Clef · Live-Demo ausprobieren →
Wo wir stehen, offen gesagt

An der Praxis ausgerichtet.
Noch nicht zertifiziert.

Viele Anbieter setzen Zertifizierungssiegel auf ihre Seite und klären die Details später. Hier steht unser tatsächlicher Stand — und, getrennt davon, wie ARGUS Sie bei Ihrer eigenen Zertifizierung unterstützt, also bei dem Teil, auf den es Ihrem Prüfer ankommt.

Die Frage, auf die es ankommt

„Sind Sie zertifiziert?“

Die Antwort lautet nein, und Sie sollten das von uns hören, statt es erst im Einkauf festzustellen. Was wir haben: ein dokumentiertes Kontrollumfeld, schriftliche Richtlinien, ein Asset- und Risikoregister und eine Betriebsvariante, bei der Ihre Daten uns gar nicht erst erreichen.

Warum kommt die herkömmliche Suche hier nicht weiter?

Ein Zertifikat ist nicht dasselbe wie eine Maßnahme.

Bei einem Anbieter, dessen Software innerhalb Ihres Perimeters läuft, zählt operativ das Betriebsmodell, nicht ein Logo. Wir lassen uns lieber an der Architektur messen.

Type II braucht Historie.

Ein SOC-2-Type-II-Bericht verlangt Nachweise, dass die Kontrollen über einen Zeitraum hinweg gewirkt haben. Dieser Zeitraum lässt sich nicht verkürzen, und etwas anderes zu behaupten wäre eine Lüge mit Datum.

Unter Zeitdruck steht Ihr Audit.

Unabhängig von unserem Stand verlangt Ihr Prüfer von Ihnen Nachweise je Maßnahme. Das ist Dokumentenarbeit — und genau dort verdient sich eine Reasoning-Schicht ihren Platz.

Wie sieht das an einem Beispiel aus?

Die Anfrage

Welches Dokument belegt, dass Zugangsrechte überprüft werden, und wann geschah das zuletzt?

  1. 01
    Richtlinie zur Zugangssteuerung, Abschnitt 10

    Legt fest, dass vierteljährlich überprüft wird und wer dafür verantwortlich ist.

  2. 02
    Onboarding- und Offboarding-Verfahren

    Beschreiben, wie Rechte in der Praxis vergeben und entzogen werden.

  3. 03
    Überprüfungsnachweise

    Zeigen, an welchen Tagen die Überprüfungen tatsächlich stattfanden.

  4. 04
    Eintrag im Risikoregister

    Verknüpft die Maßnahme mit dem Risiko, das sie behandelt.

Die Antwort

Eine Beschreibung der Maßnahme mit vier belegten Quellen — und wo für ein Quartal kein Überprüfungsnachweis vorliegt, wird dieses Quartal benannt statt übergangen.

Was leistet ARGUS in diesem Fall?

Zuordnung von Maßnahme zu Nachweis

Die Maßnahmen (Controls) aus Anhang A oder die Trust Services Criteria werden den Richtlinien, Verfahren und Aufzeichnungen zugeordnet, die sie belegen — jeweils mit Quellenangabe.

Lückenberichte, die ein Prüfer nachvollziehen kann

Fehlen Nachweise für einen Zeitraum, nennt das Ergebnis den Zeitraum und die Maßnahme, statt eine beruhigende Zusammenfassung zu liefern.

Unterstützung bei der Erklärung zur Anwendbarkeit

Entscheidungen zur Anwendbarkeit lassen sich bis zur Risikobeurteilung zurückverfolgen, die sie begründet, statt bloß behauptet zu werden.

Ihre Daten bleiben bei Ihnen

Beim Betrieb in Ihrem eigenen Netz ist unser Zertifizierungsstand für Sie keine Datenschutzfrage: Ihre Dokumente erreichen unsere Infrastruktur nie.

Was ARGUS nicht leistet

Wir sagen es hier, damit Sie es nicht erst in der dritten Woche eines Pilotprojekts herausfinden.

  • Heabsy besitzt heute weder ein ISO-27001-Zertifikat noch einen SOC-2-Bericht. Die Sicherheitsarchitektur ist entlang beider Rahmenwerke aufgebaut; die formale Zertifizierung ist geplant, nicht erreicht.
  • ARGUS verschafft Ihnen keine Zertifizierung und ist kein Prüfungswerkzeug im Sinne einer Assurance-Leistung.
  • Es berichtet über die Nachweise, die Sie indexieren. Eine Maßnahme, die nie dokumentiert wurde, erscheint — zu Recht — als Lücke.
  • Unsere Richtlinien, unser Asset-Inventar und unser Risikoregister stellen wir auf Anfrage bereit — das gibt es, und das zeigen wir.

Fragen, die uns gestellt werden

Sagen Sie einen Termin für die ISO-27001- oder SOC-2-Zertifizierung zu?+
Wir sagen Ihnen auf Nachfrage, wie weit die Arbeit ist, und nennen kein Datum, das wir nicht halten können. Für die meisten Installationen ist die Architektur die wichtigere Frage, denn die Software läuft bei Ihnen.
Können wir ARGUS vor einem Pilotprojekt einer eigenen Sicherheitsprüfung unterziehen?+
Ja, und das ist uns sogar lieber. Architekturdokumentation, Betriebsmodell, Datenflüsse und Richtlinien stehen unter NDA zur Prüfung bereit.
Gibt es für ARGUS einen Auftragsverarbeitungsvertrag (AVV)?+
Ja, der AVV ist verfügbar. Im On-Premise-Betriebsmodell findet auf unserer Seite typischerweise wenig oder gar keine Verarbeitung statt, was den Vertrag meist deutlich vereinfacht.

Prüfen Sie es an einer Frage, an der Sie schon Zeit verloren haben

Bringen Sie eine Frage mit, die sich aus Ihren eigenen Dokumenten beantworten lassen sollte, und die Dokumente, in denen die Antwort stehen müsste. Fehlt der Nachweis, ist genau dies das Ergebnis — und es lohnt sich, das zu wissen, bevor ein Prüfer es feststellt.

Zuletzt aktualisiert: