ISMS-Lücken

Ihr ISMS steht, aber eine Stelle darin hält nicht. Wir schließen die Lücke, nicht das ganze Programm.

Wir schließen die Lücke mit dem Artefakt, das sie braucht: eine Vorgabe, eine Prozedur oder ein Nachweisregister. So liegt der Prüfnachweis bereit, bevor der Auditor kommt.

Was Sie bekommen

  • Das Artefakt, das die Lücke schließt, passend zu Ihrer Systemlandschaft statt zu einer generischen Vorlage. Zum Beispiel ein Kryptostandard, ein Logging-Konzept oder ein Nachweisregister.
  • Entwickelt gegen die Anforderungen, die für Sie gelten: NIS2, DORA und die zugehörigen RTS, MaGo und VAG oder ISO 27001, je nach Regulierung.
  • Eine Übergabe an Ihre IT, nicht nur ein Dokument. Ihr Team versteht es und liefert den Prüfnachweis selbst.
  • Keine Software, die eine Vorgabe simuliert. Eine Vorgabe, die tatsächlich läuft.

3.000 bis
6.000 Euro

Dauer
Innerhalb 2 Wochen nach der Aufnahme
Preis
Festpreis, je geschlossener Lücke
Voraussetzung
Aufnahme, 7.500 bis 12.000 Euro, separat
Erstkosten
mit Aufnahme zusammen 10.500 bis 18.000 Euro; jede weitere Lücke 3.000 bis 6.000
Preistreiber
Ihre Systemlandschaft, nicht die Mitarbeiterzahl
Danach
Sie entscheiden

Die Aufnahme misst Ihr ganzes Haus, die Lücke schließt einen einzelnen, bekannten Befund. Deshalb kostet die gleiche Zeit hier weniger.

Nur lesender Zugriff, keine Änderungen an Ihren Systemen. Die Umsetzung bleibt bei Ihrer IT. Kein Rahmenvertrag, keine Verlängerungsautomatik.

Das Kriterium und der Nachweis

Ausführbar heißt: System, Sollwert, Rolle, Prüfnachweis

Ein Kriterium, kein Nebensatz: jede Vorgabe nennt System, Sollwert, verantwortliche Rolle und Prüfnachweis. Der Betrieb setzt sie ohne Rückfrage um. Erfüllt eine Vorgabe das nicht, ist sie nicht fertig.

Für ein reguliertes Haus ist eine Vorgabe kein Dokument, das Sie einmal zeigen, sondern ein laufendes Register mit Testnachweis. Wir mappen jede Vorgabe gegen Anhang A der ISO 27001, mit der ISO 27002 für die Inhalte, und gegen die DORA-Anforderungen ans IKT-Risikomanagement. Je Control ein Nachweis. Für DORA-Adressaten ist die VAIT seit Januar 2025 aufgehoben. Wir arbeiten gegen DORA, die zugehörigen RTS und ISO 27001.

Musterdaten, kein Kundenmaterial

Anforderung
ISO 27001 A.8.24, DORA (RTS zum IKT-Risikomanagement, Verschlüsselung)
System
Datenbanken mit personenbezogenen oder vertraglich geschützten Daten
Sollwert
AES-256-GCM für ruhende Daten; TLS 1.2 oder höher bei der Übertragung, nur AEAD-Suiten (z.B. ECDHE mit AES-256-GCM), keine RC4- oder CBC-Altsuiten
Verantwortliche Rolle
Der Datenbank-Owner setzt um, die IT-Leitung gibt frei
Prüfnachweis
Konfigurationsexport der Verschlüsselungseinstellung, halbjährlich

Geschrieben von jemandem, der als CISO auf beiden Seiten des Audit-Tischs saß. Der Gründer.

Fall

Ein Fall

Ein Versicherer musste vor der DORA-Frist einen verbindlichen Kryptostandard vorlegen. Er wollte kein ganzes Programm, sondern genau diese eine Lücke geschlossen. Wir haben den Standard auf Basis von DORA, den zugehörigen technischen Regulierungsstandards und ISO 27001 entwickelt. Für Häuser ohne DORA-Pflicht entwickeln wir genauso: gegen MaGo, VAG oder allein gegen ISO 27001, je nachdem, was für Sie gilt.

  • Das ISMS stand bereits. Die Standards waren für die eigene IT nicht ausführbar.
  • Daraus: ein Kryptostandard und ein Logging-Konzept, die das eigene Team versteht und betreiben kann.

Wenn Ihr System die Vorgabe nicht hergibt

Ein Standard, den kein System im Haus einhalten kann, ist kein Standard. Er ist ein Risiko, das keiner mehr sieht. Deshalb bekommt jede Vorgabe einen Ausnahmepfad, keinen stillschweigenden Bruch:

  1. Kompensierende Maßnahme

    Kann ein System den Sollwert nicht erreichen, legen wir fest, was das Risiko stattdessen mindert.

  2. Befristete Ausnahme

    Eigentümer und Frist stehen im Dokument, nicht im Kopf einer einzelnen Person.

  3. Risikoakzeptanz

    Eine benannte Rolle akzeptiert das Risiko bewusst und dokumentiert es, statt dass es unbemerkt offenbleibt.

Drei Zusicherungen, bevor Sie beauftragen

Die Aufnahme läuft zuerst

Ein Standard beginnt mit einer Aufnahme Ihrer betroffenen Systeme. Ohne sie wissen wir nicht, welchen Sollwert Ihre Systeme tatsächlich tragen können. Die Aufnahme läuft deshalb zuerst und wird separat beauftragt.

Ihr Zertifikat bleibt unberührt

Der Standard ersetzt kein Dokument Ihres ISMS. Ihr ISMS lenkt und gibt ihn frei wie jedes andere Dokument auch.

Was wir übergeben

Sie bekommen die Dokumentation, die Zugänge und das Wissen dahinter. Sie behalten die Hoheit über Ihre Systeme. Wenn etwas dauerhaft Betreuung braucht, sagen wir Ihnen das vorher. Dann entscheiden Sie, ob wir es übernehmen.

Zweitmeinung

Schreibt schon ein Dienstleister an Ihren Standards und Sie sind nicht sicher, ob der Prüfnachweis dahinter wirklich steht? Das prüft die Zweitmeinung, unabhängig, weil wir an dem Betrieb nichts verdienen.

Erstgespräch

hello@controlpunkt.com

Wir antworten innerhalb eines Werktags.

Was in die erste Mail gehört

  • Wer Sie sind und Ihr Unternehmen.
  • Worum es geht: der Auslöser, das eigentliche Problem. Ein, zwei Sätze reichen.
  • Wenn ein Kunde, ein Investor oder eine Aufsicht eine Frist gesetzt hat: das Datum dazu.
  • Nach einem Vorfall: der Stand der Forensik.