NIS2-CheckKontakt

Managed CISO

Ihr fester CISO, zwei Tage im Monat

Sie erhalten einen festen CISO in den Niederlanden und eine benannte Vertretung. Der Standardumfang sind sechzehn im Voraus geplante Stunden im Monat. Die Leistung ist für Organisationen gedacht, die dauerhafte Führung in der Cybersicherheit brauchen, aber keinen Vollzeit-CISO einstellen wollen oder können.

1fester CISO mit fester Vertretung
2 x 8Stunden im Monat, im Voraus geplant
90 Tagebis zu Ihrem ersten Bericht an die Geschäftsleitung
24 / 72 / 30die Meldefristen, die Ihr CISO überwacht

Das Angebot

Dauerhafte Unterstützung ohne Vollzeitstelle

Der Managed CISO arbeitet auf Basis einer festen monatlichen Vereinbarung. Der Standard sind zwei Tage im Monat, in der Regel ein Tag vor Ort und ein Tag remote. Die Tage werden im Voraus für das Quartal geplant.

Der Quartalsplan kann vorübergehend erweitert werden, etwa für eine Zertifizierung, den Eintritt in ein neues Land oder eine Übernahme. Wird der zusätzliche Aufwand nicht mehr gebraucht, wird er wieder abgebaut.

Die Leistung passt zu einer Organisation, die einer Geschäftsleitung, einer Aufsichtsbehörde, einem Versicherer oder einem Kunden zeigen muss, wer die Sicherheit verantwortet.

Sechzehn Stunden im Monat sind dafür gedacht, das Sicherheitsprogramm zu führen, Entscheidungen vorzubereiten und die Umsetzung zu überwachen. Technische Implementierung und laufender Betrieb fallen nicht automatisch darunter.

Was der CISO tut

Die Arbeit Ihres CISO

Die Prioritäten werden jedes Quartal mit Ihnen festgelegt. Die feste Arbeit besteht aus den folgenden Teilen.

Sicherheitskonzept und Risikoregister

Der CISO erstellt das Sicherheitskonzept, hält das Risikoregister aktuell und überwacht den Maßnahmenplan. Jede Maßnahme erhält einen Verantwortlichen, eine Priorität und einen Termin.

Berichte an Geschäftsleitung und Management

Der CISO bereitet monatliche Managementinformationen und regelmäßige Berichte an die Geschäftsleitung vor. Darin stehen die wichtigsten Risiken, Sicherheitsvorfälle, Entscheidungen und offenen Maßnahmen in verständlicher Sprache. Artikel 20 der NIS2-Richtlinie verlangt, dass Ihr Leitungsorgan die Maßnahmen billigt und ihre Umsetzung überwacht.

Compliance und Nachweise

Der CISO begleitet die Registrierungen nach dem nationalen NIS2-Umsetzungsgesetz, die Nachweisunterlagen, die Überschneidung mit DSGVO und DORA sowie Sicherheitsfragen von Kunden, Versicherern und Prüfern.

Lieferantenrisiken

Der CISO führt das Lieferantenregister, begleitet Sicherheitsbewertungen und hilft bei Sicherheits- und Meldeklauseln in Verträgen. Kritische Lieferanten werden gesondert benannt.

Leitung bei schweren Sicherheitsvorfällen

Bei einem schweren Sicherheitsvorfall koordiniert der CISO die Entscheidungen, die Chronologie, die Meldefristen und die Kommunikation mit Geschäftsleitung, Aufsichtsbehörde und Kunden. Das SOC übernimmt die technische Bewertung und die Reaktion.

Übungen und regelmäßige Prüfung

Der CISO führt Krisenübungen mit dem Management durch, begleitet Phishing-Tests und prüft regelmäßig, ob das Sicherheitskonzept noch zur Organisation und zur technischen Umgebung passt.

Die sechs Teile ändern sich nicht. Die Reihenfolge schon, und das erste Quartal geht meist für das drauf, was derzeit niemandes Aufgabe ist.

Der Rhythmus

Wie die zwei Tage aufgeteilt sind

Die sechzehn Stunden werden Monat für Monat auf dieselbe Weise aufgeteilt.

Ein Standardmonat mit einem Managed CISO von Think Smart Europe
WannWas passiertWas dabei herauskommt
Tag eins, vor OrtSteuerungsmeeting mit Ihrer IT-Leitung. Risiken, Maßnahmenplan und offene Punkte. Ein Durchgang je Land und je Gesellschaft. In den Monaten, in denen Sie es wünschen, ein Update für die Geschäftsleitung.Eine aktualisierte Maßnahmenliste mit Verantwortlichen und Terminen, und Entscheidungen, die getroffen und nicht auf das nächste Treffen vertagt sind.
Tag zwei, Arbeit an den MaßnahmenRichtlinien, Standards und die Nachweisunterlagen. Registrierung und Compliance. Lieferantenbewertungen und Due Diligence bei einer Übernahme. Der Monatsbericht.Dokumente, die existieren und so abgelegt sind, dass sie Prüfer, Versicherer oder Kunde auf Anfrage vorgelegt bekommen.
Zwischen den beiden TagenErreichbar per Telefon und E-Mail. Eskalation direkt in das SOC, rund um die Uhr. Übernimmt die Leitung, wenn ein größerer Sicherheitsvorfall beginnt. Zusätzliche Stunden nur, wenn Sie sie vorher freigegeben haben.Kein Warten auf den nächsten geplanten Tag, wenn etwas dringend ist, und keine Rechnung, die Sie nicht kommen sehen.

Zwei Tage sind der Standardumfang. Läuft ein Zertifizierungsvorhaben, kommt ein Land hinzu oder muss eine Übernahme eingegliedert werden, wird der Quartalsplan für diese Zeit erhöht und danach wieder gesenkt. Zusätzliche Stunden werden erst geleistet, nachdem Sie sie freigegeben haben.

Der Unterschied

Ein Name statt wechselnder Berater

Bei einzelnen Beratungsaufträgen muss sich ein neuer Berater oft erneut in die Organisation, die Systeme und die früheren Entscheidungen einarbeiten. Ein Managed CISO arbeitet jeden Monat mit demselben Organisationskontext und baut auf den früheren Berichten auf.

Beratung nach Stunden
  • Beim nächsten Auftrag ein anderer Berater
  • Feststellungen übergeben, und die Arbeit zurück auf Ihrem Tisch
  • Niemand, der Ihre Gesellschaften kennt, wenn etwas schiefgeht
  • Die Meldefrist läuft schon, bevor jemand eingearbeitet ist

Jeder Auftrag beginnt mit zwei Wochen, in denen Sie jemandem Neuen Ihre eigene Umgebung erklären.

Ein Managed CISO auf Retainer-Basis
  • Jeden Monat dieselbe Person, und eine Vertretung, die Sie ebenfalls kennen
  • Der Plan wird geschrieben, und danach wird er ausgeführt
  • Eskalation in ein SOC, das Ihren Kontext bereits kennt
  • Ein Bericht an die Geschäftsleitung, der an den vorherigen anschließt

Ein verantwortlicher Partner, vom Risikoregister bis zum Sicherheitsvorfall.

Umfang

Was der Monatsumfang abdeckt

Die rechte Spalte steht hier, weil regelmäßig angenommen wird, dass ein Managed CISO diese Teile enthält. Deshalb wird der Umfang vorab schriftlich festgehalten.

Umfang des Managed CISO, je Monat
In den sechzehn Stunden enthaltenGetrennt angebotenNicht enthalten
Zwei geplante Tage im Monat, vor Ort und remoteAudits, Penetrationstests und umfangreiche AssessmentsRechtsberatung oder rechtliche Freigabe
Das Sicherheitskonzept und das RisikoregisterImplementierungsprojekte und SicherheitswerkzeugeDie gesetzliche Verantwortung Ihrer Geschäftsleitung
Unterstützung bei Registrierung und NachweisunterlagenSmartCyber und andere Managed ServicesLaufende IT-Administration und Anwenderbetreuung
Berichte für Geschäftsleitung und ManagementZusätzliche Tage für eine Übernahme oder ein anderes befristetes VorhabenFormale Einreichung ohne Ihre Freigabe
Leitung bei schweren Sicherheitsvorfällen, gemeinsam mit dem SOCZusätzliche technische oder organisatorische ArbeitenNicht enthalten

Arbeit außerhalb des festen monatlichen Umfangs wird vorab angeboten. Sie entscheiden, ob Think Smart Europe B.V., Ihr eigenes Team oder ein anderer Anbieter sie ausführt.

Die ersten 90 Tage

Ihre ersten neunzig Tage

Die ersten neunzig Tage folgen einem festen Plan.

01

Woche 1: Kennenlernen und Quartalsplan

Der CISO spricht mit der Geschäftsleitung, der IT-Leitung und den weiteren Beteiligten. Umfang und Prioritäten für das erste Quartal werden schriftlich festgehalten.

02

Woche 2: Bestandsaufnahme

Wir erfassen die technische Umgebung, die Gesellschaften, die Länder, die bestehenden Maßnahmen und die wichtigsten Lieferanten. Die meisten Gruppen finden mindestens eine Gesellschaft, die niemand mitgezählt hatte.

03

Woche 4: Eskalationsverfahren getestet

Kontaktlisten, Eskalationswege und die Anbindung an das SOC rund um die Uhr werden eingerichtet und getestet, damit ein Vorfall in Monat zwei nicht das erste Mal ist, dass jemand die Nummer wählt.

04

Woche 6: Registrierung und erste Analyse

Die erforderlichen Registrierungen und der Stand der zehn NIS2-Maßnahmen werden erfasst. Fehlende Maßnahmen und fehlende Nachweise werden getrennt festgehalten, denn ihre Schließung kostet unterschiedlich viel.

05

Woche 10: Maßnahmenplan

Feststellungen werden zu Maßnahmen mit Verantwortlichem, Termin, Priorität und Kostenschätzung. Ihre Organisation entscheidet, welche Maßnahmen umgesetzt und welche Risiken bewusst akzeptiert werden.

06

Tag 90: erster Bericht an die Geschäftsleitung

Die Geschäftsleitung erhält einen Bericht über die aktuelle Lage, die wichtigsten Risiken, die offenen Maßnahmen und den vereinbarten Plan, in einer Form, die sie besprechen, billigen und protokollieren kann.

Am Tag 90 hat die Rolle einen Verantwortlichen, die Geschäftsleitung weiß, wo sie steht, und die Arbeit hat eine Reihenfolge.

Häufige Fragen

Häufige Fragen

Reichen zwei Tage im Monat?

Für die Führung und Überwachung des Sicherheitsprogramms reichen sie im aktuellen Zuschnitt in der Regel.

Sechzehn Stunden genügen, um das Konzept zu verantworten, das Risikoregister aktuell zu halten, die Geschäftsleitung vorzubereiten, die Lieferantenbewertungen zu führen und einen Sicherheitsvorfall zu leiten. Sie genügen nicht, um daneben die gesamte technische Umsetzung und den laufenden Betrieb selbst zu erledigen. Diese Arbeit liegt bei Ihrem eigenen Team, bei unseren Managed Services oder bei einem anderen Anbieter.

Was passiert bei Abwesenheit oder Weggang?

Ab dem ersten Monat ist eine feste Vertretung benannt. Diese Vertretung wird so weit einbezogen, dass sie den wesentlichen Organisationskontext und die Vereinbarungen kennt, und die Eskalation läuft in das SOC rund um die Uhr, das denselben Kontext hält.

Beim Weggang kann die Vertretung die Rolle übernehmen. Die Übergabe findet dann zwischen zwei Menschen statt, die Sie beide bereits kennen.

Wie gehen Sie mit Empfehlungen für eigene Leistungen um?

Empfiehlt der CISO Arbeit, die Think Smart Europe B.V. selbst liefern kann, wird sie als gesonderte Empfehlung mit Kosten und Alternativen aufgenommen. Es steht Ihnen frei, die Arbeit anderswo zu vergeben. Die feste monatliche Vereinbarung ändert sich dadurch nicht.

Für ein unabhängiges Audit, einen Penetrationstest oder eine Prüfung unserer eigenen Arbeit empfehlen wir einen anderen Anbieter. Ihr CISO wird dasselbe sagen.

Ersetzt ein Managed CISO unseren IT-Dienstleister?

Nein. Der CISO steht über der täglichen IT-Dienstleistung und überwacht den Zusammenhang, die Verantwortlichkeiten und die Nachweise. Ihr bisheriger Dienstleister kann die bestehenden Arbeiten weiter ausführen.

Neu ist, dass jemand für die Lücken zwischen den Verträgen verantwortlich ist, für die Fragen, die zwischen dem Anbieter Ihrer Endgeräte, dem Anbieter Ihres Netzwerks und dem Anbieter Ihrer Cloud hindurchfallen. Dort fehlen die Nachweise am häufigsten.

Wo wird die Arbeit ausgeführt?

Der feste CISO arbeitet aus den Niederlanden und kann zu Ihnen vor Ort kommen. Die Vertretung, die SOC-Analysten und die Überwachung rund um die Uhr arbeiten aus unseren Delivery Centern in Sofia, Varna und Stara Zagora.

Das ist nearshore und innerhalb der Europäischen Union, unter derselben DSGVO und erbracht unter den zertifizierten Managementsystemen unserer Muttergesellschaft in Bulgarien. Ein Vertrag, ein verantwortlicher Partner, und Sie sind eingeladen, das Delivery Center zu besuchen, bevor Sie etwas unterschreiben.

Think Smart Europe ist neu. Warum sollten wir die CISO-Rolle dorthin geben?

Weil das niederländische Unternehmen neu ist und die technische Organisation dahinter nicht. Think Smart Europe B.V. ist ein Joint Venture niederländischer Gründer und von Think Smart in Bulgarien, das seit Dezember 2019 registriert ist, rund vierzig Menschen beschäftigt und die Zertifizierungen und die Herstellerpartnerschaften hält.

Sie kaufen zudem kein Firmenalter, sondern eine Person mit Namen, die Sie vor der Unterschrift treffen und befragen können.

Erfüllt ein Managed CISO Artikel 20?

Für sich genommen nicht, und kein Anbieter kann das. Artikel 20 legt die Billigung und die Überwachung der Maßnahmen auf Ihr Leitungsorgan, und diese Pflicht lässt sich weder delegieren noch einkaufen.

Ein Managed CISO versetzt Ihre Geschäftsleitung in die Lage, diese Pflicht zu tragen. Die Maßnahmen stehen auf dem Papier, die Entscheidungen sind vorbereitet, die Schulung ist organisiert und die Billigung ist dokumentiert. Die Pflicht bleibt bei Ihrer Geschäftsleitung; nur die Vorarbeit muss sie nicht mehr selbst organisieren.

Besprechen Sie Ihre Situation mit unserem CISO

Im Gespräch gehen wir Ihre Organisation, Ihre Pflichten, Ihre bestehenden Dienstleister und die Themen durch, die derzeit keinen klaren Verantwortlichen haben. Danach erhalten Sie ein Angebot für den monatlichen Umfang und die ersten neunzig Tage.

Cyber-Notfall