An der Praxis ausgerichtet.
Noch nicht zertifiziert.
Viele Anbieter setzen Zertifizierungssiegel auf ihre Seite und klären die Details später. Hier steht unser tatsächlicher Stand — und, getrennt davon, wie ARGUS Sie bei Ihrer eigenen Zertifizierung unterstützt, also bei dem Teil, auf den es Ihrem Prüfer ankommt.
„Sind Sie zertifiziert?“
Die Antwort lautet nein, und Sie sollten das von uns hören, statt es erst im Einkauf festzustellen. Was wir haben: ein dokumentiertes Kontrollumfeld, schriftliche Richtlinien, ein Asset- und Risikoregister und eine Betriebsvariante, bei der Ihre Daten uns gar nicht erst erreichen.
Warum kommt die herkömmliche Suche hier nicht weiter?
Ein Zertifikat ist nicht dasselbe wie eine Maßnahme.
Bei einem Anbieter, dessen Software innerhalb Ihres Perimeters läuft, zählt operativ das Betriebsmodell, nicht ein Logo. Wir lassen uns lieber an der Architektur messen.
Type II braucht Historie.
Ein SOC-2-Type-II-Bericht verlangt Nachweise, dass die Kontrollen über einen Zeitraum hinweg gewirkt haben. Dieser Zeitraum lässt sich nicht verkürzen, und etwas anderes zu behaupten wäre eine Lüge mit Datum.
Unter Zeitdruck steht Ihr Audit.
Unabhängig von unserem Stand verlangt Ihr Prüfer von Ihnen Nachweise je Maßnahme. Das ist Dokumentenarbeit — und genau dort verdient sich eine Reasoning-Schicht ihren Platz.
Wie sieht das an einem Beispiel aus?
Welches Dokument belegt, dass Zugangsrechte überprüft werden, und wann geschah das zuletzt?
- 01Richtlinie zur Zugangssteuerung, Abschnitt 10
Legt fest, dass vierteljährlich überprüft wird und wer dafür verantwortlich ist.
- 02Onboarding- und Offboarding-Verfahren
Beschreiben, wie Rechte in der Praxis vergeben und entzogen werden.
- 03Überprüfungsnachweise
Zeigen, an welchen Tagen die Überprüfungen tatsächlich stattfanden.
- 04Eintrag im Risikoregister
Verknüpft die Maßnahme mit dem Risiko, das sie behandelt.
Eine Beschreibung der Maßnahme mit vier belegten Quellen — und wo für ein Quartal kein Überprüfungsnachweis vorliegt, wird dieses Quartal benannt statt übergangen.
Was leistet ARGUS in diesem Fall?
Zuordnung von Maßnahme zu Nachweis
Die Maßnahmen (Controls) aus Anhang A oder die Trust Services Criteria werden den Richtlinien, Verfahren und Aufzeichnungen zugeordnet, die sie belegen — jeweils mit Quellenangabe.
Lückenberichte, die ein Prüfer nachvollziehen kann
Fehlen Nachweise für einen Zeitraum, nennt das Ergebnis den Zeitraum und die Maßnahme, statt eine beruhigende Zusammenfassung zu liefern.
Unterstützung bei der Erklärung zur Anwendbarkeit
Entscheidungen zur Anwendbarkeit lassen sich bis zur Risikobeurteilung zurückverfolgen, die sie begründet, statt bloß behauptet zu werden.
Ihre Daten bleiben bei Ihnen
Beim Betrieb in Ihrem eigenen Netz ist unser Zertifizierungsstand für Sie keine Datenschutzfrage: Ihre Dokumente erreichen unsere Infrastruktur nie.
Was ARGUS nicht leistet
Wir sagen es hier, damit Sie es nicht erst in der dritten Woche eines Pilotprojekts herausfinden.
- Heabsy besitzt heute weder ein ISO-27001-Zertifikat noch einen SOC-2-Bericht. Die Sicherheitsarchitektur ist entlang beider Rahmenwerke aufgebaut; die formale Zertifizierung ist geplant, nicht erreicht.
- ARGUS verschafft Ihnen keine Zertifizierung und ist kein Prüfungswerkzeug im Sinne einer Assurance-Leistung.
- Es berichtet über die Nachweise, die Sie indexieren. Eine Maßnahme, die nie dokumentiert wurde, erscheint — zu Recht — als Lücke.
- Unsere Richtlinien, unser Asset-Inventar und unser Risikoregister stellen wir auf Anfrage bereit — das gibt es, und das zeigen wir.
Fragen, die uns gestellt werden
Sagen Sie einen Termin für die ISO-27001- oder SOC-2-Zertifizierung zu?+
Können wir ARGUS vor einem Pilotprojekt einer eigenen Sicherheitsprüfung unterziehen?+
Gibt es für ARGUS einen Auftragsverarbeitungsvertrag (AVV)?+
Prüfen Sie es an einer Frage, an der Sie schon Zeit verloren haben
Bringen Sie eine Frage mit, die sich aus Ihren eigenen Dokumenten beantworten lassen sollte, und die Dokumente, in denen die Antwort stehen müsste. Fehlt der Nachweis, ist genau dies das Ergebnis — und es lohnt sich, das zu wissen, bevor ein Prüfer es feststellt.
Zuletzt aktualisiert: