Beratung · NIS2 · Ungarn
Nach dem Audit: von den Feststellungen zu wirksamen Kontrollen
Wir priorisieren die Korrekturen, benennen die Verantwortlichen, definieren, was „fertig“ heißt, und sammeln die Nachweise, die den Betrieb belegen. Die Änderungen setzt Ihr Team oder Ihr Dienstleister um.
Zwei Situationen, dieselbe Arbeit
Beide führen an denselben Punkt: Kontrollen, die laufen, und Nachweise, die das zeigen.
Feststellungen mit Frist
Das Audit ist abgeschlossen, der Bericht listet Abweichungen, und die Frist haben nicht Sie gesetzt. Die Frage ist, was hineinpasst, in welcher Reihenfolge, und was Sie bis dahin tatsächlich nachweisen können.
Dokumentiert, aber nicht gelebt
Die Richtlinie existiert und der Prozess ist beschrieben, läuft aber nicht verlässlich und hinterlässt nichts. Das wird beim nächsten Audit eine Abweichung, wie gut das Dokument auch ist.
Vier Dinge, jedes davon benannt
Keine „Unterstützung“ und keine „Beratung“. Das sind die Dokumente, nach denen ein Auditor fragt.
Korrekturverzeichnis
Jede Feststellung in einer Zeile: die Lücke, die Maßnahme, die verantwortliche Person, die Frist, der Nachweis und der Stand.
Priorisierter Plan
Was zuerst, was später, und woraus sich das ergibt — Risiko, Frist und die tatsächlich vorhandene Kapazität.
Nachweise für den Betrieb
Nicht dass eine Richtlinie existiert, sondern dass die Sache gelaufen ist: Protokolle, Logs, Testergebnisse, Freigaben.
Abschluss und Reifegrad-Überblick
Was geschlossen ist, was offen bleibt, und was Sie beim nächsten Audit zeigen können.
So sieht eine Zeile eines Korrekturverzeichnisses aus
Eine Illustration, keine Kundendaten. Es geht um die Struktur: ohne verantwortliche Person und Frist ist eine Feststellung keine Aufgabe, nur ein Satz.
| Feststellung | Maßnahme | Verantwortlich | Frist | Nachweis | Stand |
|---|---|---|---|---|---|
| Jährliche Prüfung privilegierter Zugriffe nicht dokumentiert | Prüfverfahren einführen, ersten Durchlauf durchführen | Leitung IT-Betrieb | Tag 30 | Unterzeichnetes Prüfprotokoll | Geschlossen |
| Rücksicherung aus Backups nie getestet | Restore-Test an zwei kritischen Systemen | Systemadministration | Tag 60 | Testprotokoll, Screenshots | In Arbeit |
| Sicherheitsanforderungen an Lieferanten nicht vertraglich geregelt | Vertragsmuster ergänzen, kritische Lieferanten nachverhandeln | Einkauf | Tag 90 | Unterzeichnete Vertragsnachträge | Offen |
Die Zeilen oben sind erfundene Beispiele nach einem typischen Bericht. Sie sind kein Kundenergebnis und keine anonymisierten echten Daten.
Vier Schritte, von den Feststellungen zu den Nachweisen
Die Reihenfolge ist die Methode: erst wissen, wo Sie stehen, dann was hineinpasst, und erst danach etwas einführen.
- 01
Feststellungen und Ist-Stand
Wir lesen den Bericht und klären, was bereits vorhanden ist, was halbfertig ist und was auf einem Missverständnis beruht. Nicht jede Abweichung bedeutet gleich viel Arbeit.
- 02
Priorisierte Arbeit
Nach Risiko, Frist und Machbarkeit geordnet, je mit verantwortlicher Person und Datum. Was bis zur Frist nicht hineinpasst, sagen wir, statt es offenzulassen.
- 03
Umsetzung
Ihr Team oder Ihr Dienstleister führt die Korrekturen aus; wir definieren, was „fertig“ heißt, und prüfen, dass es dort angekommen ist.
- 04
Nachweise und Reifegrad-Überblick
Wir stellen zusammen, was den Betrieb der Kontrolle belegt, und sagen Ihnen, wo Sie für das nächste Audit stehen.
Drei Dinge
Den Auditbericht
Den genauen Wortlaut der Feststellungen. Ohne ihn bleibt nur zu raten, was der Auditor erwartet hat.
Entscheidungen an den nötigen Tagen
Die Freigabe der Priorisierung ist ein Meilenstein mit Datum. Verschiebt sie sich, verschiebt sich alles danach.
Kapazität für die Umsetzung
Eine Kontrolle können wir definieren und prüfen; einführen muss sie jemand. Wo das knapp ist, sagen wir vorher, was gefährdet ist.
Was passiert, wenn Sie sich melden
Ein 20-minütiges Gespräch, kein Angebot
Das erste Gespräch geht den Bericht, die Fristen und Ihre interne Kapazität durch und endet damit, dass wir sagen, ob und in welchem Umfang wir helfen können. Wenn nicht, sagen wir auch das. Ein Angebot folgt erst danach, und nur wenn es etwas anzubieten gibt.
Dies ist eine Leistung für den ungarischen Markt, für die Arbeit nach einem ungarischen Cybersicherheitsaudit. Andere Länder haben eigene Fristen und Behörden.
Häufig gestellte Fragen
Die Fragen, die uns Sicherheits- und IT-Verantwortliche am häufigsten stellen.
Ihre Frage ist nicht dabei? Fragen Sie uns direkt
Sie, oder wer Ihre Systeme betreibt. Wir definieren, was „fertig“ für jede Feststellung heißt, bringen die Feststellungen in eine Reihenfolge, benennen die verantwortliche Person und prüfen das Ergebnis, bevor etwas als geschlossen erfasst wird — und eine Firewall-Regel zu ändern, einen Prüfzyklus zu starten oder einen Backup-Plan neu aufzubauen braucht jemanden mit Zugriff, und das sind bei Beratungsarbeit nie wir. Rechnen Sie mit zwei getrennten Posten: der Umsetzungsaufwand ist Ihrer und die größere Zahl; Spezifikation, Reihenfolge, Prüfung und Nachweise sind unsere. Wenn Ihre Kapazität die Umsetzung nicht trägt, ist das eine Tatsache, die ins erste Gespräch gehört und nicht in den zweiten Monat.
Es ist kein Tagessatz, und es gibt keine Stundenzählung und keine Abrechnung am Monatsende. Die Arbeit wird als benannter Leistungsumfang zu einem benannten Honorar angeboten, vor dem Beginn vereinbart — die Zahl, die Sie Ihrer Finanzleitung vorlegen, ist die Zahl auf der Rechnung. Übersteigt das, was Sie tatsächlich brauchen, diesen Umfang dauerhaft und erheblich, öffnen wir Umfang und Honorar gemeinsam neu, statt Ihnen für dieselbe Vereinbarung eine größere Rechnung zu schicken. Zwei Dinge bestimmen die Höhe: die Mitarbeiterzahl und die Anzahl der Standorte. Was wir nicht tun: eine Zahl für einen Auditbericht nennen, den wir nicht gelesen haben — das Angebot folgt dem ersten Gespräch und bleibt dreißig Tage gültig.
Das Register erfasst jede Feststellung Ihres Berichts, wo der Auditor sie auch gefunden hat; eine Abweichung im Anlagennetz wird genauso priorisiert, zugeordnet und nachgewiesen wie eine im Serverraum. Wir übernehmen Arbeit an industriellen und Anlagensystemen, und wie sie kalkuliert wird, sollten Sie früh wissen: das ist einmalige Umsetzungsarbeit, separat angeboten, und sie liegt nicht innerhalb einer Beratungs- oder vCISO-Pauschale. Bringen Sie die Feststellungen, die die Produktion berühren, ins erste Gespräch — Sie erfahren dann, welche davon Ingenieurarbeit und welche Governance sind, weil beide sehr unterschiedliche Zahlen tragen.
Drei Rollen, und die Last verteilt sich ungleich. Ein Sponsor auf Leitungsebene wendet wenig Zeit auf, aber an festen Tagen: die Freigabe der Priorisierung ist ein Meilenstein mit Datum, und verschiebt sie sich, verschiebt sich alles danach. Jemand intern führt es im Tagesgeschäft, meist wer die IT verantwortet. Ihre IT-Betriebsleute tragen den größten Anteil, denn jede geschlossene Feststellung ist eine Änderung, die gemacht und dann vorgeführt werden muss — und das ist die Zahl, die über die Bezahlbarkeit entscheidet, nicht unser Honorar. Wir rechnen sie vor der Unterschrift gegen Ihre tatsächlichen Feststellungen, und wo die Kapazität fehlt, sagen wir, welche Punkte gefährdet sind, statt zu planen, als wäre sie da.
Für das erste Gespräch nichts. Es läuft auf dem, was Sie aussprechen können, und kein Dokument muss Ihr Haus verlassen, damit wir sagen können, ob wir helfen können. Wir unterzeichnen eine Vertraulichkeitsvereinbarung, bevor wir irgendein Dokument von Ihnen erhalten, oder die Vertraulichkeit wird in den Mandatsvertrag selbst geschrieben — so oder so steht sie, bevor der Bericht sich bewegt, nicht danach. Das Anfrageformular ist bewusst kein Weg für einen Auditbericht, und Feststellungen gehören nicht hineinkopiert; wie das Dokument uns erreicht, vereinbaren wir, sobald es etwas zu lesen gibt. Unser eigenes ISO/IEC-27001-Zertifikat, über eine UKAS-akkreditierte Stelle, deckt den Umgang mit Informationen, solange sie bei uns liegen, und die Erklärung zum Geltungsbereich dahinter ist das, wonach man fragt.
Die gesetzliche Verantwortung bleibt bei Ihrer Geschäftsleitung, und kein Berater kann sie vertraglich übernehmen — wir schreiben das lieber auf die Seite, als Sie in diesem Glauben kaufen zu lassen. Was wir tragen: dass das Risiko früh und schriftlich sichtbar ist. Die Priorisierung benennt, was nicht hineinpasst, Ihre Freigabe dazu ist festgehalten, und was verschoben wird, wird als Entscheidung mit einer kompensierenden Maßnahme verschoben und nicht still fallen gelassen. Mit dem Auditor über Wortlaut oder Nachweis einer Feststellung zu sprechen, gehört zur Arbeit; Kontakt mit einer Behörde nur dort, wo wir auch die benannte Rolle des Sicherheitsverantwortlichen halten. Was eine Aufsichtsbehörde bei einer gerissenen Frist tut, bestimmt das Umsetzungsgesetz, unter dem Ihr Audit gelaufen ist — wir gehen das mit Ihnen an Ihren tatsächlichen Feststellungen durch, statt die Folgen eines Landes auf eine Seite zu schreiben, die in drei gelesen wird. Eine verbindliche Einschätzung Ihrer Exponierung gibt Ihre Rechtsberatung. Was wir nicht tun: Sie planen lassen, als wäre der Termin unserer zu verschieben.
Ja, und das ist der übliche Einstieg, kein Zugeständnis. Ein abgegrenzter erster Teil wird als eigener benannter Umfang verkauft: Ihre Feststellungen gelesen gegen das, was schon vorhanden ist, was halbfertig ist, und welche Abweichung auf einem Fehllesen des Berichts beruht statt auf einer fehlenden Maßnahme. Er endet in einem Dokument, das Sie Ihrem Gremium vorlegen können — oder einer anderen Firma —, und danach schulden Sie uns nichts. Sie sollten sich nicht auf ein Programm verpflichten müssen, um herauszufinden, wie groß das Problem ist.
Keines von beiden ist ein Zeitplan für Ihre Arbeit. Das 180-Tage-Programm ist eine andere Leistung, für Unternehmen mit einem Termin und noch ohne Audit; der Link am Fuß dieser Seite führt dorthin. Ihre Korrekturarbeit läuft bis zur Frist in Ihrem Feststellungsschreiben, und das ist hier die einzige Uhr. Die Tageszahlen im Beispielregister sind relativ, weil das Beispiel keinen Kunden und keine Frist hat, von der aus gezählt werden könnte — in einem echten Register stehen dort Kalenderdaten, von Ihrem Termin rückwärts gerechnet und an dem gemessen, was Ihre Leute leisten können. Bringen Sie Ihren Termin ins erste Gespräch, und das Beispiel wird daran gelesen.
Namentlich genannte Kunden stehen auf dieser Website und nicht in abstrakter Beschreibung — die Kundenwand auf der Startseite und der Über-uns-Seite trägt sie —, und die Branchen, die wir von innen kennen, sind Telekommunikation, Energie und Versorger sowie das Bankwesen: dort verlief die Laufbahn unserer Gründer. Was wir nicht tun: einen Namen und eine Telefonnummer zu Ihrer Situation nennen, bevor wir gesprochen haben. Ein Angebot enthält die Referenzen, die zu dem passen, was Sie tatsächlich kaufen, mit genug Detail, um einen Anruf zu lohnen. Wenn die Referenz eines Herstellers Ihrer Größe das hier entscheidet, sagen Sie es im ersten Gespräch, dann steht sie im Angebot.
Bereit anzufangen?
Arbeiten Sie mit Spirity Enterprise zusammen, um die passenden Sicherheits- und IT-Lösungen für Ihr Unternehmen umzusetzen.