Compliance-Vorgaben lesen sich abstrakt, ihre Umsetzung ist es nicht. Zwischen „geeignete technische und organisatorische Maßnahmen“ und einer Purview-Richtlinie liegt Übersetzungsarbeit. Genau die übernehmen wir: Wir ordnen Anforderungen den Systemen zu, die Sie betreiben, und konfigurieren, was sich konfigurieren lässt.
NIS2
Die NIS2-Richtlinie erweitert den Kreis der Unternehmen, die Mindestanforderungen an ihre Cybersicherheit erfüllen und Vorfälle melden müssen. Der erste Schritt ist die Frage, ob und in welcher Kategorie Ihr Unternehmen betroffen ist. Für eine erste Einschätzung steht unser kostenloser NIS2-Guardian Quick-Check bereit; die belastbare Bewertung nehmen wir gemeinsam mit Ihnen vor.
- Betroffenheitsanalyse nach Sektor, Unternehmensgröße und Rolle in der Lieferkette
- Abgleich der Maßnahmen nach Artikel 21 mit dem Ist-Zustand, insbesondere Risikomanagement, Vorfallbehandlung, Business Continuity, Lieferkettensicherheit und Zugriffskontrolle
- Umsetzungsplan mit Prioritäten, Verantwortlichkeiten und Nachweisen, die ein Prüfer nachvollziehen kann
- Meldeprozesse für Sicherheitsvorfälle und deren Verankerung im Betrieb
Die nationale Umsetzung unterscheidet sich je Mitgliedstaat. Wir arbeiten mit den jeweils geltenden Fassungen und sagen offen, wo Fragen noch nicht abschließend geklärt sind.
Microsoft Purview
Viele Compliance-Anforderungen betreffen Daten in Microsoft 365. Mit Microsoft Purview lassen sich Informationen klassifizieren, kennzeichnen, vor Abfluss schützen und nach Regeln aufbewahren oder löschen.
- Vertraulichkeitsbezeichnungen mit Verschlüsselung und Kennzeichnung, automatisch oder durch die Anwender
- Data-Loss-Prevention-Richtlinien für E-Mail, Teams, SharePoint, OneDrive und Endgeräte, zunächst im Testmodus
- Aufbewahrungsrichtlinien und Datensatzverwaltung nach gesetzlichen und internen Fristen
- Prüfprotokolle, eDiscovery und Insider-Risk-Szenarien mit klaren Zuständigkeiten
Datenschutz technisch umgesetzt
Wir sind keine Rechtsberatung. Wir setzen um, was Ihr Datenschutzbeauftragter oder Ihre Rechtsabteilung vorgibt: Zugriffskonzepte, Protokollierung, Löschkonzepte, Einstellungen zu Datenstandorten und Telemetrie, und wir liefern die Dokumentation, die dafür gebraucht wird.