Wie Officebeacon mit Sprinto die Compliance-Reife erreichte und das ISO 27001-Audit problemlos bestand.

Officebeacon, ein US-amerikanischer Softwareanbieter, ist weltweit bekannt für seine virtuelle Personallösung, auf die Tausende von Unternehmen und führenden Institutionen vertrauen. Mit über 2000 Mitarbeitern und Niederlassungen in verschiedenen Regionen bietet Officebeacon Unternehmen aus allen Märkten und Branchen umfassende Dienstleistungen.

OfficeBeacon-Hero-Bild
2 Wochen Zeit, die Auditbereitschaft nach ISO 27001 zu erreichen
~1 Monat Es ist an der Zeit, das ISO 27001-Audit abzuschließen und die Zertifizierung zu erhalten.
2000+ Mitarbeiter Auf das Compliance-Programm abgestimmt
Sprinto-Vergleichstabelle-Sprinto-Logo
Vor Sprinto
Nach Sprinto
Ein zeitlich begrenzter Vorstoß zur Steigerung der Kundengewinnung brachte die Notwendigkeit einer ISO 27001-Zertifizierung ans Licht, während eine vor COVID durchgeführte Gap-Analyse der Big Four bereits Mängel bei der Umsetzung von Unternehmensrichtlinien aufgedeckt hatte, die ein formelles Sicherheits-Compliance-Programm überfällig machten.
Officebeacon nutzte die Richtlinienvorlagen und Integrationen von Sprinto, um Richtlinien unternehmensweit zu dokumentieren und zu veröffentlichen, sie Kontrollen und Prüfungen mit klaren Verantwortlichen zuzuordnen und die Behebung von Problemen über ein einziges interaktives Dashboard zu verfolgen.
Der von dem Gutachter der Big Four empfohlene Weg hätte allein für die Einführung von Prozessen und Richtlinien fast ein Jahr in Anspruch genommen, was mit dem strengen Zeitplan, den Officebeacon einhalten musste, nicht vereinbar war.
Dank der Automatisierung und Unterstützung von Sprinto erreichte Officebeacon innerhalb von 2 Wochen die Auditreife nach ISO 27001 – eine Arbeit, die mit Excel und PowerBI mehr als 8 Monate gedauert hätte.
Der CISO wollte die Compliance mit echter technischer Strenge überarbeiten, Silos beseitigen, Richtlinien durchsetzen und Kontrollen kontinuierlich überwachen – all das konnte der bisherige manuelle Ansatz nicht leisten.
Mit der Automatisierung und den Integrationen von Sprinto setzte Officebeacon Richtlinien auf Entitätsebene durch, konfigurierte detaillierte Prüfungen, die Workflows und Verantwortlichen zugeordnet waren, und gewährleistete eine kontinuierliche Überwachung von Infrastruktur, Personen und Geräten.
„Die Befolgung ihrer Empfehlungen hätte bedeutet, dass wir fast ein Jahr unserer Zeit allein für die Einrichtung von Prozessen und die Implementierung von Richtlinien hätten aufwenden müssen. Wir hatten einen strikten Zeitplan einzuhalten, und dieser Ansatz war nicht realisierbar.“


– Anil Varma
CISO, Officebeacon

„Wir hätten das alles auch mit Excel und Power BI erreichen können, aber das hätte viele Arbeitsstunden und mehr als acht Monate gedauert. Mit einem speziell dafür entwickelten Tool wie Sprinto können wir Zeitpläne und Ziele viel schneller erreichen.“

– Anil Varma
CISO, Officebeacon

Einführung

Officebeacon plante, die Kundengewinnung in allen Märkten deutlich zu intensivieren. Diese zeitlich begrenzte, strategische Initiative verdeutlichte die Notwendigkeit einer ISO-27001-Zertifizierung, um sowohl die Produktsicherheit als auch die operative Reife nachzuweisen. Eine Gap-Analyse vor der COVID-4-Pandemie durch eine der vier größten Wirtschaftsprüfungsgesellschaften hatte bereits Mängel bei der Umsetzung der Richtlinien aufgezeigt, wodurch ein formelles Sicherheits-Compliance-Programm überfällig war.

Angesichts eines strikten Zeitplans und eines CISO, der entschlossen war, dem Programm echte technische Strenge zu verleihen, benötigte Officebeacon einen Ansatz, der schnell vorankommen konnte, ohne dabei Abstriche bei der Qualität zu machen.

Das Problem

Die von den vier großen Sicherheitsorganisationen durchgeführte Gap-Analyse hatte Mängel bei der Umsetzung der Richtlinien aufgezeigt, die ein formelles Sicherheits-Compliance-Programm erforderten. Der vom Gutachter vorgeschlagene Weg war jedoch weder mit den Zielen von Officebeacon noch mit dem Zeitplan vereinbar. „Die Befolgung ihrer Empfehlungen hätte bedeutet, dass wir fast ein Jahr unserer Zeit allein für die Einrichtung von Prozessen und die Implementierung von Richtlinien aufwenden müssten.“

„Wir hatten einen strikten Zeitplan einzuhalten, und dieser Ansatz war nicht praktikabel“, erinnert sich Anil Varma, CISO bei Officebeacon. Neben dem Zeitplan war Anil auch bestrebt, die Compliance-Prozesse grundlegend zu erneuern und mithilfe technischer Präzision Datensilos aufzubrechen, Richtlinien durchzusetzen und Kontrollen zu überwachen. Bei der Auswahl von Anbietern suchte Officebeacon nach einer spezialisierten Plattform, die Informationen an einem zentralen Ort zusammenführen konnte.

Sprinto stach sofort hervor: „Kein anderes Tool gab uns so viel Vertrauen wie Sprinto. Schon beim Blick auf das Dashboard war mir klar, dass die Plattform umfassend ist.“

Die Lösung

Officebeacon startete die Implementierung von ISO 27001 mit der Erstellung von Richtliniendokumentationen mithilfe der Richtlinienvorlagen von Sprinto. „Wir haben fast zehn Tage daran gearbeitet“, bemerkt Anil. „Nachdem die Richtlinien die Werte und Verpflichtungen von Officebeacon präzise widerspiegelten, haben wir sie in Sprinto veröffentlicht und der gesamten Organisation zugänglich gemacht.“

Durch die Integration des Mitarbeiter-E-Mail-Anbieters in Sprinto könnte Officebeacon unternehmensweit E-Mails zur Sicherheitsschulung und zur Bestätigung der Richtlinien auslösen.

Im Anschluss daran wurden die Richtlinien in Kontrollen umgewandelt und jede Kontrolle den entsprechenden Prüfungen zugeordnet. Die Verantwortlichen für die Kontrollen wurden benannt und umgehend ein Überwachungs- und Behebungsprojekt eingeleitet, um Compliance-Lücken zu schließen. Im Rahmen der integrierten Risikoanalyse wurden Aufgaben von Geräteverschlüsselung und Multifaktor-Authentifizierung bis hin zu Schwachstellenmanagement und Lieferantenmanagement-Praktiken erfasst. „Wir stellten fest, dass viele dieser Aufgaben zwar in unseren Richtlinien betont, aber nicht effektiv umgesetzt wurden. Hauptsächlich, weil uns die Instrumente fehlten, um sie auf Unternehmensebene so konsequent durchzusetzen, wie es nötig gewesen wäre“, erklärt Anil.

Mit Sprinto konnte Officebeacon dieses Problem direkt angehen. Wie Anil erklärte: „Das Dashboard von Sprinto ist sehr interaktiv. Mit einem einzigen Klick sieht man, wo man steht und wie viele Punkte auf verschiedenen Ebenen – wie Infrastruktur, Personal, Geräte und mehr – bereits erfüllt sind und wie viele noch ausstehen.“

Abgesehen von den technischen Aspekten merkt Anil an, dass eine der größten Hürden darin bestand, eine Organisation mit über 2000 Mitarbeitern gleichzeitig auf die Einhaltung der Compliance-Vorgaben auszurichten. „Es ist im Grunde eine Frage der Denkweise“, sagt er. „Es hilft, die Teams für die Bedeutung von Compliance zu sensibilisieren. Die Unterstützung der Führungsebene ist entscheidend“, fügt er hinzu.

Um zeitnah reagieren zu können, nutzte Officebeacon die Automatisierungsfunktionen von Sprinto optimal. Dank klarer, zeitgebundener Compliance-Workflows und periodischer Trigger konnte Officebeacon die ISO-27001-Konformität kontinuierlich anstreben. Anil erklärt: „Wir begannen mit einer detaillierten Vorgehensweise. Mithilfe von Sprinto konfigurierten wir die Prüfungen präzise. Durch die Zuordnung zu einem Workflow und einer Person wurde die Überwachung des Compliance-Fortschritts deutlich vereinfacht.“

Auswirkungen

Officebeacon war innerhalb von zwei Wochen bereit für das ISO 27001-Audit. „Ich habe jede einzelne Kontrolle überprüft, und alles entsprach den Übungen, die wir vor Ort durchgeführt haben.“

Mithilfe des Sprinto-Auditor-Dashboards konnte Officebeacon die Nachweise problemlos mit dem Auditor teilen. Genauigkeit war entscheidend, und Sprinto versicherte Anil die Qualität der Nachweise, einschließlich der Screenshots. „Da Probleme frühzeitig vor dem Auditprozess behoben wurden, konnten wir die Audits zügig abschließen“, so Anil.

Innerhalb von 40 Tagen nach Beginn des Audits erhielt Officebeacon die ISO 27001-Zertifizierung.

Anil betont, dass die Automatisierung maßgeblich zum Erfolg von Officebeacon bei den Audits beigetragen hat. „Wir hätten das alles auch mit Excel und Power BI erreichen können, aber das hätte viele Arbeitsstunden und mehr als acht Monate gekostet. Mit einem speziell entwickelten Tool wie Sprinto können wir unsere Zeitpläne und Ziele deutlich schneller erreichen.“

Anil hob außerdem die wichtige Rolle des Sprinto-Supportteams hervor. „Softwareanbieter können oft unflexibel sein, aber Sprinto war flexibel und hat eng mit uns zusammengearbeitet. Sie denken lösungsorientiert und das Team hat uns bei jedem Schritt unterstützt“, bemerkt er.

Seit der Zertifizierung agiert Officebeacon mit größerem Vertrauen: „Jetzt, da alles in einer Software zusammengeführt ist, sind wir viel entspannter.“

Haben Sie Fragen? Sprechen Sie mit unseren Experten!

Frameworks-Logos-Hintergrund
Frameworks-Logos-Mob-Hintergrund
Industrietyp

Softwarelösungen / virtuelle Personalbeschaffung

Mitarbeiter

2000+

Regionen

USA

Verwendete Module
Richtlinienverwaltung Kontinuierliche Überwachung Sicherheitstraining Risikomanagement
Verwendete Frameworks
sprinto-customer-template-iso-img.webp