Woche 1: Kennenlernen und Quartalsplan
Der CISO spricht mit der Geschäftsleitung, der IT-Leitung und den weiteren Beteiligten. Umfang und Prioritäten für das erste Quartal werden schriftlich festgehalten.
Eine Richtlinie, 27 nationale Gesetze, und was sie von Ihnen verlangen.
Fünf Stufen, von der soliden Basis bis zur gruppenweiten Verteidigung.
Jede geforderte Maßnahme und der Dienst, der sie liefert.
Erkennung und Reaktion aus unserem europäischen SOC.
Geräte, Cloud und Support, als ein Dienst betrieben.
NIS2, DORA und DSGVO in einer Analyse.
Plattformen der Hersteller, ausgerollt und danach betrieben.
Ein namentlich benannter CISO, zwei Tage im Monat.
Sofort Hilfe, und Ihre Meldung fristgerecht eingereicht.
Nach dem Gespräch haben Sie eine priorisierte Liste Ihrer Lücken und eine Preisindikation für deren Schließung. Kostenlos und unverbindlich.
Gespräch vereinbarenWer wir sind und wie wir aufgestellt sind.
Amsterdam, Sofia, Varna und Stara Zagora.
Die Plattformen, die wir implementieren und betreiben.
Wie die Arbeit in der Praxis aussieht.
Das Kundenteam in Amsterdam, das Engineering in Bulgarien, alles innerhalb der EU. Ein Vertrag, nach niederländischem Recht.
Wie wir liefernManaged CISO
Sie erhalten einen festen CISO in den Niederlanden und eine benannte Vertretung. Der Standardumfang sind sechzehn im Voraus geplante Stunden im Monat. Die Leistung ist für Organisationen gedacht, die dauerhafte Führung in der Cybersicherheit brauchen, aber keinen Vollzeit-CISO einstellen wollen oder können.
Das Angebot
Der Managed CISO arbeitet auf Basis einer festen monatlichen Vereinbarung. Der Standard sind zwei Tage im Monat, in der Regel ein Tag vor Ort und ein Tag remote. Die Tage werden im Voraus für das Quartal geplant.
Der Quartalsplan kann vorübergehend erweitert werden, etwa für eine Zertifizierung, den Eintritt in ein neues Land oder eine Übernahme. Wird der zusätzliche Aufwand nicht mehr gebraucht, wird er wieder abgebaut.
Die Leistung passt zu einer Organisation, die einer Geschäftsleitung, einer Aufsichtsbehörde, einem Versicherer oder einem Kunden zeigen muss, wer die Sicherheit verantwortet.
Sechzehn Stunden im Monat sind dafür gedacht, das Sicherheitsprogramm zu führen, Entscheidungen vorzubereiten und die Umsetzung zu überwachen. Technische Implementierung und laufender Betrieb fallen nicht automatisch darunter.
Was der CISO tut
Die Prioritäten werden jedes Quartal mit Ihnen festgelegt. Die feste Arbeit besteht aus den folgenden Teilen.
Der CISO erstellt das Sicherheitskonzept, hält das Risikoregister aktuell und überwacht den Maßnahmenplan. Jede Maßnahme erhält einen Verantwortlichen, eine Priorität und einen Termin.
Der CISO bereitet monatliche Managementinformationen und regelmäßige Berichte an die Geschäftsleitung vor. Darin stehen die wichtigsten Risiken, Sicherheitsvorfälle, Entscheidungen und offenen Maßnahmen in verständlicher Sprache. Artikel 20 der NIS2-Richtlinie verlangt, dass Ihr Leitungsorgan die Maßnahmen billigt und ihre Umsetzung überwacht.
Der CISO begleitet die Registrierungen nach dem nationalen NIS2-Umsetzungsgesetz, die Nachweisunterlagen, die Überschneidung mit DSGVO und DORA sowie Sicherheitsfragen von Kunden, Versicherern und Prüfern.
Der CISO führt das Lieferantenregister, begleitet Sicherheitsbewertungen und hilft bei Sicherheits- und Meldeklauseln in Verträgen. Kritische Lieferanten werden gesondert benannt.
Bei einem schweren Sicherheitsvorfall koordiniert der CISO die Entscheidungen, die Chronologie, die Meldefristen und die Kommunikation mit Geschäftsleitung, Aufsichtsbehörde und Kunden. Das SOC übernimmt die technische Bewertung und die Reaktion.
Der CISO führt Krisenübungen mit dem Management durch, begleitet Phishing-Tests und prüft regelmäßig, ob das Sicherheitskonzept noch zur Organisation und zur technischen Umgebung passt.
Die sechs Teile ändern sich nicht. Die Reihenfolge schon, und das erste Quartal geht meist für das drauf, was derzeit niemandes Aufgabe ist.
Der Rhythmus
Die sechzehn Stunden werden Monat für Monat auf dieselbe Weise aufgeteilt.
| Wann | Was passiert | Was dabei herauskommt |
|---|---|---|
| Tag eins, vor Ort | Steuerungsmeeting mit Ihrer IT-Leitung. Risiken, Maßnahmenplan und offene Punkte. Ein Durchgang je Land und je Gesellschaft. In den Monaten, in denen Sie es wünschen, ein Update für die Geschäftsleitung. | Eine aktualisierte Maßnahmenliste mit Verantwortlichen und Terminen, und Entscheidungen, die getroffen und nicht auf das nächste Treffen vertagt sind. |
| Tag zwei, Arbeit an den Maßnahmen | Richtlinien, Standards und die Nachweisunterlagen. Registrierung und Compliance. Lieferantenbewertungen und Due Diligence bei einer Übernahme. Der Monatsbericht. | Dokumente, die existieren und so abgelegt sind, dass sie Prüfer, Versicherer oder Kunde auf Anfrage vorgelegt bekommen. |
| Zwischen den beiden Tagen | Erreichbar per Telefon und E-Mail. Eskalation direkt in das SOC, rund um die Uhr. Übernimmt die Leitung, wenn ein größerer Sicherheitsvorfall beginnt. Zusätzliche Stunden nur, wenn Sie sie vorher freigegeben haben. | Kein Warten auf den nächsten geplanten Tag, wenn etwas dringend ist, und keine Rechnung, die Sie nicht kommen sehen. |
Zwei Tage sind der Standardumfang. Läuft ein Zertifizierungsvorhaben, kommt ein Land hinzu oder muss eine Übernahme eingegliedert werden, wird der Quartalsplan für diese Zeit erhöht und danach wieder gesenkt. Zusätzliche Stunden werden erst geleistet, nachdem Sie sie freigegeben haben.
Der Unterschied
Bei einzelnen Beratungsaufträgen muss sich ein neuer Berater oft erneut in die Organisation, die Systeme und die früheren Entscheidungen einarbeiten. Ein Managed CISO arbeitet jeden Monat mit demselben Organisationskontext und baut auf den früheren Berichten auf.
Jeder Auftrag beginnt mit zwei Wochen, in denen Sie jemandem Neuen Ihre eigene Umgebung erklären.
Ein verantwortlicher Partner, vom Risikoregister bis zum Sicherheitsvorfall.
Umfang
Die rechte Spalte steht hier, weil regelmäßig angenommen wird, dass ein Managed CISO diese Teile enthält. Deshalb wird der Umfang vorab schriftlich festgehalten.
| In den sechzehn Stunden enthalten | Getrennt angeboten | Nicht enthalten |
|---|---|---|
| Zwei geplante Tage im Monat, vor Ort und remote | Audits, Penetrationstests und umfangreiche Assessments | Rechtsberatung oder rechtliche Freigabe |
| Das Sicherheitskonzept und das Risikoregister | Implementierungsprojekte und Sicherheitswerkzeuge | Die gesetzliche Verantwortung Ihrer Geschäftsleitung |
| Unterstützung bei Registrierung und Nachweisunterlagen | SmartCyber und andere Managed Services | Laufende IT-Administration und Anwenderbetreuung |
| Berichte für Geschäftsleitung und Management | Zusätzliche Tage für eine Übernahme oder ein anderes befristetes Vorhaben | Formale Einreichung ohne Ihre Freigabe |
| Leitung bei schweren Sicherheitsvorfällen, gemeinsam mit dem SOC | Zusätzliche technische oder organisatorische Arbeiten | Nicht enthalten |
Arbeit außerhalb des festen monatlichen Umfangs wird vorab angeboten. Sie entscheiden, ob Think Smart Europe B.V., Ihr eigenes Team oder ein anderer Anbieter sie ausführt.
Die ersten 90 Tage
Die ersten neunzig Tage folgen einem festen Plan.
Der CISO spricht mit der Geschäftsleitung, der IT-Leitung und den weiteren Beteiligten. Umfang und Prioritäten für das erste Quartal werden schriftlich festgehalten.
Wir erfassen die technische Umgebung, die Gesellschaften, die Länder, die bestehenden Maßnahmen und die wichtigsten Lieferanten. Die meisten Gruppen finden mindestens eine Gesellschaft, die niemand mitgezählt hatte.
Kontaktlisten, Eskalationswege und die Anbindung an das SOC rund um die Uhr werden eingerichtet und getestet, damit ein Vorfall in Monat zwei nicht das erste Mal ist, dass jemand die Nummer wählt.
Die erforderlichen Registrierungen und der Stand der zehn NIS2-Maßnahmen werden erfasst. Fehlende Maßnahmen und fehlende Nachweise werden getrennt festgehalten, denn ihre Schließung kostet unterschiedlich viel.
Feststellungen werden zu Maßnahmen mit Verantwortlichem, Termin, Priorität und Kostenschätzung. Ihre Organisation entscheidet, welche Maßnahmen umgesetzt und welche Risiken bewusst akzeptiert werden.
Die Geschäftsleitung erhält einen Bericht über die aktuelle Lage, die wichtigsten Risiken, die offenen Maßnahmen und den vereinbarten Plan, in einer Form, die sie besprechen, billigen und protokollieren kann.
Am Tag 90 hat die Rolle einen Verantwortlichen, die Geschäftsleitung weiß, wo sie steht, und die Arbeit hat eine Reihenfolge.
Häufige Fragen
Für die Führung und Überwachung des Sicherheitsprogramms reichen sie im aktuellen Zuschnitt in der Regel.
Sechzehn Stunden genügen, um das Konzept zu verantworten, das Risikoregister aktuell zu halten, die Geschäftsleitung vorzubereiten, die Lieferantenbewertungen zu führen und einen Sicherheitsvorfall zu leiten. Sie genügen nicht, um daneben die gesamte technische Umsetzung und den laufenden Betrieb selbst zu erledigen. Diese Arbeit liegt bei Ihrem eigenen Team, bei unseren Managed Services oder bei einem anderen Anbieter.
Ab dem ersten Monat ist eine feste Vertretung benannt. Diese Vertretung wird so weit einbezogen, dass sie den wesentlichen Organisationskontext und die Vereinbarungen kennt, und die Eskalation läuft in das SOC rund um die Uhr, das denselben Kontext hält.
Beim Weggang kann die Vertretung die Rolle übernehmen. Die Übergabe findet dann zwischen zwei Menschen statt, die Sie beide bereits kennen.
Empfiehlt der CISO Arbeit, die Think Smart Europe B.V. selbst liefern kann, wird sie als gesonderte Empfehlung mit Kosten und Alternativen aufgenommen. Es steht Ihnen frei, die Arbeit anderswo zu vergeben. Die feste monatliche Vereinbarung ändert sich dadurch nicht.
Für ein unabhängiges Audit, einen Penetrationstest oder eine Prüfung unserer eigenen Arbeit empfehlen wir einen anderen Anbieter. Ihr CISO wird dasselbe sagen.
Nein. Der CISO steht über der täglichen IT-Dienstleistung und überwacht den Zusammenhang, die Verantwortlichkeiten und die Nachweise. Ihr bisheriger Dienstleister kann die bestehenden Arbeiten weiter ausführen.
Neu ist, dass jemand für die Lücken zwischen den Verträgen verantwortlich ist, für die Fragen, die zwischen dem Anbieter Ihrer Endgeräte, dem Anbieter Ihres Netzwerks und dem Anbieter Ihrer Cloud hindurchfallen. Dort fehlen die Nachweise am häufigsten.
Der feste CISO arbeitet aus den Niederlanden und kann zu Ihnen vor Ort kommen. Die Vertretung, die SOC-Analysten und die Überwachung rund um die Uhr arbeiten aus unseren Delivery Centern in Sofia, Varna und Stara Zagora.
Das ist nearshore und innerhalb der Europäischen Union, unter derselben DSGVO und erbracht unter den zertifizierten Managementsystemen unserer Muttergesellschaft in Bulgarien. Ein Vertrag, ein verantwortlicher Partner, und Sie sind eingeladen, das Delivery Center zu besuchen, bevor Sie etwas unterschreiben.
Weil das niederländische Unternehmen neu ist und die technische Organisation dahinter nicht. Think Smart Europe B.V. ist ein Joint Venture niederländischer Gründer und von Think Smart in Bulgarien, das seit Dezember 2019 registriert ist, rund vierzig Menschen beschäftigt und die Zertifizierungen und die Herstellerpartnerschaften hält.
Sie kaufen zudem kein Firmenalter, sondern eine Person mit Namen, die Sie vor der Unterschrift treffen und befragen können.
Für sich genommen nicht, und kein Anbieter kann das. Artikel 20 legt die Billigung und die Überwachung der Maßnahmen auf Ihr Leitungsorgan, und diese Pflicht lässt sich weder delegieren noch einkaufen.
Ein Managed CISO versetzt Ihre Geschäftsleitung in die Lage, diese Pflicht zu tragen. Die Maßnahmen stehen auf dem Papier, die Entscheidungen sind vorbereitet, die Schulung ist organisiert und die Billigung ist dokumentiert. Die Pflicht bleibt bei Ihrer Geschäftsleitung; nur die Vorarbeit muss sie nicht mehr selbst organisieren.
Im Gespräch gehen wir Ihre Organisation, Ihre Pflichten, Ihre bestehenden Dienstleister und die Themen durch, die derzeit keinen klaren Verantwortlichen haben. Danach erhalten Sie ein Angebot für den monatlichen Umfang und die ersten neunzig Tage.