Sicherheit, die sichbelegen lässt

Für ein kleines Unternehmen ist Informationssicherheit kein Projekt, sondern ein Zustand, den man jederzeit nachweisen können muss. Wir richten diesen Zustand ein und halten ihn aktuell.

Die folgenden Leistungen bauen aufeinander auf. Den Anfang macht das Sicherheitskonzept: Es hält fest, was bei Ihnen gilt, und ist die Grundlage für alles Weitere.

IT-Sicherheitskonzept

Das Sicherheitskonzept hält fest, was bei Ihnen gilt, wer wofür zuständig ist und wie Sie es belegen. Für bewilligte Institute bildet es das interne Kontroll- und Risikodispositiv im IT-Bereich ab und ist eines der Dokumente, nach denen Ihre Prüfgesellschaft fragt.

Workshop mit der Geschäftsleitung

Schutzbedarf, Bedrohungslage, Risikoappetit und Zuständigkeiten. Was Ihre Geschäftsleitung hier festlegt und freigibt, ist die Grundlage des Konzepts.

Konzept

Risikoanalyse mit den Folgen eines Ausfalls für Ihr Geschäft, Umgang mit vertraulichen Daten, Beurteilung Ihrer Dienstleister, Regeln für den Einsatz von KI, Ablauf bei Sicherheitsvorfällen, Notfallplan mit Krisenkommunikation und die Kontrollen, mit denen Sie die Massnahmen regelmässig überprüfen. Dazu Verzeichnisse wie das der Bearbeitungstätigkeiten nach Datenschutzgesetz.

Handbuch für Ihre Mitarbeitenden

Die Regeln, die für alle gelten, kurz und verständlich: Umgang mit Daten und Geräten, Anmeldung, E-Mail, KI-Werkzeuge und was bei einem Verdacht zu tun ist. Mit einer Bestätigung, dass Ihre Mitarbeitenden es zur Kenntnis genommen haben.

Kontrollen und Nachweise

Ein Konzept allein genügt einer Prüfung nicht, sie will sehen, dass es gelebt wird. Auf Wunsch führen wir die vorgesehenen Kontrollen mit Ihnen durch und halten sie fest: Überprüfung der Berechtigungen, Test der Wiederherstellung, Bericht über Cyberrisiken an die Geschäftsleitung. Dazu überprüfen wir das Konzept jährlich und nach wesentlichen Änderungen.

Vorbereitung und Begleitung von Prüfungen

Vorbereitung

Wir ordnen die angeforderten Unterlagen Ihrem Konzept zu, erarbeiten, was fehlt, stellen die Nachweise zusammen und begründen, was bei Ihnen nicht anwendbar ist, etwa weil Sie keine eigenen Server betreiben. Dazu eine Trockenübung: welche Fragen kommen und wer sie beantwortet.

Begleitung

Wir beantworten technische Prüferfragen an Ihrer Seite und arbeiten Feststellungen mit Ihnen auf, inklusive Massnahmenplanung und Umsetzung.

Wenn wir eine Umgebung begleiten, die wir selbst konfiguriert haben, stehen wir auf der Seite des geprüften Instituts und nicht auf der Seite der Prüfgesellschaft. Eine unabhängige Beurteilung kann nur jemand abgeben, der die Umgebung nicht eingerichtet hat.

Security Awareness

Geleitete Schulung

Eine Schulung für Ihr Team, live per Videokonferenz und von uns geleitet. Zugeschnitten auf Ihre Situation, mit Beispielen aus dem Finanzumfeld und Zeit für die Fragen, die im Alltag tatsächlich aufkommen.

Laufendes Programm

Kurzlektionen und simulierte Phishing-Mails über das Jahr verteilt, mit Berichterstattung an die Geschäftsleitung.

Ergebnisse von Phishing-Simulationen sind Personendaten. Wir werten nicht namentlich aus, es gibt keine Sanktionen, und die Berichterstattung erfolgt aggregiert. Das Training richtet sich an Ihre Mitarbeitenden, nicht gegen sie.

Beurteilung Ihrer IT-Anbieter

Bevor Sie sich an einen externen Dienstleister oder eine Fachanwendung binden oder einen Vertrag erneuern, beurteilen wir, was dokumentiert und nachprüfbar ist: Datenhaltung, Zugriffsmodell des Anbieters, Anbindung an Ihre Identitäten, Unterauftragnehmer, Zertifikate und deren tatsächlicher Geltungsbereich sowie das Ausstiegsszenario.

Sie erhalten eine dokumentierte Beurteilung mit offenen Punkten und den Fragen, die Sie dem Anbieter noch stellen sollten. Verwendbar für Ihre Auslagerungsdokumentation.

Eine technische Sicherheitsprüfung beim Anbieter ist das nicht, dafür bräuchte es dessen Mitwirkung und einen Auftrag von dort. Besteht zu einem beurteilten Anbieter eine Partnerschaft oder eine Provisionsbeziehung, legen wir das offen.

KI-Beratung

In der Schweiz gibt es bislang keine spezifische KI-Gesetzgebung. Die Anforderungen ergeben sich aus den allgemeinen Vorgaben zu Governance und Risikomanagement. Die FINMA hat mit ihrer Aufsichtsmitteilung 08/2024 konkretisiert, was sie erwartet: zentrale Inventarisierung, klar definierte Zuständigkeiten, Dokumentation, Tests, Monitoring und Schulungen für wesentliche Anwendungen.

Genau diese Punkte gehen unter, wenn ein Werkzeug einfach lizenziert und verteilt wird. Wir begleiten Sie bei der Einführung von Microsoft 365 Copilot und anderen KI-Werkzeugen: Inventar, Freigabeprozess, die Frage, welche Daten in welches Werkzeug dürfen, das Aufräumen der Berechtigungen vor der Aktivierung, eine Richtlinie für Ihre Mitarbeitenden und die Dokumentation für Ihre Aufsichtsorganisation.

acribis Workplace

Wir richten Microsoft 365 auch selbst ein und pflegen es laufend. Lizenz, Einrichtung nach unserem Standard, Pflege der Sicherheitskonfiguration und Benutzersupport kosten einen festen Betrag pro Benutzer und Monat.

Zum Abonnement