Wie Officebeacon mit Sprinto sein ISO 27001-Audit mühelos bestanden hat

Officebeacon ist ein in den USA ansässiger Softwareanbieter, der weltweit für seine virtuelle Personallösung bekannt ist und von Tausenden von Unternehmen und führenden Institutionen weltweit genutzt wird. Mit über 2000 Mitarbeitern und Niederlassungen in verschiedenen Regionen verfügt Officebeacon über die Kompetenz, Unternehmen in allen Märkten und Branchen zu betreuen.

OfficeBeacon-Hero-Bild
2 Wochen Zeit, die Auditbereitschaft nach ISO 27001 zu erreichen
~1 Monat Zeit, das ISO 27001-Audit abzuschließen und die Zertifizierung zu erhalten
40 Tage Vom Auditbeginn bis zum Erhalt der ISO 27001-Zertifizierung
Sprinto weißes Logo
Vor Sprinto
Nach Sprinto
Eine vor der Covid-Pandemie durchgeführte Bedarfsanalyse durch eine der vier größten Wirtschaftsprüfungsgesellschaften deckte Mängel bei der Umsetzung von Richtlinien auf. Die Befolgung der Empfehlungen des Gutachters würde bedeuten, dass man fast ein Jahr allein für die Einrichtung von Prozessen und die Umsetzung von Richtlinien aufwenden müsste – und das unter Einhaltung eines strengen Zeitplans.
Officebeacon schloss diese Lücken in der Umsetzung der Richtlinien innerhalb des vorgegebenen Zeitrahmens, erreichte die Auditbereitschaft nach ISO 27001 in 2 Wochen und erhielt die Zertifizierung innerhalb von 40 Tagen nach Beginn des Audits.
Die in den Richtlinien von Officebeacon hervorgehobenen Aufgaben, von der Geräteverschlüsselung und Multifaktor-Authentifizierung bis hin zum Schwachstellenmanagement und Lieferantenmanagement, erforderten Werkzeuge, die diese auf Unternehmensebene durchsetzen konnten.
Officebeacon wandelte seine Richtlinien in Kontrollen um, die geeigneten Prüfungen zugeordnet wurden, identifizierte die Verantwortlichen für die Kontrollen und setzte diese auf einer detaillierten Ebene durch zeitgebundene Compliance-Workflows und periodische Auslöser durch.
Die Informationen zur Einhaltung der Vorschriften lagen in Datensilos vor, und die Verknüpfung von Nachweisen mit den im Rahmen eines Audits geprüften Kontrollen hätte Excel, Power BI und viele Arbeitsstunden erfordert.
Officebeacon hat alles in Sprintos interaktivem Dashboard zusammengeführt und die Nachweise über das Auditor-Dashboard mit dem Auditor geteilt, sodass sich alle relevanten Informationen an einem Ort befinden.
„Die Befolgung ihrer Empfehlungen hätte bedeutet, dass wir fast ein Jahr unserer Zeit allein für die Einrichtung von Prozessen und die Implementierung von Richtlinien hätten aufwenden müssen. Wir hatten einen strikten Zeitplan einzuhalten, und dieser Ansatz war nicht realisierbar.“


– Anil Varma
CISO, Officebeacon

„Wir hätten das alles auch mit Excel und Power BI erreichen können, aber das hätte viele Arbeitsstunden und mehr als acht Monate gedauert. Mit einem speziell dafür entwickelten Tool wie Sprinto können wir Zeitpläne und Ziele viel schneller erreichen.“


– Anil Varma
CISO, Officebeacon

Einführung

Officebeacon plante eine zeitlich begrenzte, strategische Ausweitung der Kundengewinnung in verschiedenen Märkten und benötigte dafür die ISO 27001-Zertifizierung, um sowohl die Produktsicherheit als auch die operative Reife nachzuweisen. Für Anil Varma, CISO bei Officebeacon, bot die Zertifizierung zudem die Gelegenheit, die Compliance-Prozesse selbst technisch zu optimieren, Silos abzubauen, Richtlinien durchzusetzen und die Einhaltung dieser Richtlinien durch Kontrollen zu überwachen. „Die Kontrollen zeigen, wie gut die Umsetzung Ihrer Richtlinien funktioniert“, so Varma.

Das Problem

Eine vor der Covid-Pandemie von einer der vier größten Wirtschaftsprüfungsgesellschaften durchgeführte Gap-Analyse hatte Mängel bei der Umsetzung von Sicherheitsrichtlinien aufgedeckt, die durch ein formelles Sicherheits-Compliance-Programm behoben werden mussten.

„Die Befolgung ihrer Empfehlungen hätte bedeutet, dass wir fast ein Jahr unserer Zeit allein für die Einrichtung von Prozessen und die Implementierung von Richtlinien hätten aufwenden müssen. Wir hatten einen strikten Zeitplan einzuhalten, und dieser Ansatz war nicht realisierbar“, erinnert sich Anil Varma, CISO bei Officebeacon.

Anil fügt hinzu: „Bei einem Audit geht es nicht nur darum, korrekte Dokumente zu erstellen. Man muss die Nachweise mit den geprüften Kontrollen verknüpfen, um klar zu zeigen, dass die Richtlinien wie vorgesehen funktionieren.“ Da die Compliance-Informationen in Datensilos vorliegen, hätte die Herstellung dieser Verknüpfungen für ein Audit den Einsatz von Excel, Power BI und viele Arbeitsstunden erfordert.

Eine effektive Umsetzung beinhaltet die Übersetzung von Richtlinien in konkrete Kontrollmaßnahmen, deren Zuordnung zu den richtigen Stellen, die Zuweisung klarer Rollen und Verantwortlichkeiten sowie die anschließende Überwachung ihrer Wirksamkeit, um sicherzustellen, dass sie wie beabsichtigt funktionieren.

Die Lösung

Als Officebeacon begann, sich nach Anbietern umzusehen, suchte das Unternehmen nach „Spezialisten“, die Informationen identifizieren und an einem zentralen Ort zusammenführen konnten. Sprinto erwies sich dabei fast sofort als ideale Lösung. „Kein anderes Tool hat uns so viel Vertrauen gegeben wie Sprinto“, bemerkt Anil.

„Schon beim Blick auf das Dashboard war mir klar, wie umfassend die Plattform ist. Anders als bei anderen Plattformen, wo man sich durch zwei oder drei Seiten klicken muss, um an die gewünschten Informationen zu gelangen, präsentiert Sprinto alle relevanten Informationen an einem Ort. Die Plattform ist zudem benutzerfreundlicher als andere“, fügt er hinzu.

„Die Grundlagen von Sprinto sind wirklich bemerkenswert!“ Officebeacon entschied sich für eine Partnerschaft mit Sprinto, um drei Ziele zu erreichen: die Implementierung von Sicherheitsrichtlinien zu verbessern, die strengen Anforderungen der ISO 27001 zu erfüllen und die Zertifizierung zu erhalten sowie ein technologiegestütztes Compliance-Management zu etablieren. Officebeacon begann die ISO-27001-Implementierung mit der Erstellung der Richtliniendokumentation. Dabei nutzte Officebeacon die Richtlinienvorlagen von Sprinto und entwickelte darauf aufbauend eigene Richtlinien.

„Wir haben fast 10 Tage daran gearbeitet“, bemerkt Anil.

„Sobald die Richtlinien die Werte und Verpflichtungen von Officebeacon präzise widerspiegelten, veröffentlichten wir sie in Sprinto und stellten sie der gesamten Organisation zur Verfügung“, fügt er hinzu. Durch die Integration des E-Mail-Anbieters für Mitarbeiter in Sprinto konnte Officebeacon anschließend unternehmensweit E-Mails zu Sicherheitsschulungen und zur Bestätigung der Richtlinien versenden.

Unmittelbar danach wurden die Richtlinien in Kontrollen umgewandelt und jede Kontrolle einer geeigneten Prüfung zugeordnet. Anschließend wurden die Verantwortlichen für die Kontrollen ermittelt und umgehend eine Überwachungs- und Abhilfemaßnahme eingeleitet, um die Compliance-Lücken zu schließen.

Im Rahmen der integrierten Risikobewertung untersuchte Officebeacon verschiedene Aufgabenbereiche, von der Geräteverschlüsselung und Multifaktor-Authentifizierung bis hin zum Schwachstellenmanagement und den Praktiken des Lieferantenmanagements.

„Wir stellten fest, dass viele dieser Aufgaben zwar in unseren Richtlinien betont, aber nicht effektiv umgesetzt wurden. Hauptsächlich, weil uns die nötigen Instrumente fehlten, um sie auf Unternehmensebene so konsequent durchzusetzen, wie es erforderlich gewesen wäre“, erklärt Anil. Der Fortschritt bei jeder einzelnen dieser Aufgaben war in einer zentralen Dashboard-Ansicht sichtbar.

„Das Dashboard von Sprinto ist sehr interaktiv. Mit einem einzigen Klick sieht man den aktuellen Stand und wie viele Punkte auf verschiedenen Ebenen – Infrastruktur, Personal, Geräte usw. – bereits erfüllt sind und welche noch ausstehen“, sagt Anil. Abgesehen von den technischen Aspekten merkt Anil an, dass eine der größten Herausforderungen darin bestand, ein Unternehmen mit über 2000 Mitarbeitern gleichzeitig für die Einhaltung der Compliance-Anforderungen zu gewinnen.

„Es ist im Grunde eine Frage der Einstellung“, sagt er.

„Es hilft, die Teams für die Bedeutung von Compliance zu sensibilisieren. Die Unterstützung der Führungsebene ist dabei entscheidend“, fügt er hinzu. Um schnelles Handeln zu ermöglichen, nutzte Officebeacon die Automatisierungsfunktionen von Sprinto optimal und kam mit klaren, zeitgebundenen Compliance-Workflows und periodischen Auslösern dem Ziel der ISO-27001-Zertifizierung stetig näher.

Anil bemerkt: „Wir begannen mit einer detaillierten Vorgehensweise. Mithilfe von Sprinto konnten wir Prüfungen detailliert konfigurieren. Durch die Verknüpfung mit einem Workflow und einer Person wurde die Überwachung des Compliance-Fortschritts vereinfacht.“

Auswirkungen

Officebeacon war innerhalb von zwei Wochen für das ISO 27001-Audit bereit. „Ich habe jede einzelne Kontrolle überprüft, und alles entsprach den Übungen, die wir vor Ort durchgeführt haben“, sagt Anil. Dank des Sprinto-Auditor-Dashboards konnte Officebeacon die Nachweise problemlos mit dem Auditor teilen. Da Genauigkeit entscheidend war, sicherte Sprinto Anil die Qualität der Nachweise, einschließlich der Screenshots, zu.

„Da die Probleme bereits lange vor dem Auditprozess behoben wurden, konnten wir die Audits zügig abschließen“, sagt Anil. Innerhalb von 40 Tagen nach Auditbeginn erhielt Officebeacon die ISO 27001-Zertifizierung. Anil betont, dass die Automatisierung maßgeblich zu diesem Erfolg beigetragen hat.

„Wir hätten das alles auch mit Excel und Power BI erreichen können, aber das hätte viele Arbeitsstunden und mehr als acht Monate gedauert. Mit einem speziell dafür entwickelten Tool wie Sprinto können wir Zeitpläne und Ziele deutlich schneller erreichen“, sagt er.

„Automatisierung hilft dabei, alle Komponenten miteinander zu verknüpfen. Zusammen mit den APIs liefert Sprinto ein klares Bild davon, wo man steht und wo man hin muss“, fügt er hinzu. Anil hob außerdem die wichtige Rolle des Sprinto-Supportteams hervor, die ihm dabei geholfen hat.

„Softwareanbieter können unflexibel sein, aber Sprinto war flexibel und hat eng mit uns zusammengearbeitet. Sie denken lösungsorientiert und das Team hat uns bei jedem Schritt bei der Problemlösung unterstützt“, bemerkt er. „Vom Vertrieb bis zum Support ist das Sprinto-Team immer erreichbar“, sagt er.

Nachdem die Zertifizierung erreicht und die Überwachung der Einhaltung der Vorschriften auf einer einzigen Plattform zusammengeführt wurde, bemerkt Anil: „Jetzt, da alles in einer Software vereint ist, sind wir viel entspannter.“

Haben Sie Fragen? Sprechen Sie mit unseren Experten!

AI-CTA-bg
AI-CTA-bg
OfficeBeacon-Logo
Industrietyp

Softwarelösungen / virtuelle Personalbeschaffung

Mitarbeiter

2000+

Regionen

USA

Verwendete Module
Richtlinienverwaltung Kontinuierliche Überwachung Risikobewertung Sicherheitstraining
Verwendete Frameworks
ISO 27001