Welchen Use Case wollen Sie umsetzen?
Sprechen Sie uns an. Gerne beantworten wir Ihre Einstiegsfragen zum Thema Cyber Security & Compliance in Ihrem Unternehmen!
Mit der flexiblen Architektur, einer umfangreichen Library mit diversen nationalen und internationalen Frameworks sowie dedizierten Risikoprofilen, ist Cyber Security Audit Pro für kleine und große Unternehmen geeignet.
Verwalten Sie interne und externe Compliance Audits zentral. Ermöglichen Sie gleichzeitig allen Stakeholdern eine sichere und geschützte Plattform, um Daten & Dokumente anzuliefern. Egal ob für Supplier Audits oder internes Compliance Monitoring.
Vereinfachen Sie Ihre Compliance-Prozesse mit dem passenden Plugin. Sollten Sie ein bestimmtes Framework vermissen oder eine noch nicht aufgeführte Integration benötigen, wenden Sie sich an uns! Gerne setzen wir Ihre Anforderungen schnell um.
21 CFR Part 11 ist die US-FDA-Regulierung, die Kriterien für die Vertrauenswürdigkeit elektronischer Aufzeichnungen und elektronischer Signaturen in FDA-regulierten Branchen festlegt.
Betrifft: Pharma-, Biotech- und Medizinprodukteunternehmen sowie CROs mit FDA-Bezug
FedRAMP standardisiert die Sicherheitsbewertung und -autorisierung von Cloud-Diensten für US-Bundesbehörden auf Basis von NIST SP 800-53 und ermöglicht die Wiederverwendung einer Autorisierung über mehrere Behörden hinweg.
Betrifft: Cloud Service Provider (CSP), die US-Bundesbehörden bedienen
Der Health Insurance Portability and Accountability Act ist das US-Bundesgesetz zum Schutz von Gesundheitsdaten (PHI) und regelt Datenschutz, Sicherheit und Meldepflichten für Covered Entities und Business Associates.
Betrifft: US-Gesundheitsdienstleister, Krankenversicherer und deren Business Associates
Das HITRUST Common Security Framework ist ein Meta-Framework, das Anforderungen aus über 50 Standards (u.a. HIPAA, ISO 27001, NIST, PCI DSS) konsolidiert und im US-Gesundheitswesen als zertifizierbarer Compliance-Nachweis etabliert ist.
Betrifft: Gesundheitsorganisationen, Business Associates und Cloud-Anbieter im US-Gesundheitswesen
ICH E6 (R2) Good Clinical Practice ist der international anerkannte Standard für Design, Durchführung und Dokumentation klinischer Studien; dieses Plugin fokussiert auf die IT- und Cybersecurity-Aspekte computergestützter Studiensysteme.
Betrifft: Pharmaunternehmen (Sponsoren), CROs, klinische Prüfzentren und Technologieanbieter (EDC, eTMF)
ISO/IEC 27001:2022 ist der weltweit anerkannteste Standard für Informationssicherheits-Managementsysteme (ISMS) und bildet mit 93 Annex-A-Controls die Grundlage für zahlreiche branchenspezifische Regelwerke.
Betrifft: Organisationen aller Branchen und Größen, die ein ISMS aufbauen oder zertifizieren möchten
ISO/IEC 27799:2016 ist keine eigenständige Kontrollliste, sondern die branchenspezifische Interpretationshilfe von ISO 27001/27002 für das Gesundheitswesen, u.a. mit Controls zu Notfallzugriff und Medizinprodukte-Sicherheit.
Betrifft: Krankenhäuser, Kliniken, Arztpraxen und Health-IT-Anbieter international
NERC CIP ist das verpflichtende Cybersicherheits-Standardwerk für den nordamerikanischen Stromsektor (Bulk Electric System), entwickelt von der North American Electric Reliability Corporation und durchgesetzt durch die FERC.
Betrifft: Betreiber und Eigentümer des nordamerikanischen Übertragungs- und Erzeugungsnetzes (USA, Kanada, Mexiko)
Das NIST Cybersecurity Framework 2.0 bietet eine international anerkannte Taxonomie zur Steuerung von Cybersicherheitsrisiken mit den sechs Kernfunktionen Govern, Identify, Protect, Detect, Respond und Recover.
Betrifft: Organisationen aller Branchen und Größen, international einsetzbar
Dieses Plugin implementiert das NIST Secure Software Development Framework (SP 800-218) mit besonderem Fokus auf sichere Open-Source-Softwareentwicklung, Supply-Chain-Sicherheit und OpenSSF-Best-Practices.
Betrifft: Softwareentwickler, Open-Source-Projekte und DevSecOps-Teams
PCI DSS v4.0 ist der globale Sicherheitsstandard der Payment Card Industry für alle Organisationen, die Kreditkartendaten speichern, verarbeiten oder übertragen.
Betrifft: Händler, Zahlungsdienstleister und Finanzinstitute mit Kartenzahlungsverarbeitung
SLSA (Supply-chain Levels for Software Artifacts) ist ein von OpenSSF getragenes, progressives Framework zur Absicherung der Software-Lieferkette mittels kryptographisch verifizierbarer Build-Provenance.
Betrifft: Softwareentwickler, Open-Source-Projekte und Cloud-native Organisationen
SOC 2 basiert auf den Trust Services Criteria der AICPA und ist der de-facto-Compliance-Standard für SaaS- und Cloud-Anbieter zum Nachweis von Sicherheit, Verfügbarkeit, Vertraulichkeit und Datenschutz.
Betrifft: SaaS-Anbieter, Cloud-Provider und technologiebasierte Dienstleister
Das SWIFT Customer Security Programme verpflichtet alle an das SWIFT-Netzwerk angebundenen Institute zur Umsetzung und jährlichen Selbstattestierung von Sicherheitskontrollen des Customer Security Controls Framework (CSCF).
Betrifft: Banken und Finanzinstitute, die an das SWIFT-Zahlungsnetzwerk angebunden sind
Das Chemicals & Raw Materials Sector Plugin adressiert die einzigartigen Cybersicherheitsanforderungen der Chemieindustrie, insbesondere Prozesssicherheit, Safety Instrumented Systems (SIS) und REACH/Seveso-III-Compliance.
Betrifft: Basis-, Spezial- und Petrochemie, Polymer-, Agrochemie- und Rohstoffverarbeitungsunternehmen
Das Cloud, SaaS & Data Services Sector Plugin adressiert die spezifischen Sicherheitsanforderungen von Multi-Tenant-Architekturen, API-first-Systemen und Cloud-nativen Technologien wie Kubernetes und Serverless.
Betrifft: SaaS-Anbieter, Cloud Service Provider, Managed Service Provider und Plattformbetreiber
Das Energy & Renewables Sector Plugin deckt SCADA/ICS-Sicherheit, Smart Grid, Windkraft- und PV-Anlagen sowie Energy-Trading-Systeme für konventionelle und erneuerbare Energieerzeuger ab.
Betrifft: Energieversorger, Netzbetreiber und Betreiber erneuerbarer Energieanlagen
Das Financial Services Sector Plugin deckt die gesamte Bandbreite von Retail- bis Investment-Banking ab, mit Schwerpunkt auf Zahlungssicherheit, Open Banking (PSD2), Trading-Systemen, Fraud Detection und AML.
Betrifft: Banken, Versicherungen, Zahlungsdienstleister und Wertpapierfirmen
Das Healthcare & Medicine Sector Plugin liefert Controls für Krankenhausinformationssysteme, elektronische Patientenakten, Medizinprodukte (IoMT), Telemedizin sowie deutsche Spezialanforderungen (PatRG, SGB V/Telematikinfrastruktur).
Betrifft: Krankenhäuser, Kliniken, Arztpraxen, Telemedizin-Anbieter und Apotheken
Das Industrial Manufacturing Sector Plugin adressiert Industry-4.0-Technologien, OPC-UA-Sicherheit, MES, Robotik/Cobots, CAD/PLM-Datenschutz sowie TISAX-Compliance für die fertigende Industrie.
Betrifft: Metall-, Elektro- und Maschinenbau sowie Automotive-Zulieferer (Tier 1-3)
Das OEM Automotive Sector Plugin adressiert die seit 2024 verpflichtenden UN-R155/R156-Anforderungen (CSMS/SUMS) für Fahrzeug-Typgenehmigungen sowie V2X-, VSOC- und ECU-Sicherheit für Fahrzeughersteller.
Betrifft: Fahrzeughersteller (OEMs) von Pkw, Nutzfahrzeugen, E- und autonomen Fahrzeugen
Das Online Platforms & E-Commerce Sector Plugin adressiert geschäftsspezifische Sicherheitsanforderungen des Online-Handels: Checkout-Sicherheit, Fraud Detection, Account-Takeover-Prävention und Marktplatz-Vertrauenssysteme.
Betrifft: B2C-/B2B-E-Commerce, Marktplätze, Subscription-Commerce und digitale Güter
Das Pharma & Life Science Sector Plugin deckt alle GxP-Bereiche (GMP, GCP, GLP, GDP) sowie FDA 21 CFR Part 11, EU GMP Annex 11, ISO 13485 und EU MDR/IVDR für Pharma- und Medizintechnikunternehmen ab.
Betrifft: Pharmahersteller, Biotech-Unternehmen, CROs, Medizinprodukte-Hersteller und QC-Labore
Das Telecommunications & Networks Sector Plugin deckt 5G/4G-Kernnetze, SS7/Signalisierung, VoIP/IMS, BSS/OSS, Lawful Interception und DDoS-Schutz für Telekommunikationsbetreiber und ISPs ab.
Betrifft: Mobilfunk- und Festnetzbetreiber, Internet Service Provider und Rechenzentrumsbetreiber
BAIT (Bankaufsichtliche Anforderungen an die IT) ist ein BaFin-Rundschreiben, das IT-spezifische Anforderungen für deutsche Kreditinstitute konkretisiert. BAIT ist die Umsetzung und Detaillierung von MaRisk AT 7.2 (IT-Ressourcen) und BTR 5 (Operationelle Risiken) speziell für IT-Themen.
Betrifft: Deutsche Kreditinstitute (Banken, Sparkassen, Genossenschaftsbanken)
BSI IT-Grundschutz ist der vom Bundesamt für Sicherheit in der Informationstechnik entwickelte deutsche Standard für Informationssicherheits-Management. Er bildet die Basis für ISO-27001-Zertifizierungen auf Basis von IT-Grundschutz und ist Grundlage für den KRITIS-Nachweis.
Betrifft: Deutsche Behörden, Unternehmen aller Größen, KRITIS-Betreiber
Die BSI-Kritisverordnung konkretisiert auf Basis von §§ 8a, 8b BSIG, welche Anlagen als kritische Infrastrukturen gelten und regelt die IT-Sicherheitsanforderungen für deren Betreiber in neun Sektoren.
Betrifft: Betreiber kritischer Infrastrukturen in Deutschland (Energie, Wasser, Gesundheit, Finanzen, IT/TK, Transport u.a.)
MaRisk (Mindestanforderungen an das Risikomanagement) sind BaFin-Rundschreiben, die Anforderungen an das Risikomanagement deutscher Kredit- und Finanzdienstleistungsinstitute konkretisieren, mit besonderem Fokus auf IT-Sicherheit (AT 9) und Auslagerungen (AT 7.2).
Betrifft: Deutsche Kredit- und Finanzdienstleistungsinstitute
Die Loi de Programmation Militaire 2024-2030 verschärft die Cybersicherheitsanforderungen für französische Betreiber lebenswichtiger Einrichtungen (OIV) und ihrer kritischen Informationssysteme (SIIV), durchgesetzt durch die ANSSI.
Betrifft: Französische Opérateurs d'Importance Vitale (OIV) in 10 strategischen Sektoren (Energie, Verteidigung, Finanzen, Gesundheit u.a.)
Das Référentiel Général de Sécurité v2.0 ist der französische Sicherheitsrahmen für Behörden und öffentliche Online-Dienste, strukturiert nach dem DICA-Prinzip (Disponibilité, Intégrité, Confidentialité, Authenticité).
Betrifft: Französische Behörden, öffentliche Verwaltungen und Vertrauensdiensteanbieter
Der Cyber Resilience Act (EU 2024/2847) legt horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen über deren gesamten Lebenszyklus fest und ist Voraussetzung für die CE-Kennzeichnung.
Betrifft: Hersteller, Importeure und Distributoren von Hard- und Software-Produkten in der EU
Der Digital Operational Resilience Act (EU 2022/2554) verpflichtet Finanzunternehmen in der EU zu einheitlichen Anforderungen an IKT-Risikomanagement, Vorfallmeldung, Resilienztests und Drittparteienrisiko-Management.
Betrifft: Finanzunternehmen der EU (Banken, Versicherungen, Zahlungsdienstleister, Krypto-Dienstleister u.a.)
Das EBA ICT Guidelines Framework konsolidiert die Anforderungen der European Banking Authority an das IKT- und Sicherheitsrisikomanagement in einem einheitlichen Kontrollrahmenwerk für Finanzinstitute.
Betrifft: Kreditinstitute, Wertpapierfirmen, Zahlungs- und E-Geld-Institute in der EU
Die eIDAS-Verordnung (EU 910/2014) schafft den Rechtsrahmen für elektronische Identifizierung und Vertrauensdienste im EU-Binnenmarkt und stellt die grenzüberschreitende Anerkennung qualifizierter elektronischer Signaturen sicher.
Betrifft: Vertrauensdiensteanbieter (TSP/QTSP) und Organisationen mit eIDAS-konformen Systemen
Der EU AI Act (EU 2024/1689) ist der weltweit erste umfassende Rechtsrahmen für künstliche Intelligenz und etabliert risikobasierte Anforderungen für Entwicklung, Inverkehrbringen und Nutzung von KI-Systemen.
Betrifft: Anbieter, Betreiber, Importeure und Händler von KI-Systemen mit Bezug zur EU
Die Datenschutz-Grundverordnung (EU 2016/679) ist die weltweit bedeutendste Datenschutzregulierung und gilt für alle Organisationen, die personenbezogene Daten von Personen in der EU verarbeiten – unabhängig vom Unternehmenssitz.
Betrifft: Alle Organisationen, die personenbezogene Daten von EU-Bürgern verarbeiten
Die Markets in Crypto-Assets Regulation (EU 2023/1114) schafft den ersten einheitlichen EU-Rechtsrahmen für Kryptowerte, Crypto-Asset Service Provider (CASP) sowie Asset-Referenced und E-Money Token.
Betrifft: Kryptobörsen, -verwahrer, -broker sowie Emittenten von Krypto-Token in der EU
Die NIS-2-Richtlinie (EU 2022/2555) erweitert die EU-weiten Mindestanforderungen an die Cybersicherheit auf 18 kritische Sektoren und führt in Deutschland zur Umsetzung durch das NIS2-Umsetzungsgesetz.
Betrifft: Wesentliche und wichtige Einrichtungen in 18 kritischen Sektoren in der EU
Die REMIT-Verordnung (EU 1227/2011) verhindert Marktmanipulation und Insiderhandel an den europäischen Energiegroßhandelsmärkten und verpflichtet Marktteilnehmer zu Transaktionsmeldungen an die ACER.
Betrifft: Marktteilnehmer im europäischen Strom- und Gasgroßhandel (Erzeuger, Händler, Börsen, Banken)
TIBER-EU ist das von der Europäischen Zentralbank entwickelte Rahmenwerk für bedrohungsorientierte Red-Team-Tests (Threat-Led Penetration Testing) im Finanzsektor und Basis für die DORA-TLPT-Anforderung.
Betrifft: Finanzinstitute und systemrelevante Finanzmarktinfrastruktur in der EU
TISAX ist der von der ENX Association betriebene, europaweit anerkannte Prüfstandard der Automobilindustrie auf Basis des VDA-ISA-Katalogs zur Bewertung der Informationssicherheit von OEMs und Zulieferern.
Betrifft: Automobilhersteller und Zulieferer (Tier 1-3) in der europäischen Lieferkette
Die Asana-Integration ermöglicht die automatische Erstellung von Tasks aus Audit-Findings und Gap-Analysen mit bidirektionaler Statussynchronisation zwischen Asana und dem Audit-System.
Betrifft: Teams, die Remediation-Maßnahmen und Findings in Asana verwalten
Die JIRA-Integration ermöglicht die automatische Erstellung von Tickets aus Audit-Findings und Gap-Analysen mit bidirektionaler Statussynchronisation zwischen JIRA und dem Audit-System.
Betrifft: Teams, die Remediation-Maßnahmen und Findings in JIRA verwalten
Der Network Scanner ist ein Nmap-basierter Netzwerk-Sicherheitsscanner für Host-Erkennung, Port-Scanning, Service- und OS-Fingerprinting sowie Schwachstellen-Scans.
Betrifft: IT-Infrastruktur und Netzwerke, die auf offene Ports und Schwachstellen geprüft werden sollen
Der OWASP Dependency-Check Scanner führt Software Composition Analysis (SCA) durch und identifiziert bekannte Schwachstellen (CVEs) in Projektabhängigkeiten über 11 Paketmanager-Ökosysteme hinweg.
Betrifft: Softwareentwicklungsteams zur Analyse von Open-Source-Abhängigkeiten
Der SBOM Scanner bietet vollständiges Lifecycle-Management für Software Bills of Materials: Generierung, Validierung, Lizenzanalyse, Schwachstellen-Anreicherung, Versionsvergleich und Compliance-Prüfung.
Betrifft: DevSecOps-Teams, Softwareanbieter und Compliance-Verantwortliche
|
Welchen Use Case wollen Sie umsetzen? Sprechen Sie uns an. Gerne beantworten wir Ihre Einstiegsfragen zum Thema Cyber Security & Compliance in Ihrem Unternehmen! |