Evaluris-Praxis für GRC

GRC und Beratung

Governance, Risiko und Compliance, ausgelegt auf die regulatorische Realität der EU: NIS2, DORA und die dazugehörigen Frameworks.

Governance, Risiko und Compliance, eingebaut in Ihren tatsächlichen Betrieb – kein Aktenordner, den niemand liest. Wir konzipieren und betreiben Programme für GRC, Datenschutz und Identitätsgovernance, die den Frameworks zugeordnet sind, die Ihre Aufsichtsbehörden und Kunden tatsächlich prüfen.

Compliance

Regulatorisch

NIS2 (Directive (EU) 2022/2555), Art. 21

Framework

NIS2 Art. 21Wesentliche und wichtige Einrichtungen

Governance- und Risikomanagementpflicht für wesentliche und wichtige Einrichtungen: Verantwortlichkeit des Leitungsorgans, Risikoanalyse und Sicherheitsrichtlinien, Bewältigung von Sicherheitsvorfällen, Betriebskontinuität, Sicherheit der Lieferkette und Bewertung der Wirksamkeit der Risikomanagementmaßnahmen. Die Governance- und Programmseite von NIS2, getrennt von der Testpflicht nach Art. 21 Abs. 2 Buchst. e / Art. 26, die unter Offensive Sicherheit fällt.

DORA (Regulation (EU) 2022/2554), Art. 5–15

Framework

DORA Art. 5–15IKT-Risikomanagement

Rahmen für das IKT-Risikomanagement: Verantwortung des Leitungsorgans für IKT-Risiken, IKT-Asset- und Risikoregister, IKT-Risikomanagement bei Dritten (siehe TPRM), Entwurf des Programms für Resilienztests (siehe TLPT unter Offensive Sicherheit für die Testpflicht nach Art. 26).

Fachbereich

Leistungsangebot

Programme, die Sie betreiben können, Nachweise, die Sie vorlegen können, und Führung, die Sie dauerhaft einbinden können. Fordern Sie zu jeder Leistung ein Angebot an – ausgenommen vCISO, der als laufendes Mandat erbracht wird.

GRC-Beratung

Governance, Risiko und Compliance, eingebaut in Ihren tatsächlichen Betrieb – kein Aktenordner, den niemand liest.

Wir konzipieren und setzen GRC-Programme um, die den Frameworks zugeordnet sind, die für Ihre Branche zählen: NIST CSF, ISO 27001, NIS2, DORA. Das bedeutet Risikoregister, Kontrollbewertungen, Richtlinienentwicklung und Auditbereitschaft, die standhalten, wenn eine Aufsichtsbehörde oder ein Kunde Nachweise verlangt.

Was enthalten ist

Auswahl des Risiko-Frameworks und Lückenbewertung, Dokumentation von Richtlinien und Kontrollen, Prüfung von Kontrollen und Auditvorbereitung, laufende GRC-Beratung (anteilige bzw. virtuelle Unterstützung durch GRC-Analysten).

Compliance

NIS2DORAISO 27001NIST CSF

Compliance-Prüfung

2–4 WochenMittlerer Aufwand

Strukturierte Lückenanalyse und Hinweise zu Nachweisen, damit Zertifizierung und Kundenabsicherung beim ersten ernsthaften Anlauf gelingen – nicht in endloser Nacharbeit.

Wir führen eine disziplinierte Lückenanalyse gegenüber dem oder den Frameworks durch, die Sie anstreben: Kontrollabsicht, erforderliche Nachweise und operative Wirklichkeit. Zu den Liefergegenständen gehören ein Behebungsplan mit Reihenfolge, Vorschläge für Verantwortliche und Vorlagen für Nachweise, soweit hilfreich.

Was enthalten ist

Lückenanalyse, Behebungsplan, Hinweise zu Nachweisen.

Compliance

ISO 27001SOC 2NIS2DORA

Leistungen für Datenschutzprogramme

Datenschutz-Compliance, die der Begegnung mit GDPR, CCPA und dem UAE PDPL standhält – kein Cookie-Hinweis und ein Stoßgebet.

Wir entwickeln und betreiben Datenschutzprogramme durchgängig: Datenkartierung, Datenschutz-Folgenabschätzungen (DPIA), Verzeichnisse von Verarbeitungstätigkeiten, Verfahren zur Meldung von Verletzungen und Prüfung der Datenweitergabe an Lieferanten. Ausgelegt auf Organisationen, die personenbezogene Daten aus der EU, den USA oder dem GCC unter mehreren überlappenden Regelungen verarbeiten.

Was enthalten ist

Datenschutz-Folgenabschätzungen (DPIA), Verzeichnisse von Verarbeitungstätigkeiten (ROPA), Datenschutzrichtlinien und Verfahren zur Reaktion auf Verletzungen, regulatorische Lückenanalyse über GDPR / CCPA / UAE PDPL.

Compliance

GDPRUAE PDPLCCPA

Risikomanagement für Dritte und Lieferanten (TPRM)

Ihre Sicherheitslage ist nur so stark wie Ihr schwächster Lieferant. Wir sorgen dafür, dass das keine Überraschung ist.

Zugänge Dritter sind inzwischen an fast einem Drittel der Sicherheitsverletzungen beteiligt. Wir bewerten Ihr Lieferantenökosystem, bauen die Fragebögen und die kontinuierliche Überwachung auf, die NIS2 und DORA inzwischen verlangen, und schließen die Zugangslücken, die Lieferanten nach Ende der Beziehung offen lassen.

Was enthalten ist

Rahmen für Lieferantenrisikobewertung und -einstufung, Entwurf von Sicherheitsfragebögen und Lieferantenaudits, kontinuierliche Überwachung der Lieferantenzugänge, Zuordnung der Drittrisiko-Compliance zu NIS2 / DORA.

Compliance

NIS2DORA

IAM und Identitätsgovernance

Zugänge wuchern. Wir bringen sie wieder unter Kontrolle, bevor daraus Ihre Schlagzeile über eine Sicherheitsverletzung wird.

Wir bewerten die IAM-Reife, führen Kampagnen zur Zugangsüberprüfung und -zertifizierung durch und entwerfen Frameworks für Identitätsgovernance, ausgerichtet auf Zero-Trust-Grundsätze – für menschliche, privilegierte und maschinelle Identitäten gleichermaßen.

Was enthalten ist

Bewertung der IAM-Reife, Kampagnen zur Zugangsüberprüfung und -zertifizierung, Prüfung des Privileged Access Management (PAM), Entwurf einer Zero-Trust-Identitätsarchitektur.

Compliance

Zero TrustISO 27001

vCISO (anteilige CISO-Funktion)

Sicherheitsführung auf Unternehmensniveau, ohne den Personalbestand eines Großunternehmens.

Für Organisationen, die strategische Sicherheitsführung brauchen, aber noch nicht für einen Vollzeit-CISO bereit sind, leisten wir laufende anteilige Führung: Sicherheitsstrategie, Berichterstattung an Vorstand und Geschäftsleitung, Aufsicht bei Vorfällen und regulatorische Verantwortlichkeit. Ausgelegt auf KMU und den Mittelstand mit NIS2-, DORA- oder GDPR-Pflichten ohne interne Sicherheitsführung.

Was enthalten ist

Verantwortung für Sicherheitsstrategie und Fahrplan, Berichterstattung an Vorstand und Geschäftsleitung, Verantwortlichkeit für regulatorische Compliance (NIS2, DORA, GDPR), Aufsicht über die Reaktion auf Vorfälle sowie Entscheidungen zu Lieferanten und Werkzeugen.

Compliance

NIS2DORAGDPR

Mit Evaluris sprechen

Unsicher, welcher Auftrag passt? Wir helfen Ihnen, den richtigen Test oder die richtige Prüfung abzugrenzen.