GRASP German GRC
Blog C3A einfach erklaert

Mit der Veröffentlichung des C3A-Frameworks hat das Bundesamt für Sicherheit in der Informationstechnik (BSI) ein Thema deutlich stärker in den Fokus gerückt: Cloud-Souveränität. Seitdem taucht im Markt zunehmend ein Begriff auf: „C3A-konform“.

Audit

Die Interne Revision ist eine unabhängige und objektive Prüfungs- und Beratungsfunktion innerhalb einer Organisation, deren Zweck darin besteht, die Wirksamkeit von Governance-, Risikomanagement- und Kontrollprozessen systematisch zu beurteilen. International wird sie auch als „Internal Audit“ bezeichnet.

Onboarding

Wer in einem Unternehmen GRC im Allgemeinen, Informationssicherheit oder Business Continuity im Speziellen einführen will, scheitert zu Beginn selten am Willen. Die eigentliche Hürde liegt woanders: Informationen sind verteilt, Zuständigkeiten sind nicht eindeutig geklärt und erste Inhalte fehlen.

Compliance

Compliance und Überwachung stellen sicher, dass die Anforderungen der NIS2 nicht nur punktuell erfüllt, sondern dauerhaft eingehalten und nachgewiesen werden. Wer NIS2 umsetzen will, muss Compliance und Überwachung als kontinuierliche Managementaufgabe begreifen.

Business Continuity Management

Business Continuity Management (BCM) ist der Managementprozess zur Sicherstellung der Fortführung und Wiederherstellung kritischer Geschäftsprozesse bei Störungen. NIS2 verlangt, dass Organisationen ihre Betriebsfähigkeit auch bei Cybervorfällen, IT-Ausfällen oder operativen Störungen strukturiert absichern.

Kritische Infrastrukturen und NIS2 - Wie hängt das zusammen?

KRITIS-Regulierung und NIS2 stecken den Rahmen ab, wie Cybersicherheit für kritische und wesentliche Einrichtungen in Deutschland und der EU geregelt wird. In Deutschland richtet sich die KRITIS-Regulierung (u. a. BSIG/IT-SiG in Verbindung mit der BSI-Kritisverordnung) vor allem an Betreiber kritischer Infrastrukturen, die über definierte Schwellenwerte identifiziert werden.

NIS2 umsetzen: Ganz konkret – Incident und Meldung

Wer NIS2 umsetzen will, muss Incident Management und Meldeprozesse als feste Bestandteile der Unternehmensorganisation etablieren, nicht als Ausnahmezustand.

NIS2 Blog Header 2

NIS2 scheitert selten an fehlender Technologie. Es scheitert an falschen Rezepten. Viele Unternehmen sammeln Richtlinien, bauen Vorlagen, kaufen Tools und wundern sich später, warum trotzdem Chaos entsteht, sobald es ernst wird.