Vorlage Cybersicherheit - Compliance-Umsetzung

Eine Vorlage zur Steuerung Ihrer Cybersicherheits-Compliance (ISO 27001, NIS2, ANSSI, DGA): Anforderungen, Nachweise, Fortschritt und Priorisierung.

6 Min. Lesezeit

Das Template Compliance-Umsetzung (Kategorie Cybersicherheit) ermöglicht es Ihnen, Ihre Compliance gemäß mehreren Referenzrahmen (ISO/IEC 27001:2022, NIS2, ANSSI, DGA RMC Fondamental) zu steuern, indem Sie jede Anforderung bewerten, Nachweise anhängen und dann die Abhilfemaßnahmen priorisieren (Nutzen/Aufwand/Risiko).

Beschreibung des Modells

  • Zentralisierung der Anforderungen aus Cybersicherheits-Referenzrahmen in einem einzigen Board.
  • Verfolgung des Compliance-Status (konform / nicht konform / nicht anwendbar) und des Bearbeitungsfortschritts.
  • Erfassen Sie die erwarteten Nachweise und die erbrachten Beweise (Dokumente, Screenshots, Richtlinien, Verfahren…).
  • Unterstützung bei der Priorisierung (Nutzen, Aufwand, Risiko, Quick Wins, Verhältnis) und Steuerung über Dashboards und dedizierte Ansichten.
💡
Sie möchten sofort loslegen? Schnellstart

Abgedeckte Referenzrahmen

Die Vorlage ist mit 273 Anforderungen vorausgefüllt, die auf 4 Referenzrahmen verteilt sind:

  • ISO27001: 113 Anforderungen (20 Klauseln und 93 Maßnahmen aus Anhang A)
  • NIS2: 94 Anforderungen
  • ANSSI: 65 Maßnahmen
  • DGA (RMC Fondamental): 21 Anforderungen

Jede Zeile trägt eine ID und ein Tag Referenzsysteme zum Filtern / Steuern nach Rahmenwerk.

Liste der Attribute

AttributTypBeschreibung / Verwendung
IDTextEindeutige Kennung der Anforderung (z. B.: ANSSI-1, 8.14, NIS2-55…).
AnforderungTextKurze Formulierung der Anforderung / Klausel.
BeschreibungRich TextKontext / Erläuterung der Anforderung (oft vorausgefüllt).
Detaillierte BeschreibungRich TextZusätzliche Details (oft vorausgefüllt je nach Referenzrahmen).
ReferenzrahmenTag (mehrfach)ISO27001, NIS2, ANSSI, DGA.
KategorieTagBereich der Anforderung (z. B.: organisatorisch, IAM, Vorfälle, Daten…).
ArbeitspaketTagGruppierung von Abhilfemaßnahmen-Workstreams (z. B.: Sensibilisierung, Vorfallsmanagement, Updates, Härtung…).
AnwendbarkeitTagJa / Nein
KonformitätTagStatus: Konform / Nicht konform. Erweiterter Status: Nicht konform (geringfügig) / Nicht konform (schwerwiegend) / Verbesserungsmöglichkeit / Stärke / Kritischer Punkt.
FortschrittZahlFortschritt (oft in % verwendet).
VerantwortlicherBenutzer (mehrfach)Ein oder mehrere Verantwortliche für die Anforderung / Konformitätsmaßnahme.
AktualisierungDatumDatum der letzten Aktualisierung (suivi).
KonformitätsfristDatumVoraussichtliches Bearbeitungsdatum.
Nachweise (erwartet)Rich TextErwartete Nachweise (oft vorausgefüllt).
Nachweise (erbracht)Dateien (mehrfach)Ihre tatsächlichen Nachweise: Dokumente, Exporte, Screenshots, Verfahren…
MusterantwortenRich TextHilfe zur Positionierung (insbesondere bei DGA): Beispiele / Antwortstufen.
NotizenRich TextAudit-Kommentare, Entscheidungen, Kontextelemente, Abwägungen.
NutzenZahlErwarteter Wert / Nutzen der Konformität (bei Ihnen zu definieren).
AufwandZahlGeschätzter Aufwand.
RisikoZahl (0–3)Risikoniveau (Score).
Nutzen-Aufwand-VerhältnisZahlSchnellindikator zur Entscheidungsfindung.
QuickwinTagMarkierung „Quick Win
  • Bewertungs-/Scoring-Ansichten (Card) :
    • Bewertung des Nutzens, des Aufwands, der Risiken, Nutzen-Aufwand-Verhältnis für jede Maßnahme
  • Priorisierungsansichten (Card) :
    • Darstellung der Maßnahmen nach Kategorie, nach Arbeitspaket, nach Steuerungsfrist
  • Projekte und Wetterlage (Grid): stärker steuerungsorientierte Darstellung mit Wetterlage/Trend.
  • Suivi (Grid): Tabellenansicht zum Filtern, Aktualisieren und täglichen Nachverfolgen.
  • Suivi Roadmap (Metrolines): Roadmap-Ansicht zur Strukturierung und Kommunikation des Compliance-Plans.
  • Globale Dashboards (Dashboard):
    • global (Konformität), global (Fortschritt)
  • Dashboards nach Referenzrahmen (Dashboard):
    • ISO 27001:2022, ANSSI, NIS2, DGA RMC Fondamental
  • Berichte:
    • DDA (Anwendbarkeitsantrag)
    • Auditbericht (intern oder extern)

Schnellstart

Ein Board aus der Vorlage erstellen

  • Klicken Sie in dem Arbeitsbereich Ihrer Wahl auf „Neues Board hinzufügen".
  • Gehen Sie zum Bereich CYBERSICHERHEIT und suchen Sie nach der Vorlage „Compliance-Umsetzung".
  • Um alle Funktionen der Vorlage zu nutzen, müssen Sie die Testdaten importieren.
ℹ️

Struktur des Boards

Jede Zeile stellt eine Anforderung (oder Klausel/Maßnahme) dar, die bewertet werden soll.

  • Sie geben Ihren Konformitätsstatus, Ihren Fortschritt an und weisen Verantwortliche zu.
  • Sie fügen Ihre Nachweise (Dateien) hinzu und vervollständigen Ihre Bewertungsnotizen.
  • Sie verwenden dann die Ansichten "Bewertung / Priorisierung", um zu entscheiden, was zuerst bearbeitet werden soll.
  1. Filtern Sie nach den für Sie relevanten Rahmenwerken (Tag Referenzsysteme).
  1. Für jede Anforderung: Ergänzen Sie die Konformität, einen Verantwortlichen, eine Frist und eine erste Stufe des Fortschritts.
  1. Fügen Sie Ihre erbrachten Nachweise (Dateien) hinzu und vervollständigen Sie Ihre Notizen fortlaufend.
  1. Verwenden Sie die Ansichten Bewertung / Priorisierung, um zu entscheiden, was zuerst bearbeitet werden soll (Nutzen/Aufwand/Risiko/Quick Win).
  1. Steuern Sie im Ausschuss mit den Dashboards (global + nach Referenzsystem) und der Roadmap.

Ihre Anforderungen importieren (optional)

Die Vorlage enthält CSV-Importvorlagen (Schlüssel = ID), um die Datenbank zu befüllen oder zu erweitern (ISO27001, DGA, ANSSI, NIS2).

💡

Best Practices

  • Halten Sie ein Ritual ein: Bei jeder Überprüfung (nach Verantwortlichem / Priorität) aktualisieren Sie die Schlüsselfelder: Konformität, Fortschritt, Frist und Aktualisierung.
  • Standardisieren Sie Ihre Kriterien (Nutzen / Aufwand / Risiko) im Team (gleiche Skala, gleiche Regeln).
  • Beschränken Sie die Nachweise auf das Wesentliche: 1 bis 3 "belastbare" Dokumente pro Anforderung, anstatt eines Sammelordners.

Spezifische Anwendungsfälle

ℹ️
Die Verwendung der verschiedenen Attribute ist je nach Kontext des Unternehmens und seiner Konformitätsumsetzung anzupassen.

Überprüfung der Anforderungen

ℹ️
Diese Ansichten werden verwendet, um eine interne Diagnose (durch einen CISO) oder eine externe Prüfung durchzuführen.

Diese Ansichten können im Rahmen einer internen oder externen Prüfung verwendet werden. Sie ermöglichen die Bewertung der Anwendbarkeit und Konformität der Maßnahmen im Verhältnis zum ausgewählten Referenzrahmen.

ℹ️
Bezüglich des Attributs Konformität sollte dieses idealerweise von einem Prüfer ausgefüllt werden.

Das Attribut Konformität ermöglicht es einem Prüfer, diesen Wert entsprechend dem gewählten Referenzrahmen zu bewerten. Im spezifischen Fall von ISO 27001 sind die Konformitätsstufen des Referenzrahmens implementiert (Nicht konform (geringfügig) / Nicht konform (erheblich) / Verbesserungsmöglichkeit / Stärke / Kritischer Punkt).

Die Formularansichten ermöglichen die Erfassung und Überprüfung der Anforderungen in Form detaillierter Datenblätter, um Genauigkeit und Nachvollziehbarkeit zu gewährleisten.

Für jeden Referenzrahmen wird ein einheitliches Formular angeboten, das die spezifischen Informationen dazu zusammenfasst.

ℹ️
Das NIS2-Referenzsystem stellt das Standardformular dar.

Die Tabellenansichten bieten eine umfassendere Perspektive, die für ein suivi Makro geeignet ist.

Bewertung der Maßnahmen

ℹ️
Die Bewertungsansichten bieten eine vereinfachte Oberfläche zur Analyse von Nutzen, Aufwand, Risiken und dem Nutzen-Aufwand-Verhältnis, um die Erstellung der Roadmap zu erleichtern.

Der Bewertungsteil ermöglicht es dem CISO, jede Maßnahme zu analysieren und mit Attributen wie den folgenden zu aktualisieren:

  • Das Aktualisierungs- und Fälligkeitsdatum der Steuerung
  • Ein Compliance-Tag (in Übereinstimmung mit einem gewählten Referenzrahmen)
  • Fortschrittsstufe und Priorität
  • Zuweisung eines Verantwortlichen, einer Frist oder eines Arbeitsbereichs.

Vorkonfigurierte Ansichten ermöglichen eine Priorisierung nach folgenden Kriterien:

  • Risikobewertung
  • Bewertung des Nutzens (was die Umsetzung der Maßnahme bringen kann)
  • Bewertung des Aufwands (was die Umsetzung der Maßnahme kosten kann)
  • Nutzen-Aufwand-Verhältnis (ermöglicht es, die effizientesten umzusetzenden Maßnahmen zu bestimmen)

Die Bewertungsskalen können vom CISO festgelegt werden.

Erstellung der Roadmap

ℹ️
Eine Ansicht, die von einem CISO häufig zu Beginn eines Compliance-Projekts verwendet wird.

Die Ansichten zur Erstellung der Roadmap ermöglichen es dem CISO, die umzusetzenden Maßnahmen zu planen. Er erhält so einen Gesamtüberblick über alle zu implementierenden Maßnahmen:

  • Nach Fälligkeitsdatum (z. B. monatliches oder vierteljährliches Komitee)
  • Nach Projekt, wenn es die Maßnahmen nach Themen gruppiert (Sensibilisierung, Governance, Sicherung …)

Diese Ansichten ermöglichen einen vollständigen Überblick über die umzusetzenden Maßnahmen und die Planung ihrer Durchführung über einen bestimmten Zeitraum nach einem Audit oder einer Diagnose.

Suivi des Fahrplans

ℹ️
Die Ansicht suivi Roadmap ermöglicht eine tägliche Verwaltung des Cybersicherheitsprojekts.

Diese Ansicht ermöglicht eine lineare und zeitliche Übersicht des ursprünglichen Projekts suivi.

Die Interaktivität und die verfügbaren Optionen ermöglichen es, die Maßnahmen im Laufe der Projektentwicklung entsprechend den auftretenden Einschränkungen neu zu planen und zu priorisieren.

Eine auf „Wetter und Trends

Globale Dashboards

Zwei Dashboard-Ansichten (global) fassen wichtige Kennzahlen zusammen, um die Compliance und den Gesamtfortschritt der Initiativen zu verfolgen.

Dashboards nach Referenzrahmen

Diese Ansichten bieten eine detaillierte Analyse nach Norm (ISO 27001:2022, ANSSI, NIS2, DGA RMC Fondamental) und ermöglichen die Verfolgung der Compliance-Entwicklung anhand der im Zeitverlauf definierten Meilensteine.

Ergänzende Dokumente

ℹ️
Zwei unterschiedliche Ansichten für zwei zu exportierende Berichte:
  • DDA (Anwendbarkeitserklärung)
  • Auditbericht
💡
Die Tabellenansichten ermöglichen einen Export nach Excel!

Anwendbarkeitserklärung

Die Tabellenansicht der DDA ermöglicht die Erstellung einer Excel-Datei, die für eine ISO/IEC 27001:2022-Zertifizierung verwendet werden kann. Sie generiert die Liste aller Sicherheitskontrollen aus Anhang A sowie deren Anwendbarkeit (oder Nichtanwendbarkeit) mit den entsprechenden Begründungen.

Auditbericht

Die Ansicht „Auditbericht" ermöglicht es einem Auditor, die verschiedenen Compliance- und Anwendbarkeitsanforderungen auszufüllen und Notizen sowie Dokumente beizufügen. Er kann auch ein Ergebnis in Form einer PPT für Dritte erstellen

Die Ansicht Auditbericht enthält die wichtigsten Elemente, die für die Erstellung eines Compliance-Berichts erforderlich sind.

Die Felder "Notizen" können mit den verschiedenen vorhandenen Abweichungen (im Verhältnis zur Anforderung) ausgefüllt werden.

Diese Ansichten ermöglichen einen vollständigen Überblick über die umzusetzenden Maßnahmen und die Planung ihrer Durchführung über einen bestimmten Zeitraum nach einem Audit oder einer Diagnose.

Verwandte Artikel

War diese Seite hilfreich?