IT-Compliance und Security
pflichten prüfen, technik umsetzen
Klären, welche Pflichten einen Betrieb treffen, und die technische Seite davon umsetzen.
IT-Compliance und Security
die seite prüft sich selbst
Ein Knopf, und der eigene Browser liest, was diese Seite ihm gerade liefert: Verbindung, Kopfzeilen, fremde Quellen, Speicher. Was durchfällt, steht da.
Ergebnis noch nicht geprüft
| Prüfpunkt | Gelesen | Urteil |
|---|---|---|
| Noch kein Lauf. Der Knopf oben startet ihn. | ||
Gelesen wird nur, was ein Browser einer Seite über sich selbst verrät. Das Zertifikat gehört nicht dazu, es steht am Schloss in der Adresszeile. Fällt etwas durch, steht es hier, auch wenn es diese Seite selbst betrifft.
worum es geht
Ein Betrieb hört von NIS2, von der Pflicht zur E-Rechnung oder von einer Anforderung seines Versicherers und weiß nicht, ob er gemeint ist. Die Sicherung läuft, sagt die IT, aber zurückgespielt hat sie noch niemand. Zugriffsrechte sind über Jahre gewachsen, und wer was darf, steht in keinem Dokument. Die Geschäftsführung haftet und braucht eine Antwort, die sie versteht. Die IT braucht eine Liste, die sie abarbeiten kann.
was kreatika dabei macht
- Betroffenheit prüfen: welche Vorschrift für diesen Betrieb gilt, mit Begründung und Quelle.
- Das Ergebnis in zwei Fassungen liefern, als Entscheidungsvorlage für die Geschäftsführung und als Leitfaden für die IT.
- Sicherung nach dem Generationenprinzip aufbauen, mit verschlüsselter Kopie außer Haus, und die Rücksicherung proben.
- Überwachung einrichten, mit einem Alarmweg, der bei einem Menschen ankommt, und einer Ansicht nach Geschäftsdiensten statt nach Gerätenamen.
- Zugriff nach Gruppen und mit minimalen Rechten ordnen und jedes Öffnen schützenswerter Dokumente protokollieren.
- Fernzugriff über ein selbst betriebenes VPN lösen, mit einer eigenen Instanz je Kunde.
- Meldewege festlegen. Bei NIS2 sind das eine Frühwarnung nach 24 Stunden, eine Meldung nach 72 Stunden und ein Abschlussbericht nach einem Monat.
- Die Maßnahmen in das vorhandene Managementsystem einbinden, etwa in ein Qualitätsmanagement nach ISO 13485.
wie die arbeit abläuft
- Lage aufnehmen: Branche, Größe, Systeme, bestehende Regelwerke und Verträge.
- Pflichten bestimmen und begründen. Am Ende steht eine Einstufung, kein Vielleicht.
- Entscheidungsvorlage schreiben: was zu entscheiden ist, was es kostet, was passiert, wenn nichts geschieht.
- Die technische Seite umsetzen: Sicherung, Überwachung, Rechte, Protokollierung.
- Prüfen und festhalten: Rücksicherung proben, Alarm auslösen, Ergebnis dokumentieren.
womit
- Vorschriften im Wortlaut: BSIG mit den zehn Mindestmaßnahmen nach NIS2, DSGVO, GoBD
- agentenlose Sicherung virtueller Maschinen mit Deduplizierung, gestaffelten Läufen und verschlüsselter Zweitkopie
- Zabbix für Überwachung, Dienstbäume und Wandanzeigen
- NetBird als selbst betriebenes VPN
- Rechtemodelle aus Rolle, Dokumentklasse und Zeilenfilter, mit Zugriffsprotokoll
- Entscheidungsvorlagen und Berechtigungskonzepte als kurze Dokumente, nicht als Ordner
was es kostet und was nicht
- Die Prüfung der Betroffenheit ist ein abgegrenzter Auftrag mit festem Ergebnis: Einstufung, Entscheidungsvorlage, Leitfaden.
- Die Umsetzung wird nach den Entscheidungen der Geschäftsführung angeboten, nicht vorher.
- Eine Zertifizierung stellt KREATIKA nicht aus. Rechtsberatung im Einzelfall bleibt beim Anwalt.
häufige fragen
Fällt jeder Betrieb unter NIS2? Nein. Es kommt auf Branche und Größe an. Die Prüfung endet mit einer begründeten Einstufung.
Reicht die vorhandene Sicherung? Das zeigt erst die Rücksicherung. Eine Sicherung, die noch nie zurückgespielt wurde, ist eine Annahme.
Was bekommt die Geschäftsführung in die Hand? Eine Entscheidungsvorlage mit wenigen, klar benannten Entscheidungspunkten. Die technischen Einzelheiten stehen im Leitfaden für die IT.
Ersetzt das einen Datenschutzbeauftragten oder einen Auditor? Nein. KREATIKA setzt die technische Seite um und bereitet Entscheidungen vor.
Werden Ergebnisse aus Kundenprojekten veröffentlicht? Nein. Befunde, Netzaufbau und Zugänge eines Kunden erscheinen nirgends, auch nicht als Referenz.
passende referenzen
-
A.R.C. Laser GmbH, Medizintechnik, Lasersysteme
jede geräteakte in sekunden gefunden
Geräteakten vom Dateiserver wurden ausgewertet und sind seitdem nach Gerät durchsuchbar, mit Rechten und Zugriffsprotokoll.
-
A.R.C. Laser GmbH, Medizintechnik, Lasersysteme
eine anmeldung für alle werkzeuge des hauses
ARCOS bündelt Partnerportal und interne Anwendungen hinter der Microsoft-Anmeldung und zeigt deren Kennzahlen in einer Zentrale.
-
Praxis Dr. Astrid Menne, Ernährungsmedizin
praxisverwaltung und ernährungsplan aus einem guss
Clara verwaltet die Praxis, Charly rechnet Rezepte und Wochenpläne, beide sind über eine protokollierte Schnittstelle verbunden.
-
KREATIKA (eigener Betrieb), Hosting und Betrieb
drei server, ein git-server und eine rücksicherung, die geprobt ist
Auf dieser Grundlage laufen die Anwendungen von KREATIKA und die der Kunden: getrennte Rollen, Auslieferung per Push, täglich gesichert.
-
area Pulverbeschichtungs GmbH, Oberflächentechnik
website und it eines industriebetriebs aus einer hand
Für den Beschichtungsbetrieb entstand die Website mit Stellenportal, dazu läuft die laufende Betreuung von Microsoft 365, Netz und Archiv.
kontakt
grimm@kreatika.deZwei Sätze zum Vorhaben reichen für den Anfang. KREATIKA sitzt in Nürnberg.