
– Anil Varma
CISO, Officebeacon
– Anil Varma
CISO, Officebeacon
Einführung
Officebeacon plante, die Kundengewinnung in allen Märkten deutlich zu intensivieren. Diese zeitlich begrenzte, strategische Initiative verdeutlichte die Notwendigkeit einer ISO-27001-Zertifizierung, um sowohl die Produktsicherheit als auch die operative Reife nachzuweisen. Eine Gap-Analyse vor der COVID-4-Pandemie durch eine der vier größten Wirtschaftsprüfungsgesellschaften hatte bereits Mängel bei der Umsetzung der Richtlinien aufgezeigt, wodurch ein formelles Sicherheits-Compliance-Programm überfällig war.
Angesichts eines strikten Zeitplans und eines CISO, der entschlossen war, dem Programm echte technische Strenge zu verleihen, benötigte Officebeacon einen Ansatz, der schnell vorankommen konnte, ohne dabei Abstriche bei der Qualität zu machen.
Das Problem
Die von den vier großen Sicherheitsorganisationen durchgeführte Gap-Analyse hatte Mängel bei der Umsetzung der Richtlinien aufgezeigt, die ein formelles Sicherheits-Compliance-Programm erforderten. Der vom Gutachter vorgeschlagene Weg war jedoch weder mit den Zielen von Officebeacon noch mit dem Zeitplan vereinbar. „Die Befolgung ihrer Empfehlungen hätte bedeutet, dass wir fast ein Jahr unserer Zeit allein für die Einrichtung von Prozessen und die Implementierung von Richtlinien aufwenden müssten.“
„Wir hatten einen strikten Zeitplan einzuhalten, und dieser Ansatz war nicht praktikabel“, erinnert sich Anil Varma, CISO bei Officebeacon. Neben dem Zeitplan war Anil auch bestrebt, die Compliance-Prozesse grundlegend zu erneuern und mithilfe technischer Präzision Datensilos aufzubrechen, Richtlinien durchzusetzen und Kontrollen zu überwachen. Bei der Auswahl von Anbietern suchte Officebeacon nach einer spezialisierten Plattform, die Informationen an einem zentralen Ort zusammenführen konnte.
Sprinto stach sofort hervor: „Kein anderes Tool gab uns so viel Vertrauen wie Sprinto. Schon beim Blick auf das Dashboard war mir klar, dass die Plattform umfassend ist.“
Die Lösung
Officebeacon startete die Implementierung von ISO 27001 mit der Erstellung von Richtliniendokumentationen mithilfe der Richtlinienvorlagen von Sprinto. „Wir haben fast zehn Tage daran gearbeitet“, bemerkt Anil. „Nachdem die Richtlinien die Werte und Verpflichtungen von Officebeacon präzise widerspiegelten, haben wir sie in Sprinto veröffentlicht und der gesamten Organisation zugänglich gemacht.“
Durch die Integration des Mitarbeiter-E-Mail-Anbieters in Sprinto könnte Officebeacon unternehmensweit E-Mails zur Sicherheitsschulung und zur Bestätigung der Richtlinien auslösen.
Im Anschluss daran wurden die Richtlinien in Kontrollen umgewandelt und jede Kontrolle den entsprechenden Prüfungen zugeordnet. Die Verantwortlichen für die Kontrollen wurden benannt und umgehend ein Überwachungs- und Behebungsprojekt eingeleitet, um Compliance-Lücken zu schließen. Im Rahmen der integrierten Risikoanalyse wurden Aufgaben von Geräteverschlüsselung und Multifaktor-Authentifizierung bis hin zu Schwachstellenmanagement und Lieferantenmanagement-Praktiken erfasst. „Wir stellten fest, dass viele dieser Aufgaben zwar in unseren Richtlinien betont, aber nicht effektiv umgesetzt wurden. Hauptsächlich, weil uns die Instrumente fehlten, um sie auf Unternehmensebene so konsequent durchzusetzen, wie es nötig gewesen wäre“, erklärt Anil.
Mit Sprinto konnte Officebeacon dieses Problem direkt angehen. Wie Anil erklärte: „Das Dashboard von Sprinto ist sehr interaktiv. Mit einem einzigen Klick sieht man, wo man steht und wie viele Punkte auf verschiedenen Ebenen – wie Infrastruktur, Personal, Geräte und mehr – bereits erfüllt sind und wie viele noch ausstehen.“
Abgesehen von den technischen Aspekten merkt Anil an, dass eine der größten Hürden darin bestand, eine Organisation mit über 2000 Mitarbeitern gleichzeitig auf die Einhaltung der Compliance-Vorgaben auszurichten. „Es ist im Grunde eine Frage der Denkweise“, sagt er. „Es hilft, die Teams für die Bedeutung von Compliance zu sensibilisieren. Die Unterstützung der Führungsebene ist entscheidend“, fügt er hinzu.
Um zeitnah reagieren zu können, nutzte Officebeacon die Automatisierungsfunktionen von Sprinto optimal. Dank klarer, zeitgebundener Compliance-Workflows und periodischer Trigger konnte Officebeacon die ISO-27001-Konformität kontinuierlich anstreben. Anil erklärt: „Wir begannen mit einer detaillierten Vorgehensweise. Mithilfe von Sprinto konfigurierten wir die Prüfungen präzise. Durch die Zuordnung zu einem Workflow und einer Person wurde die Überwachung des Compliance-Fortschritts deutlich vereinfacht.“
Auswirkungen
Officebeacon war innerhalb von zwei Wochen bereit für das ISO 27001-Audit. „Ich habe jede einzelne Kontrolle überprüft, und alles entsprach den Übungen, die wir vor Ort durchgeführt haben.“
Mithilfe des Sprinto-Auditor-Dashboards konnte Officebeacon die Nachweise problemlos mit dem Auditor teilen. Genauigkeit war entscheidend, und Sprinto versicherte Anil die Qualität der Nachweise, einschließlich der Screenshots. „Da Probleme frühzeitig vor dem Auditprozess behoben wurden, konnten wir die Audits zügig abschließen“, so Anil.
Innerhalb von 40 Tagen nach Beginn des Audits erhielt Officebeacon die ISO 27001-Zertifizierung.
Anil betont, dass die Automatisierung maßgeblich zum Erfolg von Officebeacon bei den Audits beigetragen hat. „Wir hätten das alles auch mit Excel und Power BI erreichen können, aber das hätte viele Arbeitsstunden und mehr als acht Monate gekostet. Mit einem speziell entwickelten Tool wie Sprinto können wir unsere Zeitpläne und Ziele deutlich schneller erreichen.“
Anil hob außerdem die wichtige Rolle des Sprinto-Supportteams hervor. „Softwareanbieter können oft unflexibel sein, aber Sprinto war flexibel und hat eng mit uns zusammengearbeitet. Sie denken lösungsorientiert und das Team hat uns bei jedem Schritt unterstützt“, bemerkt er.
Seit der Zertifizierung agiert Officebeacon mit größerem Vertrauen: „Jetzt, da alles in einer Software zusammengeführt ist, sind wir viel entspannter.“
Haben Sie Fragen? Sprechen Sie mit unseren Experten!



Softwarelösungen / virtuelle Personalbeschaffung
2000+
USA




