Der Unterschied entscheidet, wie Ihr nächster Kundenfragebogen ausgeht, wie eine Aufsichtsratssitzung verläuft und wie viel Arbeit ein Audit macht. 18 Fragen, keine davon zu einer Norm.
Nicht, ob Sie eine Vorschrift erfüllen. Sondern ob Sie Ihre eigene Lage zeigen können, wenn jemand danach fragt. Das ist die Frage, die in jedem Beschaffungsgespräch, jedem Audit und jeder Aufsichtsratssitzung gestellt wird, in verschiedenen Worten.
Auskunftsfähigkeit, Überblick, Nachvollziehbarkeit, Ernstfall, Lieferanten, Unabhängigkeit von Einzelpersonen.
Jede beantwortbar, ohne nachzuschlagen. Wer nachschlagen muss, hat die Antwort schon.
Je Bereich grün, gelb oder rot, dazu die Stellen, an denen es am meisten hakt.
0 von 18 Fragen beantwortet
Bereich 1 von 6 · Wenn jemand fragt
Wenn heute ein Kunde einen Sicherheitsfragebogen schickt, können wir ihn aus vorhandenen Unterlagen beantworten, ohne im Haus herumzufragen.
Wir können jederzeit sagen, welche Maßnahmen offen sind und wer für jede verantwortlich ist.
Die Geschäftsführung bekommt regelmäßig eine Lagedarstellung, die nicht eigens dafür zusammengesucht wird.
Bereich 2 von 6 · Was Sie wissen
Unsere Risiken stehen an einer Stelle, die alle Beteiligten kennen, und nicht in Excel-Dateien und Teams-Kanälen verteilt.
Wir wissen, welche Systeme und Anwendungen wir betreiben, ohne dafür eine Umfrage zu starten.
Unsere Standorte oder Gesellschaften sind nach demselben Maßstab bewertet und damit vergleichbar.
Bereich 3 von 6 · Was nachvollziehbar ist
Bei jeder wichtigen Entscheidung lässt sich nachvollziehen, wer sie wann getroffen und wer sie freigegeben hat.
Wir können zeigen, wann eine Richtlinie zuletzt geprüft wurde, ohne im Dateiverlauf zu suchen.
Änderungen an Bewertungen und Nachweisen bleiben erhalten, statt überschrieben zu werden.
Bereich 4 von 6 · Wenn etwas passiert
Wenn morgen ein Sicherheitsvorfall auftritt, ist festgelegt, wer entscheidet und wer informiert wird.
Wir haben für unsere wichtigsten Prozesse festgehalten, wie lange ihr Ausfall vertretbar ist.
Was wir uns dafür vorgenommen haben, ist mindestens einmal geprobt worden.
Bereich 5 von 6 · Wer für Sie arbeitet
Wir wissen, welche unserer Dienstleister Zugriff auf kritische Daten oder Systeme haben.
Es ist festgelegt, welche Nachweise wir von ihnen verlangen, und wir prüfen das nach.
Bereich 6 von 6 · Wenn jemand geht
Es gibt bei uns jemanden, der sich mit Governance auskennt, und die Arbeit läuft weiter, wenn diese Person ausfällt.
Was wir tun, steht an einer Stelle, die auch jemand anders findet und versteht.
Die Sicherheitsarbeit läuft neben dem Tagesgeschäft, ohne dass die IT dabei liegen bleibt.
Mitarbeitende werden regelmäßig geschult, und wir können für jede Person zeigen, wann zuletzt.
Bitte alle 18 Fragen beantworten. Fehlt: 18.
Dann ist dieser Check trotzdem der richtige Anfang, aber nicht das Ende. Für die gesetzlichen Pflichten gibt es einen zweiten Test, der die zehn Pflichtbereiche nach § 30 BSIG einzeln durchgeht.
Rot heißt nicht, dass Sie unsicher arbeiten. Es heißt, dass Sie es nicht zeigen können. Genau dafür ist OdySecure gebaut: Die Nachweise entstehen im Betrieb, statt vor dem Audit zusammengesucht zu werden.