Unterstützte Frameworks
Die Normen und Verordnungen, für die Projekte ausgeschrieben werden können, welche Art von Auftrag jede meist braucht, und wo Sie mehr lesen.
Eine Ausschreibung nennt das Framework, um das es geht. Auditoren geben an, in welchen Frameworks sie arbeiten und auf welchem Niveau, damit eine Ausschreibung die richtigen Bieter erreicht. Die öffentliche Seite trägt einen Leitfaden je Framework: was es verlangt, wen es erreicht und was ein Audit prüft.
| Framework | Was es abdeckt | Typische Aufträge |
|---|---|---|
| ISO 27001 | Informationssicherheits-Managementsystem | Gap-Analyse, internes Audit, Vorbereitung auf Stufe 1 und 2, Überwachung |
| SOC 2 | Trust-Services-Kriterien, Typ I oder Typ II | Reifegradprüfung, Test der Maßnahmen vor der Prüfung |
| DSGVO | EU-Datenschutz | Programmprüfung, Unterstützung bei der DSFA, Verarbeitungsverzeichnis |
| NIS2 | EU-Cybersicherheits-Risikomanagement für wesentliche und wichtige Einrichtungen | Anwendbarkeit, Gap-Analyse gegen die Maßnahmen, Vorfallsbereitschaft |
| DORA | Digitale operationale Resilienz für Finanzunternehmen und ihre IKT-Dienstleister | Prüfung des IKT-Risikorahmens, Drittparteienregister, Testprogramm |
| KI-Verordnung | Pflichten für Anbieter und Betreiber von KI-Systemen | Risikoeinstufung, Hochrisiko-Pflichten, technische Dokumentation |
| ISO 42001 | KI-Managementsystem | Gap-Analyse, internes Audit, Zertifizierungsreife |
| HIPAA | Datenschutz und Sicherheit von US-Gesundheitsdaten | Risikoanalyse, Prüfung der Schutzmaßnahmen |
| PCI DSS | Kartendatenumgebung | Abgrenzung, Gap-Analyse, Vorbereitung auf eine QSA-Prüfung |
| CRA | EU-Cybersicherheitsanforderungen an Produkte mit digitalen Elementen | Anwendbarkeit, Vorbereitung auf die Konformitätsbewertung |
| ISO 27701 | Datenschutz-Managementsystem, Erweiterung von ISO 27001 | Gap-Analyse, internes Audit |
| ISO 22301 | Business-Continuity-Management | Gap-Analyse, Übungsprüfung |
Eine Ausschreibung kann auch eine andere Norm nennen; tragen Sie sie ein und beschreiben Sie, was das Audit abdecken muss.
Welche Regeln für Sie gelten #
Nicht sicher? Der Regel-Finder sortiert zwölf Frameworks und Gesetze in gesetzlich verpflichtend, vertraglich verpflichtend, von Käufern erwartet und erwägenswert, aus zehn Fragen zu Markt, Branche, Daten und Produkten. Der Reifegrad-Check bewertet zwanzig Dinge, die ein Auditor in der ersten Woche prüft.
Fristen #
Regulatorische Termine für NIS2, DORA, die KI-Verordnung und den CRA stehen auf einer Fristenseite.