Blog
sprinto rechter Winkel
Blogs
sprinto rechter Winkel
Wie man ein zweites Konformitätsrahmenwerk (wie ISO 27001 nach SOC 2) hinzufügt, ohne den Arbeitsaufwand zu verdoppeln

Wie man ein zweites Konformitätsrahmenwerk (wie ISO 27001 nach SOC 2) hinzufügt, ohne den Arbeitsaufwand zu verdoppeln

Die zentralen Thesen

✓ Indem man jedes Steuerelement nur einmal erstellt und es jedem Framework zuordnet, vermeidet man die Wiederholung von Arbeiten für neue Standards.

✓ Die meisten technischen Kontrollen lassen sich zwischen den Frameworks übertragen; die Anforderungen an das Managementsystem schaffen in der Regel die eigentliche neue Arbeit.

✓Sprinto runs this shared control layer autonomously, syncing evidence and checks across every connected framework.

Jedes kontinuierliche Compliance-Programm beginnt mit einem Rahmenwerk, und dieses erste ist am teuersten. Wenn man also ein zweites plant, geht man davon aus, dass der schwierigste Teil bereits erledigt ist.

Sie haben gerade ein neunmonatiges SOC-2-Projekt abgeschlossen, und ein potenzieller Kunde wünscht sich ISO 27001 in deutlich kürzerer Zeit. Oder Sie betreiben bereits zwei Frameworks, und eine Richtlinienaktualisierung in einem erreicht das andere nie. Oder vier Frameworks stehen auf Ihrer Roadmap, und Sie rechnen die benötigten Daten im Kopf durch.

Der Großteil des zweiten Frameworks besteht aus bereits geleisteter Arbeit. Die Kosten entstehen durch die Organisation der Arbeit: Ihre Kontrollen sind in Frameworks eingebettet, und jedes Framework hat seine eigene Kontrollliste, seinen eigenen Nachweisprozess, seinen eigenen Prüfzyklus und seine eigene Wartung. Somit kostet jeder neue Standard die gleichen Sicherheitspraktiken erneut.

Die Lösung besteht darin, jede Kontrollmaßnahme einmalig zu erstellen und sie jedem Rahmenwerkkriterium zuzuordnen, das sie erfüllt. So werden die zugrundeliegenden Nachweise und Prüfergebnisse überall berücksichtigt. Anschließend werden neue Arbeiten nur noch für die verbleibenden Lücken durchgeführt. Bei ISO 27001 nach SOC 2 beziehen sich diese Lücken größtenteils auf die Anforderungen an das Managementsystem.

Warum dauert das Hinzufügen eines zweiten Frameworks so lange?

Nachdem Sie Ihr erstes Framework fertiggestellt hatten, erstellten Sie ein Kontrollset, einen Nachweisprozess und einen Rhythmus für die Überprüfung von Artefakten. Sie wiesen Verantwortliche zu, verknüpften Systeme und verwendeten dabei die Terminologie des Standards, sodass die Kontrollnamen den Klauselnummern entsprechen und die Nachweisordner einem Prüfzeitraum folgen.

Dann kommt das zweite Framework mit einer neuen Struktur und einem neuen Vokabular, wodurch vertraute Arbeit neu erscheint. Teams ordnen Kontrollen erneut zu, sammeln erneut Daten und erstellen ein weiteres Tracking-System, und so laufen zwei Frameworks, die inhaltlich weitgehend übereinstimmen, letztendlich als zwei Projekte mit zwei Budgets weiter.

Die für SOC 2 durchgeführte Zugriffsprüfung wird umbenannt, erneut erfasst und für ISO 27001 erneut hochgeladen. Gleiche Nachweise, zwei Pipelines.

Ein Sicherheitsexperte, der bei verschiedenen Arbeitgebern unter unterschiedlichen Frameworks gearbeitet hat, formulierte die zukunftsorientierte Frage einfach:

„Wie lassen sich Steuerelemente zwischen verschiedenen Frameworks abbilden?“

Ein Sicherheitsexperte, der bereits unter verschiedenen Frameworks gearbeitet hat.

Die Lösung ist eine gemeinsame Kontrollschicht. Eine Kontrollmaßnahme existiert nur einmal und ist jedem Framework-Kriterium zugeordnet, das sie erfüllt. Die gesammelten Daten gelten überall dort, wo diese Zuordnung existiert. Bei erfolgreicher oder fehlgeschlagener Prüfung wird das Ergebnis in allen Frameworks aktualisiert, die auf dieser Kontrollmaßnahme basieren.

Sprinto runs that shared layer autonomously, starting with Autonome Beweiserfassung über Ihre vernetzten Systeme hinweg:

  • Integrationen über Ihre Cloud-, Identitäts-, HR- und Codesysteme hinweg erfassen Beweise, versehen sie mit einem Zeitstempel und ordnen sie Kontrollen zu, ohne dass manuelle Exporte oder das Sammeln von Screenshots erforderlich sind.
  • When the same requirement appears in more than one framework, Sprinto recognizes it and maps it to a single control.
  • Es werden kontinuierlich automatisierte Prüfungen an integrierten Systemen durchgeführt, und jedes Ergebnis fließt in jedes Framework ein, das von der Kontrolle unterstützt wird.
  • Workflow-Prüfungen erfassen Nachweise für manuelle Prozesse, wie z. B. Richtlinienüberprüfungen und interne Audits, im von Ihnen festgelegten Überprüfungsrhythmus.
  • Datei-Uploads umfassen die wenigen Artefakte, die nur eine Person besitzt.

Shipsy, ein Logistik-SaaS-Unternehmen , benötigte SOC 2, und dem Team war klar, dass die Tabellenkalkulation zur Nachverfolgung über AWS, das HRMS und andere Software ein so strenges Programm nicht stemmen konnte. Außerdem gab es keine zentrale Stelle zur Überprüfung des Compliance-Status.

Shipsy ordnete seine Abgrenzung und Risikobewertung den SOC-2-Kontrollen mit automatisierten Prüfungen zu und nutzte anschließend eine rahmenwerkübergreifende Zuordnung, um diese Kontrollen in ISO 27001 und die DSGVO zu übertragen. Für die DSGVO war eine Risikobewertung die einzige zusätzliche Aktivität, und Shipsy bezifferte den geringen Aufwand für die Integration der weiteren Rahmenwerke auf 33 %.

Die Kartierung lohnt sich erst, wenn man genau weiß, wo die Überlappung endet, und das ist der nächste Schritt, den es zu ermitteln gilt.

Wie viel von SOC 2 lässt sich auf ISO 27001 übertragen und was nicht?

Die meisten technischen Kontrollmechanismen werden übernommen. Zugriffskontrolle, Verschlüsselung, Änderungsmanagement, Schwachstellenmanagement, Lieferantenmanagement und Reaktion auf Sicherheitsvorfälle finden sich in beiden Frameworks wieder, und die zugrunde liegenden Nachweise sind oft die gleichen Artefakte.

Was sich zumindest übertragen lässt, ist das Managementsystem. Die Abschnitte 4 bis 10 der ISO 27001 fordern Dinge, die SOC 2 nicht in derselben Form verlangt: einen definierten Geltungsbereich des ISMS, eine Anwendbarkeitserklärung, die jede in Anhang A aufgeführte Kontrolle begründet, ein internes Auditprogramm und eine Managementbewertung. Hier liegt der wirklich neue Arbeitsaufwand.

Warum also die Aufteilung aus dem Gedächtnis schätzen? Vergleichen Sie die Anforderungen des neuen Frameworks mit Ihrem bestehenden Kontrollset, bevor Sie auch nur eine einzige Aufgabe erstellen, und planen Sie das Projekt um die dabei aufgedeckten Lücken herum.

Sprinto does that walk for you. When a new framework’s requirements arrive, Sprinto identifies which existing controls already address them and flags precisely where new ones are needed, so the project starts with its real scope.

The crosswalk underneath is a control pack. Sprinto supports both the Secure Controls Framework (SCF) and a Common Control Framework (CCF), and that pack is what lets one control answer SOC 2 and ISO 27001 criteria at the same time.

Some requirements come from outside any standard library, like a customer contract or a regional regulation. For those, you upload the document and Sprinto AI extracts the criteria. It then reviews compliance drift against your existing program and suggests the controls and checks to add.

Die einzelnen Elemente des Managementsystems folgen demselben Modell. Interne Audits und Managementbewertungen können als Workflow-Prüfungen mit festgelegter Häufigkeit, einem zugewiesenen Prüfer und Nachweispflicht durchgeführt werden, wodurch der zusätzliche Aufwand der ISO neben Ihren automatisierten Prüfungen bleibt.

HubEngage, eine Plattform für Mitarbeiterengagement , verfügte weder über einen eigenen CISO noch über ein Compliance-Team und wollte, dass sich die Entwicklungsabteilung auf das Produkt konzentriert. Die schrittweise Integration von Frameworks hätte diese Konzentration jedes Mal beeinträchtigt.

In Sprinto, HubEngage connected AWS and GitHub, with Dependabot feeding vulnerability alerts. The team used built-in policy templates with version control and worked from a single cross-framework view of its controls.

HubEngage implementierte ISO 27001 in 15 Stunden und fügte anschließend DSGVO, HIPAA und SOC 2 hinzu, was einen zusätzlichen Aufwand von 10 % bedeutete.

Die Implementierung des zweiten Frameworks ist ein wichtiger Meilenstein. Die eigentlichen Wartungskosten verbergen sich jedoch darin, dass jedes Framework an die sich ändernden Umgebungsbedingungen angepasst werden muss.

Wie stellt man sicher, dass Kontrollmechanismen und Nachweise über verschiedene Rahmenwerke hinweg synchron bleiben?

Jede Änderung muss überall dort implementiert werden, wo sie Anwendung findet. Wenn Sie eine Zugriffskontrollrichtlinie für SOC 2 aktualisieren, benötigt ISO 27001 dieselbe Version und dieselben Nachweise. Wenn diese Weitergabe manuell erfolgt, gerät ein kleines Team, das mehrere Fristen gleichzeitig einhalten muss, langsam ins Stocken.

Der Druck wächst mit jedem weiteren Rahmenwerk auf der Roadmap. Teams in Europa und Großbritannien wägen NIS2, den britischen Gesetzesentwurf zur Cybersicherheit und Resilienz sowie das EU-KI-Gesetz neben SOC 2 und ISO 27001 ab, und im Gesundheitswesen kommt HIPAA hinzu.

Um all das aufeinander abzustimmen, ist ein zentrales Datenerfassungssystem erforderlich. Die Zuordnung muss an derselben Stelle erfolgen, an der auch Ihre Kontrollen durchgeführt, Ihre Nachweise gesammelt und die Bereitschaftsberichte erstellt werden, damit eine Änderung nur einmal vorgenommen wird und sich in jedem betroffenen System widerspiegelt.

Ein leitender IT-Manager eines Logistiktechnologieunternehmens, der das Programm formalisierte, während das Team DPDP im Zusammenhang mit den aktuellen Standards evaluierte, beschrieb den Plan wie folgt:

„um eine Art zentralen Ort zu schaffen, an dem unsere Richtlinien, Verfahren und die Sammlung von Beweismitteln verwaltet werden“

Ein leitender IT-Manager bei einem Logistiktechnologieunternehmen

In Sprinto, evidence collected once maps to multiple controls and is reused across multiple audits, and every update keeps its version history. So the access review artifact exists once, and each framework that needs it points to the current version.

Die Bereitschaft wird auf die gleiche Weise zusammengefasst. Jede Prüfung speist ihre Kontrollfunktion, jede Kontrollfunktion speist ihren Compliance-Bereich, und die Bereiche speisen das Framework, was bedeutet, dass eine fehlgeschlagene Prüfung als Lücke in jedem Framework sichtbar wird, das darauf angewiesen ist.

Requirements themselves change too. When a framework revision or contract amendment lands, Sprinto analyzes the impact, updates the affected commitments and assigns the required work to the right owner with full context.

Prometeia, ein Beratungsunternehmen für Finanzdienstleistungen und Softwareentwicklung , wünschte sich nahezu Echtzeit-Transparenz über seine Sicherheitsmaßnahmen, insbesondere während der ISO-Rezertifizierung. Die Liste der benötigten Frameworks wuchs stetig über ISO 27001 und SOC 2 Typ II hinaus, wobei DORA bereits geplant war.

So Prometeia connected its security assets through Sprinto’s native integrations and brought monitoring and management of all its frameworks into one place. It also set up a Trust Center to show its security posture to customers.

Prometeia verwaltet mittlerweile mehr als 10 Frameworks, wobei 4 Audits gleichzeitig laufen, und konnte den Aufwand für die Einhaltung der Vorschriften um 90 % reduzieren.

Framework-basierte Projekte im Vergleich zu einer gemeinsamen Steuerungsebene

Framework-für-Framework-ProjekteGemeinsame Steuerungsschicht
SteuersatzIn den jeweiligen Standardvokabeln neu aufgebautEinmal gebaut und auf jedes Kriterium abgestimmt, das es erfüllt.
Abgrenzung eines neuen RahmensSchätzung von Grund aufBestehende Kontrollen, die neue Anforderungen abdecken, identifizierte Lücken, gekennzeichnet
BeweisbarFür die Pipeline jedes Frameworks werden die Daten erneut erfasst.Einmal erfasst und bei weiteren Audits mit Versionsverlauf wiederverwendet
Überprüfen Sie die ErgebnisseSichtbar innerhalb einer Framework-AnsichtWird in jedes Framework einbezogen, das die Steuerung unterstützt
Änderungen der Anforderungen und RichtlinienVon Hand vermehrtBei sich ändernden Anforderungen werden die Auswirkungen analysiert und die Aufgaben den Verantwortlichen zugewiesen.
ISO-spezifische Arbeiten (SoA, internes Audit, Managementbewertung)Wird in einer separaten Tabelle erfasstAls Workflow-Prüfungen zusammen mit allen anderen Prüfungen ausführen

In der linken Spalte werden Ihnen für jedes hinzugefügte Framework erneut Gebühren berechnet, sodass das vierte etwa so viel kostet wie das zweite. Die rechte Spalte ermöglicht es jedem Framework, auf bereits vorhandenen Arbeiten aufzubauen.

Vier Prüfungen, die Sie bei Ihrem letzten Framework-Rollout durchführen sollten

  1. Wie viele Ihrer bestehenden Kontrollmechanismen erfüllen bereits die Anforderungen des neuen Rahmenwerks, und wie viel der verbleibenden Arbeit entfiel auf Managementsystemarbeiten wie die Analyse der Geschäftsbedingungen und die interne Revision?
  2. Wo werden dieselben Beweise zweimal unter zwei verschiedenen Namen gesammelt?
  3. Zeigt jedes Framework, das auf einer Kontrollstruktur basiert, die Lücke an, wenn sich eine Kontrollstruktur ändert oder eine Prüfung fehlschlägt?
  4. Wie viele zusätzliche Stunden hat Ihr zweites Framework im Vergleich zu Ihrem ersten in Anspruch genommen?

Falls eine dieser Antworten schmerzt, Sprinto helps your team stay audit-ready on each one: controls mapped once across frameworks, evidence collected and reused as the work happens, gaps flagged wherever a control applies, and requirement changes routed to the right owner.

Demo anfordern →

Srikar Sai
Autorin

Srikar Sai

Als Senior Content Marketer bei SprintoSrikar Sai ist überzeugt, dass gute Inhalte standardmäßig zum Speichern geeignet sein sollten. Er schreibt über Cybersicherheit und GRC und hat sich zum Ziel gesetzt, mit jedem Beitrag etwas zu bewegen. Er ist außerdem ISO 27001-zertifizierter Lead Auditor.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild