
– Anil Varma
CISO, Officebeacon
– Anil Varma
CISO, Officebeacon
Einführung
Officebeacon plante eine zeitlich begrenzte, strategische Ausweitung der Kundengewinnung in verschiedenen Märkten und benötigte dafür die ISO 27001-Zertifizierung, um sowohl die Produktsicherheit als auch die operative Reife nachzuweisen. Für Anil Varma, CISO bei Officebeacon, bot die Zertifizierung zudem die Gelegenheit, die Compliance-Prozesse selbst technisch zu optimieren, Silos abzubauen, Richtlinien durchzusetzen und die Einhaltung dieser Richtlinien durch Kontrollen zu überwachen. „Die Kontrollen zeigen, wie gut die Umsetzung Ihrer Richtlinien funktioniert“, so Varma.
Das Problem
Eine vor der Covid-Pandemie von einer der vier größten Wirtschaftsprüfungsgesellschaften durchgeführte Gap-Analyse hatte Mängel bei der Umsetzung von Sicherheitsrichtlinien aufgedeckt, die durch ein formelles Sicherheits-Compliance-Programm behoben werden mussten.
„Die Befolgung ihrer Empfehlungen hätte bedeutet, dass wir fast ein Jahr unserer Zeit allein für die Einrichtung von Prozessen und die Implementierung von Richtlinien hätten aufwenden müssen. Wir hatten einen strikten Zeitplan einzuhalten, und dieser Ansatz war nicht realisierbar“, erinnert sich Anil Varma, CISO bei Officebeacon.
Anil fügt hinzu: „Bei einem Audit geht es nicht nur darum, korrekte Dokumente zu erstellen. Man muss die Nachweise mit den geprüften Kontrollen verknüpfen, um klar zu zeigen, dass die Richtlinien wie vorgesehen funktionieren.“ Da die Compliance-Informationen in Datensilos vorliegen, hätte die Herstellung dieser Verknüpfungen für ein Audit den Einsatz von Excel, Power BI und viele Arbeitsstunden erfordert.
Eine effektive Umsetzung beinhaltet die Übersetzung von Richtlinien in konkrete Kontrollmaßnahmen, deren Zuordnung zu den richtigen Stellen, die Zuweisung klarer Rollen und Verantwortlichkeiten sowie die anschließende Überwachung ihrer Wirksamkeit, um sicherzustellen, dass sie wie beabsichtigt funktionieren.
Die Lösung
Als Officebeacon begann, sich nach Anbietern umzusehen, suchte das Unternehmen nach „Spezialisten“, die Informationen identifizieren und an einem zentralen Ort zusammenführen konnten. Sprinto erwies sich dabei fast sofort als ideale Lösung. „Kein anderes Tool hat uns so viel Vertrauen gegeben wie Sprinto“, bemerkt Anil.
„Schon beim Blick auf das Dashboard war mir klar, wie umfassend die Plattform ist. Anders als bei anderen Plattformen, wo man sich durch zwei oder drei Seiten klicken muss, um an die gewünschten Informationen zu gelangen, präsentiert Sprinto alle relevanten Informationen an einem Ort. Die Plattform ist zudem benutzerfreundlicher als andere“, fügt er hinzu.
„Die Grundlagen von Sprinto sind wirklich bemerkenswert!“ Officebeacon entschied sich für eine Partnerschaft mit Sprinto, um drei Ziele zu erreichen: die Implementierung von Sicherheitsrichtlinien zu verbessern, die strengen Anforderungen der ISO 27001 zu erfüllen und die Zertifizierung zu erhalten sowie ein technologiegestütztes Compliance-Management zu etablieren. Officebeacon begann die ISO-27001-Implementierung mit der Erstellung der Richtliniendokumentation. Dabei nutzte Officebeacon die Richtlinienvorlagen von Sprinto und entwickelte darauf aufbauend eigene Richtlinien.
„Wir haben fast 10 Tage daran gearbeitet“, bemerkt Anil.
„Sobald die Richtlinien die Werte und Verpflichtungen von Officebeacon präzise widerspiegelten, veröffentlichten wir sie in Sprinto und stellten sie der gesamten Organisation zur Verfügung“, fügt er hinzu. Durch die Integration des E-Mail-Anbieters für Mitarbeiter in Sprinto konnte Officebeacon anschließend unternehmensweit E-Mails zu Sicherheitsschulungen und zur Bestätigung der Richtlinien versenden.
Unmittelbar danach wurden die Richtlinien in Kontrollen umgewandelt und jede Kontrolle einer geeigneten Prüfung zugeordnet. Anschließend wurden die Verantwortlichen für die Kontrollen ermittelt und umgehend eine Überwachungs- und Abhilfemaßnahme eingeleitet, um die Compliance-Lücken zu schließen.
Im Rahmen der integrierten Risikobewertung untersuchte Officebeacon verschiedene Aufgabenbereiche, von der Geräteverschlüsselung und Multifaktor-Authentifizierung bis hin zum Schwachstellenmanagement und den Praktiken des Lieferantenmanagements.
„Wir stellten fest, dass viele dieser Aufgaben zwar in unseren Richtlinien betont, aber nicht effektiv umgesetzt wurden. Hauptsächlich, weil uns die nötigen Instrumente fehlten, um sie auf Unternehmensebene so konsequent durchzusetzen, wie es erforderlich gewesen wäre“, erklärt Anil. Der Fortschritt bei jeder einzelnen dieser Aufgaben war in einer zentralen Dashboard-Ansicht sichtbar.
„Das Dashboard von Sprinto ist sehr interaktiv. Mit einem einzigen Klick sieht man den aktuellen Stand und wie viele Punkte auf verschiedenen Ebenen – Infrastruktur, Personal, Geräte usw. – bereits erfüllt sind und welche noch ausstehen“, sagt Anil. Abgesehen von den technischen Aspekten merkt Anil an, dass eine der größten Herausforderungen darin bestand, ein Unternehmen mit über 2000 Mitarbeitern gleichzeitig für die Einhaltung der Compliance-Anforderungen zu gewinnen.
„Es ist im Grunde eine Frage der Einstellung“, sagt er.
„Es hilft, die Teams für die Bedeutung von Compliance zu sensibilisieren. Die Unterstützung der Führungsebene ist dabei entscheidend“, fügt er hinzu. Um schnelles Handeln zu ermöglichen, nutzte Officebeacon die Automatisierungsfunktionen von Sprinto optimal und kam mit klaren, zeitgebundenen Compliance-Workflows und periodischen Auslösern dem Ziel der ISO-27001-Zertifizierung stetig näher.
Anil bemerkt: „Wir begannen mit einer detaillierten Vorgehensweise. Mithilfe von Sprinto konnten wir Prüfungen detailliert konfigurieren. Durch die Verknüpfung mit einem Workflow und einer Person wurde die Überwachung des Compliance-Fortschritts vereinfacht.“
Auswirkungen
Officebeacon war innerhalb von zwei Wochen für das ISO 27001-Audit bereit. „Ich habe jede einzelne Kontrolle überprüft, und alles entsprach den Übungen, die wir vor Ort durchgeführt haben“, sagt Anil. Dank des Sprinto-Auditor-Dashboards konnte Officebeacon die Nachweise problemlos mit dem Auditor teilen. Da Genauigkeit entscheidend war, sicherte Sprinto Anil die Qualität der Nachweise, einschließlich der Screenshots, zu.
„Da die Probleme bereits lange vor dem Auditprozess behoben wurden, konnten wir die Audits zügig abschließen“, sagt Anil. Innerhalb von 40 Tagen nach Auditbeginn erhielt Officebeacon die ISO 27001-Zertifizierung. Anil betont, dass die Automatisierung maßgeblich zu diesem Erfolg beigetragen hat.
„Wir hätten das alles auch mit Excel und Power BI erreichen können, aber das hätte viele Arbeitsstunden und mehr als acht Monate gedauert. Mit einem speziell dafür entwickelten Tool wie Sprinto können wir Zeitpläne und Ziele deutlich schneller erreichen“, sagt er.
„Automatisierung hilft dabei, alle Komponenten miteinander zu verknüpfen. Zusammen mit den APIs liefert Sprinto ein klares Bild davon, wo man steht und wo man hin muss“, fügt er hinzu. Anil hob außerdem die wichtige Rolle des Sprinto-Supportteams hervor, die ihm dabei geholfen hat.
„Softwareanbieter können unflexibel sein, aber Sprinto war flexibel und hat eng mit uns zusammengearbeitet. Sie denken lösungsorientiert und das Team hat uns bei jedem Schritt bei der Problemlösung unterstützt“, bemerkt er. „Vom Vertrieb bis zum Support ist das Sprinto-Team immer erreichbar“, sagt er.
Nachdem die Zertifizierung erreicht und die Überwachung der Einhaltung der Vorschriften auf einer einzigen Plattform zusammengeführt wurde, bemerkt Anil: „Jetzt, da alles in einer Software vereint ist, sind wir viel entspannter.“
Haben Sie Fragen? Sprechen Sie mit unseren Experten!



Softwarelösungen / virtuelle Personalbeschaffung
2000+
USA



