cosego® Compliance Self Audit

COBIT® ist ein geschützter Begriff der ISACA® (isaca.org)

NIST® National Institute of Standards and Technology (U.S. Department of Commerce)

cocosa® ist eine geschützte Marke der cosego® GmbH

NIST Cybersecurity Framework (CSF) und COBIT® als Rahmenwerke

NIST Cybersecurity Framework (CSF) ist ein international etabliertes Rahmenwerk zur systematischen Identifikation, Bewertung, Steuerung und Verbesserung von Cybersecurity-Risiken.

COBIT®  ist ein internationales Rahmenwerk der ISACA® (isaca.org). Ziel des Rahmenwerks ist die unternehmensweite Steuerung von Informationen und der mit ihrer Verarbeitung eingesetzten Technologien (I&T) mit einer Methodik, welche die Wertschöpfung für Ihr Unternehmen sicherstellt.

Beide Rahmenwerke setzen dabei soweit sinnvoll und möglich auf anderen Standards und Rahmenwerken auf und bringen diese wie ein darüber aufgespannter Schirm in einen Gesamtkontext für Ihr Unternehmen.

COBIT® nutzt durchgängig eindeutig definierte Verantwortungen nach dem RACI-Prinzip und objektiv messbare Reifegrade nach CMMI.
Diese Prinzipien überträgt cocosa® auf NIST CSF.

c o c o s a ®
cosego® Compliance Self Audit

Unsere Anwendung cocosa® unterstützt Sie bei der Umsetzung von NIST CSF und/oder COBIT® in Ihrem Unternehmen.

cocosa® führt Sie stringent durch die Umsetzung der Rahmenwerke – maßgeschneidert auf die Anforderungen und Zielreifegrade Ihres Unternehmens.

Gleichzeitig indiziert cocosa® die ermittelten Reifegrade aus einem Framework auf das andere: Ein Self Audit Ergebnis aus COBIT® ermöglicht Ihnen eine Indikation der Umsetzungsreife von NIST CSF – automatisiert und ohne zusätzlichen Aufwand.

cocosa® liefert für Management und Fachebene aussagekräftige Dashboards und Vorschläge, wie Sie mit geringstem Aufwand die Reifegrade ihrer Prozesse am wirkungsvollsten erhöhen können: Quick Wins – mit wenigen Schritten die größten Hebel stellen.

Darüber hinaus liefert Ihnen cocosa® die Fähigkeit, IKT-Unternehmensziele zu definieren und diese nachvollziehbar zu messen – wieder orientiert an den Rahmenwerken NIST CSF und/oder COBIT®, klar verantwortet nach RACI-Prinzip und gemessen nach CMMI Reifegraden.

Ihr Vorteil:
Sie sparen sich Doppelaufwände und haben jederzeit ein konsistentes Bild über alle relevanten Facetten ihrer IKT – belastbar gemessen und orientiert an anerkannten Rahmenwerken.

Unterstützung bei der Einführung von NIST CSF und COBIT® 

Gerne unterstützen wir Sie mit unserem Know How und unserer Erfahrung bei der Orientierung Ihrer IKT-Prozesse an NIST CSF und COBIT®  sowie bei der Einführung von cocosa®.

Ein paar Eindrücke

c o c o s a ®
So steuern und messen Sie Ihre IKT

Die Rahmenwerke

Grundlage sind die Rahmenwerke NIST Cybersecurity Framework (CSF) in den Versionen 1.1 und 2.0 sowie COBIT® 2019.

Ihre lizenzierte Version von COBIT® können Sie – gerne mit unserer Unterstützung – in cocosa® hinterlegen.
NIST CSF ist frei verfügbar und wird mitgeliefert.

Damit stehen Ihnen die Rahmenwerke datenbankgestützt und damit deutlich effizienter als im Original zur Verfügung.

Gleichzeitig eröffnen sich Quersichten, die im Rahmenwerk in dieser Form nicht explizit vorhanden sind: zum Beispiel die Sicht auf die RACI-Verantwortungen pro Rolle / Organisationseinheit – filterbar, sortierbar, exportierbar.

Self Audit

Mit cocosa® können Sie Ihre IKT anhand von sehr detaillierten Einzelaspekten klar strukturiert auditieren und dokumentieren – jeweils unterschieden nach den Vorgaben in Ihrem Regelwerk (Soll-Soll / Angemessenheit) und der tatsächlichen Umsetzung in der Praxis (Soll-Ist / Wirksamkeit).

Damit schaffen Sie mit über 100 Subkategorien aus NIST CSF und rund 4.000 Einzelpunkten aus COBIT® eine belastbare Sicht auf die IKT in Ihrem Unternehmen.

Dass jede Veränderung an den Einschätzungen revisionssicher in Form von Änderungssätzen protokolliert wird, versteht sich für uns von selbst.

Die Ergebnisse können Sie übersichtlich beauskunften – und bis zum kleinsten Detail nachvollziehen.

NIST CSF Self Audit Beispiel

Quick Wins

Mit wenigen Schritten den größten Erfolg erzielen – das sind Quick Wins.

cocosa® liefert Vorschläge, wie Sie mit wenigen Schritten (Steps) Ihre Prozesse um wie viele Reifegrade (Hebel) erhöhen können. 

NIST CSF Self Audit Quick Wins Beispiel

Mappings

Die Rahmenwerke überlappen sich inhaltlich bezüglich Informationssicherheit / Cybersecurity, Informationsrisikomanagement und entsprechender Steuerung (Governance). Damit können sachlich vergleichbare Anforderungen Rahmenwerk-übergreifend einander zugeordnet werden (Mapping).

Während einige Mappings offiziell verfügbar sind (NIST CSF 1.1 > NIST CSF 2.0, NIST CSF 1.1 > COBIT®), erweitert cocosa® diese Mappings (z.B. NIST CSF 2.0 > COBIT®).

Mapping NIST CSF 1.1 auf 2.0
Mapping NIST CSF 2.0 auf COBIT

Indikationen

Über die Mappings zwischen den Rahmenwerken (siehe oben) können Self Audit Ergebnisse aus dem sehr detaillierten Rahmenwerk COBIT® – mit Augenmaß – auf NIST CSF in den Versionen 1.1 und 2.0 angewendet werden.

Dadurch ergeben sich Reifegrad-Indikationen für die Umsetzung von NIST CSF aus Self Audits auf COBIT® – einmal als belastbare Minimum-Bewertung und einmal als indikative Median-Betrachtung.   

NIST Reifegrad-Indikationen aus COBIT abgeleitet

Migration NIST CSF 1.1 > 2.0

Sie haben Ihr Unternehmen an NIST CSF Version 1.1 ausgerichtet und möchten auf NIST CSF Version 2.0 migrieren?

cocosa® unterstützt Sie dabei. 

Über das Mapping zwischen beiden NIST CSF-Versionen und mit vorliegenden Self Audits für Version 1.1 bereitet cocosa® fertige Migrationsvorschläge auf. Diese Vorschläge können Sie mit einem Klick 1:1 übernehmen, bei Bedarf anpassen oder komplett durch eine eigene Einschätzung ersetzen.

cocosa® bereitet alles vor, Sie entscheiden.

Messbare IKT-Ziele

Veränderungen erreichen Sie mit klar definierten und messbaren Zielen, verantwortet von festgelegten Organisationseinheiten, Funktionsrollen oder Personen.

Mit cocosa® können Sie IKT-Ziele für Ihr Unternehmen definieren, an den Rahmenwerken orientieren und Verantwortlichen zuordnen.

cocosa® liefert Ihnen dann ohne Mehraufwand auf Basis der Self Audits eine objektiv messbare und revisionssichere Sicht auf die Zielerreichung – ausgehend von den Zielen selbst, von den Verantwortlichen oder von den Rahmenwerken.

IKT-Ziele Dashboard Beispiel
IKT-Ziele und dafür Verantwortliche

BAIT

Auch wenn die BAIT (Bankaufsichtliche Anforderungen an die IT der Bundesanstalt für Finanzdienstleistungsaufsicht BaFin) formal aufgehoben sind, können sie weiterhin einen Orientierungsrahmen für die aufsichtliche Prüfungspraxis geben.

cocosa® liefert allein auf der Basis der Self Audit Details ohne Mehraufwand eine Sicht auf die Erfüllung der BAIT – auch hier wieder ausgehend von den BAIT selbst, von den Verantwortlichen oder von den Rahmenwerken.

BAIT Dashboard
BAIT unterstützende COBIT Objectives und Verantwortliche

Interesse? Fragen Sie uns!