Zum Inhalt springen

Beratung und Governance

180 Tage bis zu einem Audit, das Sie wirklich bestehen

Ein risikobasiertes Vorbereitungsprogramm, das mit einer Entscheidung endet und nicht mit einer Hoffnung — und ein vCISO-Mandat, das die Compliance danach auch hält.

Warum 180 Tage

Die Frist ist Ihre. Das hier ist die kurze.

Organisationen, die die erste Runde der NIS2-Audits verpasst haben, bekommen meist 180 Tage und nicht ein Jahr — genug Zeit, um fertig zu werden, und nicht genug, um es gemütlich anzugehen. Liegt Ihr Termin weiter entfernt, streckt sich dasselbe Programm; die Reihenfolge der Arbeit ändert sich nicht.

Wo Sie landen

Fünf Dinge, die am Ende anders sind

  • Geltungsbereich

    Heute

    Unklar, ob NIS2 greift, und für welche Systeme

    Nach 180 Tagen

    Freigegebener Geltungsbereich und Systemgrenzen, von der Geschäftsleitung abgezeichnet

  • Richtlinien und Verzeichnisse

    Heute

    Unvollständig, widersprüchlich, oder für ein anderes Rahmenwerk geschrieben

    Nach 180 Tagen

    Freigegebene und eingeführte Richtlinien, mit aktuellen Asset-, Daten- und Lieferantenverzeichnissen

  • Nachweise

    Heute

    Verstreut über Postfächer, Laufwerke und die Erinnerung einzelner Personen

    Nach 180 Tagen

    Ein geordneter Nachweisbestand und eine Compliance-Matrix, durch die man einen Prüfer führen kann

  • Incident Response, BCP und DRP

    Heute

    Im besten Fall dokumentiert, nie getestet

    Nach 180 Tagen

    Getestet und dokumentiert, wobei der Test selbst als Nachweis dient

  • Bereitschaft

    Heute

    Niemand kann sagen, ob Sie bestehen würden

    Nach 180 Tagen

    Im Probeaudit geprüft, mit einer GO/NO-GO-Entscheidung, hinter der Gründe stehen

Die Spirity-Plattform mit Compliance-Werten zu sechs Rahmenwerken, NIS2 ausgewählt bei 63 Prozent
Dieselbe Plattform, die das Programm führt, berichtet es auch: NIS2 an den eigenen Kontrollen gemessen, neben jedem anderen Rahmenwerk, an dem die Organisation gemessen wird.
Wie es läuft

Drei Phasen, zehn Schritte

Die Reihenfolge ist die Methode. Geltungsbereich vor Gap-Analyse, Gap-Analyse vor Planung, und Nachweise entstehen während der Arbeit statt in den letzten zwei Wochen.

  1. 01

    Tag 1–30

    Abgrenzen und bewerten

    Tag 1 bis 30. Klären, ob und wie NIS2 greift, den Auditumfang und die Systemgrenzen festlegen, die Asset-, Daten- und Lieferantenverzeichnisse prüfen, und eine beschleunigte Gap-Analyse samt Risikobewertung durchführen.

    Meilenstein Geltungsbereich und Systemgrenzen freigegeben

  2. 02

    Tag 30–140

    Aufbauen und beheben

    Tag 30 bis 140. Richtlinien, Verfahren und Verzeichnisse erstellen oder aktualisieren; Zugriffsverwaltung, MFA, Endpoint-Schutz, Protokollierung, Schwachstellenmanagement, Backup und Wiederherstellung prüfen und korrigieren; Incident Response, BCP und DRP aufbauen und testen; kritische Lieferanten und ausgelagerte IKT-Leistungen bewerten.

    Meilenstein Kontrollen korrigiert, Kontinuität getestet

  3. 03

    Tag 140–180

    Belegen und entscheiden

    Tag 140 bis 180. Die Nachweise so ordnen, dass sie vorgelegt werden können, ein internes Probeaudit fahren, Korrektur- und Vorbeugemaßnahmen für die Funde planen, Geschäftsleitung und Mitarbeitende auf die Auditinterviews vorbereiten, und der Führung eine GO/NO-GO-Entscheidung vorlegen.

    Meilenstein Probeaudit, dann die GO/NO-GO-Entscheidung

Die zehn Schritte

Was passiert, und wann

Der Geltungsbereich ist ein Meilenstein mit Datum, keine Annahme. Alles Weitere hängt daran, deshalb wird er bis Tag 30 entschieden und von der Geschäftsleitung freigegeben — die häufigste Ursache dafür, dass solche Programme aus der Zeit laufen.

  1. 01

    Auftakt und Geltungsbereich

    Die NIS2-Betroffenheit bestätigen, den Auditumfang und die Grenzen der betroffenen Systeme festlegen und freigeben.

  2. 02

    Gap-Analyse und Risikobewertung

    Eine beschleunigte Prüfung gegen die Anforderungen, an denen Sie tatsächlich gemessen werden, mit benannten Risiken statt einer allgemeinen Punktzahl.

  3. 03

    Priorisierung und der 180-Tage-Plan

    Funde nach Risiko, Dringlichkeit und dem in der Zeit wirklich Machbaren geordnet, dann in einen Plan mit Verantwortlichen und Terminen getaktet.

  4. 04

    Richtlinien, Verfahren, Verzeichnisse

    Erstellt oder aktualisiert: die Dokumente, nach denen ein Prüfer zuerst fragt, und die Asset-, Daten- und Lieferantenverzeichnisse dahinter.

  5. 05

    Technische Kontrollen

    Zugriffsverwaltung, MFA, Endpoint-Schutz, Protokollierung, Schwachstellenmanagement, Backup und Wiederherstellung — an der Anforderung gemessen und korrigiert, wo sie zurückbleiben.

  6. 06

    Incident Response, BCP und DRP

    Fehlende Prozesse aufgebaut, vorhandene getestet. Ein ungetesteter Plan ist kein Nachweis für irgendetwas.

  7. 07

    Lieferanten- und IKT-Risiko

    Kritische Subunternehmer und ausgelagerte IKT-Leistungen bewertet, das Ergebnis auf einer Heatmap statt in einer Tabelle, die niemand öffnet.

  8. 08

    Nachweise und Probeaudit

    Die Nachweise, nach denen ein Prüfer fragen wird, geordnet und indexiert — dann ein internes Audit dagegen, als wäre es das echte.

  9. 09

    Interviewvorbereitung und GO/NO-GO

    Geschäftsleitung und die zu befragenden Mitarbeitenden auf das vorbereitet, was tatsächlich gefragt wird, und eine GO/NO-GO-Bewertung für die Führung vor dem offiziellen Audit.

  10. 10

    Korrekturmaßnahmen und Monatsbericht

    Ein CAPA-Plan für die Funde des Probeaudits, und der Berichtsrhythmus, der in die Betriebsphase übergeht.

Was Sie sonst nirgends bekommen

Wir sagen Ihnen, wenn Sie nicht antreten sollten

Das Programm endet mit einem Probeaudit und einer GO/NO-GO-Empfehlung, und die Empfehlung lautet manchmal nein. Ein Audit zu verschieben ist unbequem. Eines nicht zu bestehen ist ein Eintrag in der Akte, eine von anderen gesetzte Frist zur Behebung, und ein zweites Audit, das Sie ohnehin bezahlen.

Das ist nur etwas wert, wenn das Probeaudit so läuft wie das echte. Deshalb folgt es der Methodik des offiziellen Audits: Dokumentenprüfung, stichprobenartige Nachweisprüfung, Interviews, und technische Kontrollen vorgeführt statt beschrieben. Auditkritische Kontrollen werden vollständig abgedeckt, der Rest stichprobenartig.

Ein GO kommt mit den Gründen, warum es ein GO ist — genau das, was die Geschäftsleitung zur Freigabe braucht, und was sich beim nächsten Mal wieder als nützlich erweist.

Belegen und entscheiden

GO

Nachweise vorhanden, Probeaudit bestanden, Gründe schriftlich — genau das, was die Geschäftsleitung zur Freigabe braucht.

NO-GO

Benannte Lücken, was jede einzelne zum Schließen braucht, und ein realistischer neuer Termin. Unbequem, und günstiger als ein Eintrag in der Akte.

Was wir von Ihnen brauchen

Drei Dinge, und die Risiken, wenn sie rutschen

Diese Programme scheitern selten an der Sicherheitsarbeit. Sie scheitern an der Dauer von Entscheidungen, an interner Kapazität und an einem Geltungsbereich, der zu lange vage bleibt — deshalb sind alle drei eingeplant statt später entdeckt.

  • Entscheidungen, an den Tagen, an denen sie fällig sind

    Die Freigabe des Geltungsbereichs bis Tag 30 ist ein Meilenstein, keine Formalität. Ein späterer Geltungsbereich verschiebt die Gap-Analyse, und die Gap-Analyse verschiebt alles.

  • IT-Kapazität für die Behebung

    Wir können eine Kontrolle spezifizieren und prüfen; einführen muss sie jemand. Wo die Kapazität knapp ist, sagen wir, welche auditkritischen Kontrollen gefährdet sind und was vertretbar auf den längeren Plan warten kann.

  • Zugang zu Menschen und Nachweisen

    Interviews, Begehungen, und die Dokumente, die es schon gibt. Die meisten Organisationen haben mehr Nachweise, als sie denken, und weniger davon auffindbar, als sie hoffen.

Nach dem Audit

Der Teil, der entscheidet, ob es hält

Ein Audit zu bestehen ist ein Moment. Compliant zu bleiben ist Arbeit — und genau die Arbeit, auf die das Vorbereitungsprogramm hinarbeitet. Deshalb läuft es innerhalb eines vCISO-Mandats und nicht als Projekt, das endet, wenn der Prüfer das Haus verlässt.

Die Vorbereitungsmonate tragen eine höhere Monatspauschale als die folgenden Betriebsmonate. Wir behalten die CISO- und die Rolle des Informationssicherheitsbeauftragten, den Behördenkontakt, den Berichtsrhythmus und die Plattform — und die Verzeichnisse bleiben aktuell, weil jemand dafür verantwortlich ist.

Ohne das beginnt das nächste Audit dort, wo dieses begann: Nachweise verstreut, Verzeichnisse veraltet, und niemand, der sagen kann, ob Sie bestehen würden.

Berichte der Cynomi-Plattform: CIS-v8-Compliance, Schwachstellenübersicht und Sicherheitsbewertung
FAQ

Häufig gestellte Fragen

Die Fragen, die uns Sicherheits- und IT-Verantwortliche am häufigsten stellen.

Ihre Frage ist nicht dabei? Fragen Sie uns direkt

Beim Kick-off, nicht bei der Unterschrift — und dazwischen liegen Tage, nicht Wochen. Plattformzugang und Onboarding, der Kick-off selbst und die Meldung des Informationssicherheitsbeauftragten an die Aufsichtsbehörde fallen alle in die ersten zwei Wochen; die Klärung des Geltungsbereichs und die Gap-Analyse beginnen innerhalb der ersten zehn Tage.

Die Plattform ist bei jedem Mandat Teil der Leistung und in der Pauschale enthalten. Ihre Hosting-Region wird vor der Initialisierung gewählt — EU oder USA —, also eine Entscheidung, die zu Beginn mit Ihnen getroffen wird und nicht später auffällt.

Ein Team statt einer Person, damit das Programm nicht stillsteht, wenn jemand ausfällt: ein leitender vCISO mit der fachlichen Verantwortung und der Berichterstattung an die Leitung, ein Experte für die Informationssicherheitsbeauftragten-Rolle mit der gesetzlichen Qualifikation und dem Behördenkontakt, ein Berater für Richtlinien, Verzeichnisse und Nachweise, und ein technischer Experte für Zugriff, Endpoint, Protokollierung, Backup und Wiederherstellung. Gemeinsam halten sie ISO/IEC 27001 Lead Auditor, NIS2-Auditor, ISO/IEC 42001 Lead Auditor, CISA und CISM. Etwa ein Fünftel der Arbeit findet vor Ort statt, mit Schwerpunkt auf Bewertung und Probeaudit.

Es kann ein externer Beauftragter sein, wo die jeweilige Umsetzung das zulässt — und in unseren Märkten tut sie das. Wir übernehmen die Rolle mit einer benannten Person, die die gesetzlichen Ausbildungs- und Qualifikationsvoraussetzungen erfüllt und der Aufsichtsbehörde gemeldet wird, und diese Person hält eine dokumentierte Mindestpräsenz vor Ort. Eines sei klar gesagt: die gesetzliche Verantwortung bleibt bei der Leitung Ihrer Organisation. Wir erbringen die fachlichen Leistungen und bereiten die Entscheidungen vor — die Verantwortung können wir niemandem abnehmen.

Zwei bis drei Stunden monatlich vom Sponsor auf Leitungsebene: Freigabe von Geltungsbereich und Plan, Monatsbericht und GO/NO-GO. Drei bis vier Stunden pro Woche von der Person, die das Projekt intern verantwortet, meist der IT-Leitung. Und ein bis eineinhalb Tage pro Woche vom IT-Betrieb in den ersten fünf Monaten, weil die Kontrollen jemand einführen und vorführen muss. Diese letzte Zahl ist der tatsächliche Aufwand einer Auditvorbereitung, und Sie sollten sie vor der Unterschrift kennen und nicht im zweiten Monat entdecken.

Dann wird ein Teil davon nicht begonnen — als Entscheidung, nicht als Verzug. Jede Feststellung wird nach Risiko, Dringlichkeit und dem in der Zeit wirklich Machbaren in drei Gruppen eingeordnet: auditkritisch und jetzt machbar; auditkritisch, aber mit längerer Vorlaufzeit — sofort begonnen, mit kompensierender Kontrolle und dokumentiertem Fortschritt; und nicht auditkritisch, was in einen eigenen längerfristigen Plan wandert und bewusst außerhalb der 180 Tage bleibt. Wir schlagen die Aufteilung vor, Ihre Geschäftsleitung gibt sie frei, am Meilenstein nach sechzig Tagen.

Weil das Probeaudit so läuft wie das echte und nicht als Selbstbewertung. Es folgt der Methodik des offiziellen Audits: Dokumentenprüfung, stichprobenartige Nachweisprüfung, Interviews, und technische Kontrollen vorgeführt statt beschrieben. Auditkritische Kontrollen werden vollständig abgedeckt, der Rest stichprobenartig, und Sie erhalten die Feststellungen nach Schwere klassifiziert, jede mit einem Korrektur- und Vorbeugemaßnahmenplan. Wo der Nachweis nicht trägt, lautet die Empfehlung NO-GO.

Nein, und diese Trennung ist struktureller Natur, kein Versprechen: das Cybersicherheitsaudit führt ein registrierter, unabhängiger Auditor durch, und dessen Honorar ist nicht Teil unseres. Bei uns liegt die Vorbereitung und anschließend die Koordination des offiziellen Audits in der CISO- und der Informationssicherheitsbeauftragten-Rolle.

Eine feste Monatspauschale in zwei Stufen: höher in den Vorbereitungsmonaten, niedriger in den folgenden Betriebsmonaten, ohne Stundenabrechnung und mit enthaltener Plattform. Was die Zahl bewegt, ist die Größe der Landschaft und nicht die aufgewendete Zeit — wie viele Menschen und Benutzerkonten, wie viele Standorte, wie viele Systeme in den Auditumfang fallen und in welcher Sicherheitsklasse, und wie viele kritische Lieferanten zu bewerten sind.

Steht schon ein Termin im Kalender?

Sagen Sie uns, wann das Audit ist und was bisher passiert ist. Das erste brauchbare Ergebnis sind der Geltungsbereich und die Gap-Analyse, und beide kommen früh.