NIS2 Ready
Von der Anwendbarkeit zu einer belastbaren Compliance-Position, mit abgedeckten Leitungspflichten.
- Dauer
- 8–12 Wochen
- Preis
- 18.000 € bis 35.000 €
- zzgl. MwSt., Richtwert
Vier Praxisfelder, ein Team.
Rechtliches
Leistungen
Sechs Rahmenwerke mit einander überschneidenden Fragen. Eine Nachweisbasis, die alle beantwortet.
Compliance wird in dem Moment teuer, in dem sie zerfällt. Ein NIS2-Programm bei einem Team, ein ISO-27001-Projekt bei einem anderen, ein SOC-2-Audit, das ein Drittes beantwortet, und ein DSGVO-Verzeichnis, das seit seiner Erstellung niemand geöffnet hat. Dieselbe Kontrolle wird dreimal umgesetzt, auf drei Arten belegt und von niemandem gepflegt.
Wir gehen umgekehrt vor. Ein vereinheitlichtes Kontrollrahmenwerk, abgebildet auf NIS2, DORA, ISO 27001, SOC 2, DSGVO und AI Act. Eine Kontrolle wird einmal entworfen, einmal umgesetzt, ihr Nachweis einmal erzeugt — und dann von jedem Audit wiederverwendet, das danach fragt. In der Praxis liegt die Überschneidung bei etwa siebzig Prozent.
Die andere Hälfte dieses Praxisfelds ist der Kalender. Zertifikate wollen gepflegt, Verzeichnisse aktualisiert werden, und Regelwerke ändern sich. Diese Arbeit geschieht besser fortlaufend zu bekannten Monatskosten als acht Wochen vor einem Überwachungsaudit wiederentdeckt.
NIS2, DORA und CRA, aus dem Gesetzestext in einen Plan mit Terminen und Verantwortlichkeiten übersetzt.
Eine kurze, klare Antwort auf die Frage, die alles andere blockiert: welche Regelwerke für welche Ihrer Einheiten gelten, in welchen Mitgliedstaaten und ab wann.
Bewertung gegen die zehn Maßnahmen des Artikels 21 und die Leitungspflichten des Artikels 20, gefolgt von einem Programm, das die Lücken in der Reihenfolge schließt, die eine Aufsicht erwarten würde.
Der volle DORA-Umfang für Finanzunternehmen und ihre IKT-Dienstleister: IKT-Risikomanagement, Vorfallklassifizierung und -meldung, das Informationsregister und die Vorbereitung auf bedrohungsgeleitete Penetrationstests.
Für Hersteller und Softwareanbieter, die Produkte auf dem EU-Markt bereitstellen: Security by Design, Schwachstellenbehandlung, SBOM und die technische Dokumentation, die der CRA vorschreibt.
Die Sicherheitsanhänge, Nachweispläne und Prüfrechte, die Ihre Verträge belastbar machen — ob Sie der fragende Kunde oder der antwortende Lieferant sind.
ISO 27001 und SOC 2 als Projekte mit Termin geführt, nicht als offene Programme.
Vom Geltungsbereich bis zum Zertifizierungsaudit: Erklärung zur Anwendbarkeit, Risikobehandlung, dokumentierte Information, internes Audit und Managementbewertung, mit früh gewählter Zertifizierungsstelle.
Der Jahreszyklus, der das Zertifikat hält: internes Auditprogramm, Managementbewertung, Korrekturmaßnahmen und Vorbereitung des Überwachungsaudits, ohne Ihr Team zu binden.
Trust-Services-Kriterien nach dem ausgewählt, wonach Ihre Kunden tatsächlich fragen, Kontrollen so entworfen, dass sie sich automatisch belegen lassen, und ein Prüfer zum richtigen Zeitpunkt beauftragt.
Erweiterungen auf einem bestehenden ISO-27001-System: Cloud-Kontrollen, personenbezogene Daten in der Cloud, ein Datenschutzmanagementsystem oder Geschäftsfortführung.
Branchen- und nationale Qualifikationen mit qualifizierten Partnern vorbereitet, sodass die schemaspezifischen Anforderungen von Personen bearbeitet werden, die die Qualifikation selbst halten.
Die DSGVO und die lokalen Gesetze, die dort gelten, wo Ihre Daten tatsächlich liegen.
Ein Verarbeitungsverzeichnis, das die Realität abbildet, Rechtsgrundlagen, die tragen, tatsächlich durchgesetzte Löschfristen und ein Betroffenenverfahren, das die Monatsfrist hält.
Ein benannter Datenschutzbeauftragter mit der von der Verordnung geforderten Unabhängigkeit, der das Verzeichnis führt, Folgenabschätzungen erstellt, Anfragen bearbeitet und die Aufsichtsbehörde betreut.
Folgenabschätzungen für die Verarbeitungen, die eine brauchen, und Entwurfsprüfungen früh genug, dass die Antwort die Architektur noch ändern kann.
Übermittlungsmechanismen, Folgenabschätzungen und lokale Registrierungspflichten in den von uns abgedeckten Rechtsordnungen: Tunesien, Marokko, Senegal, Côte d’Ivoire, Brasilien (LGPD), Argentinien und Kolumbien.
Der AI Act und ISO 42001, angewandt auf die Systeme, die Sie bereits einsetzen.
Für jedes KI-System: sind Sie Anbieter oder Betreiber, ist es verboten, hochriskant, begrenzt riskant oder minimal, und welche Pflichten beginnen zu welchem Datum.
Der vollständige Pflichtenkatalog für Hochrisikosysteme: Risikomanagement, Daten-Governance, technische Dokumentation, Protokollierung, menschliche Aufsicht, Genauigkeit und Robustheit sowie Konformitätsbewertung.
Ein Managementsystem für KI, das einen großen Teil der AI-Act-Nachweise mitbringt, aufgebaut auf Ihrem bestehenden ISO-27001-System statt daneben.
Eine kurze, brauchbare Richtlinie, die sagt, welche Werkzeuge freigegeben sind, was hineinkopiert werden darf, wer die Ausgabe prüft und was mit bereits genutzter Schatten-KI geschieht.
Ein Kontrollrahmenwerk, eine Nachweisbasis, und jedes Audit wird daraus bedient.
Ein Satz Kontrollen, abgebildet auf NIS2, DORA, ISO 27001, SOC 2, DSGVO und AI Act, sodass Nachweise einmal erzeugt werden und jedes Audit bedienen, das danach fragt.
Auswahl und Einführung einer Compliance-Plattform — Vanta, Drata, Secureframe oder eine europäische Alternative — konfiguriert um Ihr Kontrollrahmenwerk herum statt um die Voreinstellungen des Anbieters.
Eine fokussierte Sitzung für Leitungsorgane darüber, wofür NIS2 und DORA sie persönlich verantwortlich machen, was zu fragen ist und wie eine gute Antwort klingt.
Compliance als Abonnement geführt: der Kalender, die Nachweise, die internen Audits, die Lieferantenprüfungen und die regulatorische Beobachtung, fortlaufend statt in jährlicher Hektik.
Von der Anwendbarkeit zu einer belastbaren Compliance-Position, mit abgedeckten Leitungspflichten.
Die vier DORA-Säulen abgedeckt, einschließlich eines einreichungsfertigen Informationsregisters.
Ein Zertifizierungsprojekt mit Termin, Festpreis und früh eingebundener Zertifizierungsstelle.
Typ I, anschließend das Beobachtungsfenster für Typ II, mit automatisch erhobenen Nachweisen.
Jedes KI-System inventarisiert, eingestuft und terminiert, mit den daraus folgenden Pflichten.
Ihre Compliance-Pflichten fortlaufend geführt: Nachweise erhoben, sobald sie entstehen, interne Audits termingerecht, regulatorische Änderungen beobachtet und das Audit ohne Hektik beantwortet.
Ein benannter Datenschutzbeauftragter mit der von der DSGVO geforderten Unabhängigkeit, der das Verzeichnis führt, Folgenabschätzungen erstellt, Anfragen bearbeitet und die Aufsichtsbehörde betreut.
Über diese Leistung sprechen — Externer Datenschutzbeauftragter
Ein Ansprechpartner für regulatorische Fragen in Europa, im französischsprachigen Afrika und in Südamerika, beantwortet mit lokalen Partnern, die in der jeweiligen Rechtsordnung tätig sind.
Über diese Leistung sprechen — Regulatorische Unterstützung über mehrere Länder
Zwei bis vier Tage klären, welche Regelwerke für welche Einheit gelten, ab wann und was zu melden ist. Alles Weitere lässt sich danach leichter planen.