Die zentralen Thesen
✓ Kontinuierliche Überwachung ersetzt die Erkennung von Kontrollfehlern während der Auditvorbereitung, die nachträgliche Wiederherstellung von Nachweisen und manuelle Bereitschaftsprüfungen.
✓ Zwischen den Audits laufen Prüfungen autonom ab, melden Fehler den Verantwortlichen und die Nachweise werden während der Bearbeitung gesammelt und mit einem Zeitstempel versehen.
✓ Die Bereitschaft wird von Prüfungen über Kontrollen bis hin zum Framework zusammengefasst, sodass das Team jederzeit seinen aktuellen Stand einsehen kann.
Die Einhaltung von Vorschriften wurde schon immer stichprobenartig gemessen. So wurden Audits konzipiert, und so laufen die meisten Programme noch immer ab, wobei das ganze Jahr um einige Wochen Feldarbeit herum organisiert ist.
Sie kennen also den Ablauf. Die Auditvorbereitung läuft vierteljährlich auf Hochtouren, und Ihre Prüfungen werden zwar heute bestanden, aber niemand kann nachweisen, dass sie den gesamten Prüfungszeitraum über Bestand hatten. Das Dashboard zeigt nur die zuletzt hochgeladenen Daten an, daher kann niemand die Zahlen verlässlich nennen.
Die Ursache ist offensichtlich und etwas unangenehm: Ein auf dem Prüfkalender basierendes Programm lässt Kontrollen zwischen den Prüfungen unberücksichtigt. Teams implementieren wöchentlich Infrastrukturänderungen, wodurch Kontrollen verschwimmen und Nachweise, die im Januar noch vorhanden waren, im Juni verschwunden sind.
Jedes neue Rahmenwerk baut auf den bereits in Ihrem Compliance-Programm vorhandenen auf , was bedeutet, dass der nicht beobachtete Bereich jedes Jahr mehr Kontrollen umfasst.
Die kontinuierliche Kontrollüberwachung ersetzt den Aufwand, der durch die zeitliche Verlängerung der Prüffrist entsteht: das Aufspüren fehlerhafter Kontrollen während der Auditvorbereitung, das Rekonstruieren von Nachweisen für den Prüfungszeitraum, das Herausfordern von Technikern für Screenshots und das manuelle Zusammenstellen von Bereitschaftsantworten. Zwischen den Audits werden Prüfungen Ihrer Systeme durchgeführt, Fehler werden dem zuständigen Verantwortlichen mit Kontextinformationen gemeldet, und die Bereitschaft wird nach jeder erfolgreichen oder fehlgeschlagenen Prüfung aktualisiert.
Warum tauchen bei der Auditvorbereitung immer wieder Kontrollmängel auf?
Bei einem punktuellen Überwachungsmodell erfährt Ihr Team erst dann von einem Kontrollfehler, wenn jemand danach sucht – und das geschieht üblicherweise während der Auditvorbereitung. Eine falsch konfigurierte Zugriffsrichtlinie, ein abgelaufenes Zertifikat oder eine Überwachungslücke bleiben wochenlang unbemerkt, da das nächste Audit noch in weiter Ferne liegt.
Wenn das Problem schließlich auftritt, erfolgt die Behebung unter Zeitdruck, da der Prüfer auf Beweise wartet und der Eigentümer seine für die Woche geplanten Maßnahmen umsetzt. Die Behebung selbst ist meist geringfügig. Der Zeitdruck treibt die Kosten in die Höhe.
Die allgemeine Lösung besteht darin, die Kontrollen zwischen den Audits zu überwachen und jede fehlgeschlagene Prüfung als offenen Punkt mit einem Verantwortlichen zu behandeln, bis die Behebung des Problems bestätigt ist. So wird die Überprüfung einer fehlerhaften Kontrolle zu einer alltäglichen Aufgabe, die Wochen vor Beginn der Feldarbeit an einem Dienstag erledigt wird.
Sprinto Diese Uhr läuft autonom:
- Die Integrationen mit Ihren Cloud-, Identitäts-, HR- und Codierungssystemen führen kontinuierlich automatisierte Prüfungen durch und sammeln dabei Nachweise.
- Jedes System mit API-Zugriff, einschließlich interner und kundenspezifischer Anwendungen, verbindet sich mit Sprinto als überwachte Entität, deren Funktionen anhand von von Ihnen definierten Regeln überprüft werden.
- Workflow-Prüfungen umfassen manuelle Prozesse in dem von Ihnen konfigurierten Rhythmus und erinnern den zuständigen Verantwortlichen.
- Wenn eine Überprüfung fehlschlägt, wird der zuständige Eigentümer benachrichtigt und erhält einen Kontext zu dem, was schiefgelaufen ist. Die Behebung des Problems wird bis zum bestätigten Abschluss verfolgt.
- Datei-Uploads umfassen die wenigen Artefakte, die nur eine Person besitzt.
Jeder Check hat den Status „Bestanden“, „Nicht bestanden“, „Kritisch“ oder „Fällig“. Die Kontrollbereitschaft ergibt sich aus den zugehörigen Checks. Ein nicht bestandener Check wird auf drei Arten abgeschlossen: Ihr Team behebt das Problem im Quellsystem und klickt auf „Erneut validieren“, lädt Nachweise hoch und markiert den Check als erledigt oder schließt ihn mit einer dokumentierten Begründung aus dem Geltungsbereich aus.
Da zwischen den Audits Kontrollen durchgeführt werden, können die Teams Fehler frühzeitig aufdecken und diese vor der Auditvorbereitung beheben.
Das ist die Abweichung, der man sonst bei Feldstudien begegnen würde.
Atomicwork, ein Unternehmen für Agenten-Servicemanagement , wuchs organisch als Startup, und das Team wollte seine bisherigen, eher unstrukturierten Prozesse standardisieren. Außerdem wünschten sie sich Integrationen und eine automatisierte Datenerfassung, damit niemand mehr Anlagen und Infrastruktur manuell erfassen musste.
Sie haben also AWS, Azure und GitLab miteinander verbunden. Sprinto Zur Überwachung von Anlagen und Schwachstellen sowie zur Einrichtung rollenbasierter Warnmeldungen bei Kontrollausfällen. Eine gemeinsame Kontrollzuordnung ermöglichte die Arbeit zwischen ISO 27001 und SOC 2.
Dank der Überwachung der Kontrollmechanismen und der Bereitstellung aller erforderlichen Nachweise konnte das Team das ISO-27001-Audit innerhalb von zwei Monaten erfolgreich abschließen und den ersten Zyklus bestehen. Laut der Fallstudie von Atomicwork wendet das Team täglich nur 15 Minuten für die Überwachung der Compliance auf.
Wer Fehler frühzeitig erkennt, löst die Hälfte des Problems, denn der Prüfer möchte immer noch einen Nachweis darüber, dass jede Kontrollmaßnahme über den gesamten Zeitraum hinweg gewirkt hat.
Wie lässt sich nachweisen, dass eine Kontrollmaßnahme während des gesamten Prüfungszeitraums wirksam war?
Die Arbeiten wurden durchgeführt. Die Richtlinie wurde aktualisiert, die Überprüfung abgeschlossen und die Konfiguration geändert, aber wenn der Prüfer innerhalb des Prüfungszeitraums einen Nachweis verlangt, ist der Zeitstempel falsch oder das Dokument befindet sich in einem System, das keine Versionen speichert.
Das Team rekonstruiert also nachträglich die Beweislage, und nachträglich erhobene Beweise sind am schwierigsten zu verteidigen.
Die Beweismittel müssen während der Arbeiten gesammelt, mit dem Datum ihrer Entstehung versehen und der jeweiligen Kontrollmaßnahme zugeordnet werden. Um die Abdeckung über den gesamten Zeitraum nachzuweisen, müssen diese Daten anschließend recherchiert werden.
Sprinto autonome Beweiserhebung So funktioniert es. Integrationen sammeln Daten, versehen sie mit einem Zeitstempel und ordnen sie Kontrollen zu, und Workflow-Prüfungen erfassen die manuellen Schritte, während sie ausgeführt werden.
Jeder Nachweis kann einem oder mehreren Kontrollmechanismen zugeordnet und in verschiedenen Audits wiederverwendet werden, wodurch doppelte Datenerfassung vermieden wird. Wenn Nachweise aktualisiert werden, Sprinto Die vorherigen Versionen bleiben erhalten, sodass Sie sehen können, was zu jedem Zeitpunkt im Prüfungszeitraum vorhanden war.
Vor Beginn eines Audits prüft der Auditbeauftragte die erforderlichen Nachweise anhand der Auditvorgaben und identifiziert fehlende oder veraltete Unterlagen. Er kennzeichnet jede Lücke mit Hinweisen zur Behebung, sodass Ihr Team diese vor Beginn der Feldarbeit schließen kann.
Ihr Team bemerkt die Lücke als erstes.
CellPoint Digital, ein Unternehmen für Zahlungsabwicklung , führte die PCI-DSS-Zertifizierung mit manueller Nachweiserfassung durch. Eine einzige Person lud 95 % der Nachweise hoch, und die Berichterstattung umfasste lediglich 5–10 % der Infrastruktur.
Daher verlagerte CellPoint seinen Fokus auf automatisierte Kontrolltests und Beweissicherung. SprintoDie kontinuierliche Überwachung speist die Daten in ein zentrales Dashboard ein. Ein gemeinsames Steuerungssystem bereitete das Programm auf die nachfolgenden Systeme vor.
Laut der Fallstudie von CellPoint Digital führt das Programm nun täglich über 7,000 Prüfungen durch und verzeichnete eine 95%ige Verbesserung der Compliance-Berichterstattung . Der Sicherheitsarchitekt des Unternehmens beschrieb den Unterschied wie folgt:
„Früher, unter PCI-DSS, habe ich nur über 5-10 % der Infrastruktur berichtet. Jetzt mit Sprinto„Ich kann alles melden, daher ist unser Compliance-Niveau viel umfassender und präziser.“
Frederic Lauret, Sicherheitsarchitekt, CellPoint Digital
Die direkte Gewinnung von Daten aus den Systemen verändert auch, wer die Daten sammelt, und genau da kommt der Zeitaufwand für die Entwicklung wieder ins Spiel.
Wie viel Ingenieurzeit beansprucht ein Audit?
Jede Zugriffsprüfung, jeder Konfigurations-Screenshot und jede Anfrage nach einem Protokoll landet bei einem Entwickler. Jede Anfrage erscheint unbedeutend und wird nicht summiert, sodass die Prüfung unbemerkt tagelange Entwicklungskapazität vom Produkt abzieht.
Warum trifft es immer wieder die Ingenieure? Weil sie die einzigen sind, die Zugang zu den Systemen haben, in denen die Beweise gespeichert sind.
Der Ausweg besteht darin, die Daten direkt aus diesen Systemen zu gewinnen und jede verbleibende Entscheidung der Person zuzuweisen, die sie treffen kann. Die Ingenieure können ihre Prüfungszeit dann darauf verwenden, die Fehler zu beheben.
In SprintoAutomatisierte Prüfungen und die durch die Integration gesammelten Nachweise übernehmen die Arbeit mit Screenshots. Für Identitätsprüfungen wie MFA über AWS, Google Workspace, Okta und GitHub hinweg ermöglicht User Decisioning Ihrem Team, jeden einzelnen Benutzer als „Gelöst“, „Nicht im Geltungsbereich“ oder „Erinnern“ zu kennzeichnen, sodass eine Ausnahme nicht die gesamte Prüfung blockiert.
Zugriffsprüfungen folgen demselben Muster. System Access synchronisiert Ihr HRMS mit wichtigen Systemen, um Diskrepanzen zwischen Benutzer und System zu erkennen. Prüfer können den Zugriff als OK markieren, ihn zur Aufhebung oder Herabstufung vormerken oder eine Zugriffsaufgabe erstellen.
Die Verantwortlichen erhalten markierte Prüfpunkte zur Bearbeitung, sodass die Arbeitszeit des Teams für Beurteilungsentscheidungen genutzt werden kann. Dadurch können die Anfragen nach Screenshots an die Entwickler reduziert werden.
HubEngage, eine Plattform für Mitarbeiterengagement mit weniger als 50 Mitarbeitern, wollte, dass sich die Entwicklungsabteilung weiterhin auf das Produkt konzentriert, während sie sich auf die Zertifizierung vorbereitete.
Das Team hat also AWS und GitHub miteinander verbunden. SprintoSie nutzten Dependabot für Sicherheitswarnungen. Dabei verwendeten sie integrierte Richtlinienvorlagen mit Versionskontrolle und richteten gestaffelte Warnungen für Prüfungen ein.
Laut der HubEngage-Fallstudie führt das Programm automatisch 3,000 bis 4,000 Prüfungen durch , um eine Konformitätsquote von 95 % zu erreichen. Das Team verbringt eine Stunde pro Woche mit der Überwachung des Programms.
Sobald die Prüfungen und Nachweise kontinuierlich erfolgen, ist der manuelle Aufwand für die Beantwortung einer Bereitschaftsfrage deutlich geringer.
Sind wir jetzt schon bereit für ein Audit, und wie beantwortet man diese Frage ohne ein konkretes Projekt?
Die Führungsebene fragt vor einer Vorstandssitzung nach, und ein Kunde fragt während einer Sicherheitsüberprüfung. Die Antwort verweist üblicherweise auf das letzte Audit, und dann verbringt jemand einige Tage damit, Daten aus verschiedenen Systemen zusammenzutragen und sie mit der Kontrollmatrix abzugleichen.
Das ist eine vorgefertigte Antwort, die jedes Mal manuell erstellt wird, wenn die Frage auftaucht.
Die Bereitschaftszahl muss aus denselben Prüfungen stammen, die das ganze Jahr über durchgeführt werden, damit sie stets aktuell bleibt, ohne dass sie von jemandem zusammengestellt werden muss.
SprintoDas Control Health Dashboard aggregiert den Bereitschaftsgrad von einzelnen Prüfungen bis hin zum gesamten Framework mithilfe dokumentierter Formeln auf jeder Ebene. Der Bereitschaftsgrad einer Prüfung fließt in die zugehörige Kontrolle ein, Kontrollen in die einzelnen Compliance-Bereiche und Bereiche in das Framework, sodass sich der Prozentsatz mit dem Bestehen oder Nichtbestehen der zugeordneten Prüfungen ändert.
Das Dashboard zeigt außerdem einen Bereitschaftszeitplan für 7, 15 oder 30 Tage an. Ergänzend dazu erfasst das Dashboard für kontinuierliches Risikomonitoring das inhärente und das Restrisiko sowie die Wirksamkeit der einzelnen Behandlungsmaßnahmen.
Und wenn ein Kunde diese Antwort direkt wünscht, bietet das AI Trust Center Interessenten und Kunden Zugriff auf Ihre Compliance-Strategie, wodurch aus einer Sicherheitsüberprüfung ein schnelleres Gespräch wird.
Ein Team, das GRC-Plattformen evaluierte, formulierte das Ziel klar:
„Jederzeit prüfungsbereit statt nur zeitnaher Prüfungen“
Ein Team evaluiert GRC-Plattformen
Kontinuierliche Überprüfungen und eine Zusammenfassung der Bereitschaftswerte machen „jederzeit“ zu einem realistischen Standard für ein schlankes Team.
Momentane Konformitätsprüfung vs. kontinuierliche Kontrollüberwachung
| Einhaltung zum jeweiligen Zeitpunkt | Kontinuierliche Kontrollüberwachung | |
|---|---|---|
| Defekte Steuerung | Bei der Vorbereitung der Wirtschaftsprüfung festgestellt | Wird bei einem fehlgeschlagenen Check vermerkt und der Eigentümer benachrichtigt. |
| Nachweise für den Prüfungszeitraum | Nachträglich wiederaufgebaut | Erfasst, mit Zeitstempel versehen und kartiert während der Arbeit, inklusive Versionsverlauf |
| Nachweise aus den Audits | Für jeden einzelnen erneut gesammelt | Einmal den Kontrollen zugeordnet und bei verschiedenen Audits wiederverwendet |
| Engineering-Zeit | Ausgeliehen für Screenshots und Log-Abrufe | Integrationen sammeln Beweise, und Ingenieure reagieren auf markierte Prüfungen. |
| Remediation | In einem Tabellenblatt erfasst | Nachverfolgt bis zum bestätigten Abschluss |
| Bereitschaftsantwort | Wird auf Anfrage von Hand zusammengestellt. | Die Ergebnisse der Prüfungen werden in das Framework eingearbeitet, sobald die Prüfungen erfolgreich waren oder fehlgeschlagen sind. |
Die linke Spalte wird in jedem Prüfzyklus zurückgesetzt, sodass die gleichen Arbeiten jedes Jahr wiederholt werden. Die rechte Spalte führt die Daten fort, weshalb jede Prüfung mit einem bereits überprüften Programm beginnt.
Vier Punkte, die Sie bei Ihrer letzten Prüfung überprüfen sollten
- Wie viele der festgestellten Mängel Ihrer letzten Prüfung hätte Ihr Team früher erkennen können, und wie lange blieben die einzelnen Kontrollmechanismen außer Kraft, bevor es jemandem auffiel?
- Wie viele Kontrollen wiesen Nachweise auf, die den gesamten Prüfungszeitraum abdeckten, und wie viele erforderten eine nachträgliche Dokumentation oder manuelle Zeitstempel?
- Wie viele Stunden Entwicklungszeit hat Ihr letztes Audit für Zugriffsprüfungen, Screenshots und Protokollabfragen in Anspruch genommen?
- Welcher Compliance-Bereich hatte den aufwändigsten Vorbereitungszyklus, und was würde sich ändern, wenn er ab dem nächsten Monat durchgehend laufen würde?
Sprinto Hilft Ihrem Team, bei jedem einzelnen Projekt auditbereit zu sein: Fehler werden einem Verantwortlichen gemeldet, Nachweise werden während der Arbeit gesammelt und versioniert, weniger Anfragen erreichen die Ingenieure, und eine Bereitschaftsantwort ist bereits berechnet.
Fordern Sie eine Demo an Sprintokontinuierliche Kontrollüberwachung →
Autorin
Srikar Sai
Als Senior Content Marketer bei SprintoSrikar Sai ist überzeugt, dass gute Inhalte standardmäßig zum Speichern geeignet sein sollten. Er schreibt über Cybersicherheit und GRC und hat sich zum Ziel gesetzt, mit jedem Beitrag etwas zu bewegen. Er ist außerdem ISO 27001-zertifizierter Lead Auditor.Mehr erfahren
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.





















