Wiele projektów IT-Grundschutz rozpoczyna się od długiej listy wymagań. Wygląda to na dokładne, ale szybko powoduje rozproszone arkusze kalkulacyjne, niespójną własność i dowody, które należy zebrać tuż przed audytem.
Lepszym punktem wyjścia jest czysty zakres. Które jednostki organizacyjne, procesy, aplikacje, systemy informatyczne, sieci i dostawcy usług rzeczywiście mieszczą się w koncepcji bezpieczeństwa? Decyzja ta określa, które moduły są istotne i jakie dowody będą musiały później przejść audyt.
Modelowanie łączy rzeczywiste zasoby docelowe z odpowiednimi modułami IT-Grundschutz. Jego wartość nie wynika z samego przypisania, ale z tego, czy struktura domeny informacyjnej jest spójnie reprezentowana.
Jeśli proces krytyczny zależy od aplikacji, segmentu sieci i dostawcy zewnętrznego, zależność ta musi być widoczna w koncepcji bezpieczeństwa. Tylko wtedy można przekonująco wyjaśnić potrzeby w zakresie ochrony, stan wdrożenia i ryzyko resztkowe.
W przypadku pierwszego dającego się obronić podania jasny i kompaktowy zakres jest często bardziej przydatny niż szeroki, ale niejasny. Zacznij od reprezentatywnej domeny informacyjnej, której procesy, aplikacje i infrastruktura są dobrze poznane.
Metodę można następnie powtórzyć: dodać zasoby docelowe, rozszerzyć przypisania modułów, propagować potrzeby w zakresie ochrony, nadać priorytet otwartym zabezpieczeniom i grupować dowody według własności.
Secani łączy w jednej wspólnej przestrzeni roboczej zakresy, dowody, zadania i agentów AI.
Dzięki Stand-der-Technik-Bibliothek IT-Grundschutz pozostawia plik PDF: IT-Grundschutz++ jest dostarczany jako katalog OSCAL – zmieniając organizację pracy ISMS.
Tylko około jedna trzecia dotkniętych przedsiębiorstw zarejestrowała się w BSI na czas. Można to naprawić do końca lipca 2026 r. – potem będzie drogo.
Mniej ofert pracy, restrukturyzacje w dużych firmach doradczych i większa widoczność niezależnych konsultantów: co dane mówią o rynku doradztwa w zakresie cyberbezpieczeństwa.