Zum Inhalt
KREATIKA

IT-Compliance und Security

pflichten prüfen, technik umsetzen

Klären, welche Pflichten einen Betrieb treffen, und die technische Seite davon umsetzen.

IT-Compliance und Security

die seite prüft sich selbst

Ein Knopf, und der eigene Browser liest, was diese Seite ihm gerade liefert: Verbindung, Kopfzeilen, fremde Quellen, Speicher. Was durchfällt, steht da.

Ergebnis noch nicht geprüft

PrüfpunktGelesenUrteil
Noch kein Lauf. Der Knopf oben startet ihn.

Gelesen wird nur, was ein Browser einer Seite über sich selbst verrät. Das Zertifikat gehört nicht dazu, es steht am Schloss in der Adresszeile. Fällt etwas durch, steht es hier, auch wenn es diese Seite selbst betrifft.

worum es geht

Ein Betrieb hört von NIS2, von der Pflicht zur E-Rechnung oder von einer Anforderung seines Versicherers und weiß nicht, ob er gemeint ist. Die Sicherung läuft, sagt die IT, aber zurückgespielt hat sie noch niemand. Zugriffsrechte sind über Jahre gewachsen, und wer was darf, steht in keinem Dokument. Die Geschäftsführung haftet und braucht eine Antwort, die sie versteht. Die IT braucht eine Liste, die sie abarbeiten kann.

was kreatika dabei macht

  • Betroffenheit prüfen: welche Vorschrift für diesen Betrieb gilt, mit Begründung und Quelle.
  • Das Ergebnis in zwei Fassungen liefern, als Entscheidungsvorlage für die Geschäftsführung und als Leitfaden für die IT.
  • Sicherung nach dem Generationenprinzip aufbauen, mit verschlüsselter Kopie außer Haus, und die Rücksicherung proben.
  • Überwachung einrichten, mit einem Alarmweg, der bei einem Menschen ankommt, und einer Ansicht nach Geschäftsdiensten statt nach Gerätenamen.
  • Zugriff nach Gruppen und mit minimalen Rechten ordnen und jedes Öffnen schützenswerter Dokumente protokollieren.
  • Fernzugriff über ein selbst betriebenes VPN lösen, mit einer eigenen Instanz je Kunde.
  • Meldewege festlegen. Bei NIS2 sind das eine Frühwarnung nach 24 Stunden, eine Meldung nach 72 Stunden und ein Abschlussbericht nach einem Monat.
  • Die Maßnahmen in das vorhandene Managementsystem einbinden, etwa in ein Qualitätsmanagement nach ISO 13485.

wie die arbeit abläuft

  1. Lage aufnehmen: Branche, Größe, Systeme, bestehende Regelwerke und Verträge.
  2. Pflichten bestimmen und begründen. Am Ende steht eine Einstufung, kein Vielleicht.
  3. Entscheidungsvorlage schreiben: was zu entscheiden ist, was es kostet, was passiert, wenn nichts geschieht.
  4. Die technische Seite umsetzen: Sicherung, Überwachung, Rechte, Protokollierung.
  5. Prüfen und festhalten: Rücksicherung proben, Alarm auslösen, Ergebnis dokumentieren.

womit

  • Vorschriften im Wortlaut: BSIG mit den zehn Mindestmaßnahmen nach NIS2, DSGVO, GoBD
  • agentenlose Sicherung virtueller Maschinen mit Deduplizierung, gestaffelten Läufen und verschlüsselter Zweitkopie
  • Zabbix für Überwachung, Dienstbäume und Wandanzeigen
  • NetBird als selbst betriebenes VPN
  • Rechtemodelle aus Rolle, Dokumentklasse und Zeilenfilter, mit Zugriffsprotokoll
  • Entscheidungsvorlagen und Berechtigungskonzepte als kurze Dokumente, nicht als Ordner

was es kostet und was nicht

  • Die Prüfung der Betroffenheit ist ein abgegrenzter Auftrag mit festem Ergebnis: Einstufung, Entscheidungsvorlage, Leitfaden.
  • Die Umsetzung wird nach den Entscheidungen der Geschäftsführung angeboten, nicht vorher.
  • Eine Zertifizierung stellt KREATIKA nicht aus. Rechtsberatung im Einzelfall bleibt beim Anwalt.

häufige fragen

Fällt jeder Betrieb unter NIS2? Nein. Es kommt auf Branche und Größe an. Die Prüfung endet mit einer begründeten Einstufung.

Reicht die vorhandene Sicherung? Das zeigt erst die Rücksicherung. Eine Sicherung, die noch nie zurückgespielt wurde, ist eine Annahme.

Was bekommt die Geschäftsführung in die Hand? Eine Entscheidungsvorlage mit wenigen, klar benannten Entscheidungspunkten. Die technischen Einzelheiten stehen im Leitfaden für die IT.

Ersetzt das einen Datenschutzbeauftragten oder einen Auditor? Nein. KREATIKA setzt die technische Seite um und bereitet Entscheidungen vor.

Werden Ergebnisse aus Kundenprojekten veröffentlicht? Nein. Befunde, Netzaufbau und Zugänge eines Kunden erscheinen nirgends, auch nicht als Referenz.

passende referenzen

kontakt

grimm@kreatika.de

Zwei Sätze zum Vorhaben reichen für den Anfang. KREATIKA sitzt in Nürnberg.