1
a
Risikoanalyse und Sicherheitskonzepte
Eine aktuelle Risikoanalyse, die die wichtigsten Systeme, Daten, Bedrohungen und Abhängigkeiten erfasst, mit je Risiko einem Verantwortlichen, einer Priorität und einer geplanten Maßnahme. Ein Asset-Inventar, das aktuell gehalten wird, und Sicherheitsrichtlinien, die zur tatsächlichen Einrichtung und Arbeitsweise der Organisation passen, ausgerichtet an ISO 27001.
Gemeinsame Verantwortung Die Analyse und die Richtlinien erstellen wir gemeinsam mit Ihnen. Ihre Geschäftsleitung entscheidet, welche Risiken akzeptabel sind, und billigt die Richtlinien.
Protect
2
b
Bewältigung von Sicherheitsvorfällen
Sicherheitsvorfälle erkennen, bewerten, eindämmen und melden. Erkennung und Reaktion rund um die Uhr aus unserem Security Operations Center (SOC), darunter SIEM und XDR, eingeübte Playbooks und kritische Alarme, beantwortet innerhalb der vereinbarten Reaktionszeit (SLA). Je Vorfallsart ist festgelegt, welche Maßnahmen das SOC unmittelbar ergreifen darf.
Think Smart Europe führt dies aus Unser SOC übernimmt Erkennung, Bewertung und die vereinbarte Reaktion. Ihre Organisation gibt förmliche Meldungen und die externe Kommunikation frei.
Essential
3
c
Aufrechterhaltung des Betriebs
Backups, die sich nicht ändern oder löschen lassen, Wiederherstellungstests mit festem Platz im Kalender und Wiederherstellungsziele, die schriftlich festlagen, bevor sie je gebraucht wurden. Für wichtige Prozesse legen wir vorab die gewünschte Wiederherstellungszeit und den höchstens zulässigen Datenverlust fest.
Think Smart Europe führt dies aus Wir betreiben die vereinbarten Backups, Wiederherstellungstests und technischen Handbücher. RTO und RPO, also wie lange eine Wiederherstellung dauern darf und wie viele Daten dabei verloren gehen dürfen, legen wir gemeinsam mit Ihnen fest.
Essential
4
d
Sicherheit der Lieferkette
Wissen, welche Lieferanten Zugang zu Systemen, Daten oder kritischen Prozessen haben und welche Risiken damit verbunden sind: eine gepflegte Lieferantenübersicht, vertragliche Sicherheitsanforderungen und Bewertungen, hinter denen Unterlagen stehen.
Gemeinsame Verantwortung Wir führen das Lieferantenregister und die Sicherheitsbewertungen. Ihre Organisation bleibt für die kaufmännischen und rechtlichen Vereinbarungen mit Lieferanten verantwortlich.
Advanced
5
e
Sicherheit im Systemlebenszyklus
Systeme sicher beschaffen, entwickeln, einrichten, aktualisieren und ändern. Patch-Management in einem vereinbarten Rhythmus, Schwachstellen-Scans, gehärtete Konfigurationen und Sicherheitstests, die jedes System über seinen gesamten Lebenszyklus begleiten. Bei der Softwareentwicklung sehen wir unter anderem auf Zugriffsrechte, Codeverwaltung, Tests und den Umgang mit gefundenen Schwachstellen.
Think Smart Europe führt dies aus Wir führen die vereinbarten Scans, Updates und technischen Prüfungen innerhalb der festgelegten Behebungsfristen durch.
Protect
6
f
Bewertung der Wirksamkeit
Regelmäßig bewerten, ob die Maßnahmen ausgeführt werden und die beabsichtigte Wirkung haben: Patch-Abdeckung, Wiederherstellungstests, Nachverfolgung von Meldungen, Kontenverwaltung und Schwachstellen, in einem festen Rhythmus berichtet statt in einer einmaligen Bewertung, die Staub ansetzt.
Think Smart Europe führt dies aus Wir erheben und berichten die vereinbarten Daten. Das interne Audit kann Ihre Organisation oder eine gesondert beauftragte Stelle durchführen.
Advanced
7
g
Cyberhygiene und Schulungen
Beschäftigte lernen, wie sie verdächtige E-Mails, ungewöhnliche Anfragen und mögliche Vorfälle erkennen und melden. Ein strukturiertes Awareness-Programm, Phishing-Simulationen mit Teilnahmenachweis je Person und die Schulung, die Artikel 20 dem Leitungsorgan selbst vorschreibt.
Think Smart Europe führt dies aus Wir führen das vereinbarte Schulungsprogramm durch und halten Teilnahme und Ergebnisse fest.
Essential
8
h
Kryptografie und Verschlüsselung
Daten verschlüsselt dort, wo sie liegen, und dort, wo sie unterwegs sind, Zertifikate und Schlüssel über ihren gesamten Lebenszyklus verwaltet, und festgehalten, wer Zugriff hat, wie Schlüssel gewechselt werden und was geschieht, wenn ein Schlüssel oder ein Zertifikat abläuft.
Wir richten es ein; Ihre Organisation bleibt Eigentümer Wir richten die technischen Vorkehrungen für Verschlüsselung und Schlüsselmanagement ein. Eigentum und letzte Verfügungsgewalt über die Schlüssel bleiben bei Ihrer Organisation.
Protect
9
i
Personalsicherheit und Zugriffskontrolle
Zugriffsrechte, die zur Funktion passen und bei einem Rollenwechsel oder einem Austritt rechtzeitig angepasst werden, mit Eintritt, Wechsel und Austritt an HR gekoppelt, Berechtigungen geprüft nach dem Least-Privilege-Prinzip, also nicht mehr Rechte als jemand braucht, und Administratorkonten, die gesondert verwaltet und regelmäßig kontrolliert werden.
Gemeinsame Verantwortung Wir führen die technischen Maßnahmen und die Zugriffsprüfungen durch. HR und Führungskräfte bleiben dafür verantwortlich, Änderungen rechtzeitig zu melden und zu genehmigen.
Advanced
10
j
Authentifizierung und sichere Kommunikation
Mehrstufige Authentifizierung verringert die Wahrscheinlichkeit, dass ein gestohlenes Passwort unmittelbar Zugang verschafft. Starke Anmeldung überall dort, wo es darauf ankommt, ergänzt um Conditional Access, geschützte Werkzeuge für die Zusammenarbeit und ein eigener Kommunikationskanal für Lagen, in denen die gewohnte E-Mail- oder Kollaborationsumgebung nicht verlässlich ist.
Think Smart Europe führt dies aus Wir richten die vereinbarten technischen Maßnahmen ein und betreiben sie: starke Anmeldung, Conditional Access und den Kanal außerhalb Ihres eigenen Netzwerks (out-of-band).
Essential
Die Zuordnung zu den SmartCyber-Stufen ist ein erster Hinweis. Im Erstgespräch legen wir fest, welche Maßnahmen zu den Risiken, zur Größe und zur technischen Umgebung Ihrer Organisation passen.