verschiebt. NIS2 und DORA adressieren die Geschäftsleitung, nicht die IT-Abteilung.
Warum SECURIX
Wir bringen Anforderungen dorthin, wo sie wirken. In den Betrieb.
Regulierung wird bei uns nicht zu Dokumentation, sondern zu Controls, die Menschen, Prozesse und Technik tatsächlich durchsetzen. Genau daran scheitern die meisten Compliance-Projekte: sie enden als Konzept und als punktuelle Prüfung, statt im laufenden Betrieb weiterzulaufen.
Dass wir daneben Identity und Observability betreiben, ist kein Zufall. Die Nachweise, die ein Auditor sehen will, entstehen genau dort.
Öffentliche Hand · Governance
Kanton Zürich
Datenschutz und nDSG-Compliance, Risikoberatung für den Aufbau eines SOC, Playbooks für das Notfallmanagement.
Öffentliche Hand · Experts on Demand
Kanton Basel-Stadt
Erneuerung des Kantonalen Datenmarkts nach 17 Jahren, agil geführt mit Scrum und HERMES.
- ~20 Consultants im Haus
- Monate bis Jahre Mandatsdauer
- AVG Bewilligung für Personalverleih
Was wir tun
Vier Arbeitspakete, in der Reihenfolge, in der sie sich lohnen.
-
Standortbestimmung
Wir vergleichen, was Sie heute tun, mit dem, was der Zielstandard verlangt. Das Ergebnis ist keine Liste aller Abweichungen, sondern die Trennung zwischen dem, was wirklich fehlt, und dem, was nur nicht dokumentiert ist.
So wissen Sie, wie weit Sie tatsächlich sind. -
Scope und Controls festlegen
Welcher Bereich zertifiziert wird, entscheidet über Aufwand und Dauer. Wir schneiden ihn so, dass er trägt, was Sie versprechen müssen, und nicht mehr.
Ein kleiner belastbarer Scope schlägt einen grossen, der nicht hält. -
Das ISMS aufbauen
Richtlinien, Risikomanagement, Rollen und Verantwortlichkeiten, Massnahmen und interne Audits. Wir schreiben es so, dass Ihre Leute damit arbeiten können.
Ein ISMS, das nur die Zertifizierung übersteht, ist verlorene Arbeit. -
Nachweisführung in den Betrieb bringen
Access Reviews, Protokolle, Reports und Auswertungen laufen im Betrieb mit, statt vor dem Audit zusammengesucht zu werden.
Danach ist das nächste Audit eine Auswertung, kein Projekt.
Welche Rahmenwerke für Sie gelten, klären wir zuerst. ISO 27001 ist der häufigste Ausgangspunkt, aber nicht immer der richtige.
Governance im Gesamtkontext
Nachweise entstehen nicht in der Richtlinie.
- Identity: Wer darf was?
- Observability: Was passiert wirklich?
- Governance: Passt es zu den Regeln?
01 — Identity
Aus Zugriffen wird Evidence.
Entitlement-Reports, dokumentierte Genehmigungen und durchgeführte Access Reviews kommen aus der IGA-Plattform, nicht aus dem Qualitätsmanagement. Wer beides getrennt betreibt, sucht vor jedem Audit von vorn.
02 — Observability
Aus Logs wird Beweis.
Ob ein Control im Alltag wirklich greift, steht in den Logs. Dieselben Daten, die eine Attacke sichtbar machen, belegen auch, dass eine Regel eingehalten wurde.
Beides kommt bei uns aus demselben Haus. Genau an den Übergängen zwischen diesen drei Bereichen geht sonst der Kontext verloren.
Der Einstieg
Erst messen, dann entscheiden.
Sie müssen nicht mit einem vollständigen ISMS-Projekt anfangen. Meistens reicht zuerst die Frage, wie weit Sie schon sind.
Leistung, kein Assessment
Fasttrack ISMS
Der Weg zur ISO-27001-Zertifizierungsreife mit klar abgegrenztem Scope, zum Festpreis, in 8 bis 14 Wochen.
Assessment
Standortbestimmung
Ein Vergleich Ihres heutigen Stands mit dem Zielstandard, inklusive der Frage, welche Anforderungen aus NIS2, DORA oder revDSG für Sie überhaupt gelten.
Für die Revision im Raum
Die Details, wenn Sie sie brauchen.
Die Geschäftsleitung muss nicht wissen, wie ein Control auf eine Anforderung gemappt wird. Wer die Revision verantwortet, meistens schon.
Entitlement-Reports, Approval-Records, durchgeführte Access Reviews mit benanntem Reviewer und der Nachweis der Entfernung mit Zeitstempel. Die ersten drei liegen meistens vor, am vierten scheitern die meisten Audits.
FAQ
Die Fragen, die bei Governance-Vorhaben fast immer kommen.
Mit klar abgegrenztem Scope ist die Zertifizierungsreife in 8 bis 14 Wochen erreichbar. Wie lange die Zertifizierung selbst dauert, hängt von der Zertifizierungsstelle ab.
Nicht zwingend. Als CISO as a Service übernehmen wir die Rolle anteilig, mit definierter Verfügbarkeit und regelmässigem Reporting an Ihre Leitung.
Preise veröffentlichen wir nicht. Fasttrack ISMS ist ein Festpreispaket, alles Weitere hängt vom Scope ab.
Fangen Sie damit an, wo Sie stehen.
Sie müssen nicht schon wissen, ob es ISO 27001, NIS2, DORA oder etwas ganz anderes ist. Wir schauen zuerst auf Ihre Situation und sagen Ihnen, welcher nächste Schritt sich zuerst lohnt.