Eigene Frameworks

Machen Sie aus beliebigen Sicherheitsanforderungen ein eigenes Framework, das Sie testen können.

Addenda von Kunden, interne Sicherheitsstandards und Branchenregeln passen selten genau zu einer Zertifizierung. Ein persönlicher Compliance-Lead von SecureSlate macht aus diesen Anforderungen Kontrollen, ordnet sie den SOC-2-, ISO-27001- oder anderen Kontrollen zu, die Sie bereits betreiben, und baut nur auf, was fehlt, während unsere Compliance-Automatisierungsplattform sie zusammen mit jedem anderen Framework testet. Das alles zu einem Festpreis.

Beispiel-Addendum32 Anforderungen

Beispiel-Addendum: 32 Anforderungen, 4 Governance, 6 Zugriffskontrolle, 5 Datenschutz, 4 Schwachstellenmanagement, 4 Incident Response, 3 Betriebskontinuität, 3 Unterauftragsverarbeiter, 3 Nachweise. 12 hervorgehoben: Durch Ihre SOC-2- oder ISO-27001-Kontrollen abgedeckt.

Durch Ihre SOC-2- oder ISO-27001-Kontrollen abgedecktMit Ihrem Compliance-Lead zugeordnet
Grundlage
Verträge, interne Standards und Branchenregeln
Struktur
Anforderungen, Kontrollen, Tests und Nachweise
Wiederverwendung
Kontrollen aus jedem Framework, das Sie bereits betreiben
Die Grundlagen

Ein eigenes Framework macht aus Anforderungen, die kein Standard abdeckt, testbare Kontrollen.

Enterprise-Verträge, interne Sicherheitsstandards, Branchenkodizes und regionale Regeln bringen oft Anforderungen mit, die keine Zertifizierung genau abbildet. Ein eigenes Framework gibt ihnen dieselbe Struktur wie SOC 2 oder ISO 27001: Anforderungen, Verantwortliche, Kontrollen, Tests und Nachweise.

Ihre Anforderungen, strukturiert

Jede Anforderung wird zu einer Kontrolle mit Verantwortlichem, Beschreibung und den Frameworks, denen sie zugeordnet ist. Kontrollen lassen sich gesammelt per Tabelle importieren oder einzeln hinzufügen, und eigene Kontrollen stehen in derselben Kontrolltabelle wie die aus Standard-Frameworks.

Erst wiederverwenden, dann neu bauen

Die meisten Kunden- und internen Anforderungen überschneiden sich mit Kontrollen, die Sie bereits für SOC 2, ISO 27001 oder HIPAA betreiben. Werden sie diesen Kontrollen zugeordnet, können ein Test und ein Nachweis für mehrere Frameworks gleichzeitig zählen.

Nachweise, die jeder nachvollziehen kann

Eigene Tests nehmen die Nachweise für alles auf, was keine Integration prüfen kann, samt Notizen für Auditoren. Eigene Richtlinien erzeugen automatisch passende Tests, sodass Verantwortung und Prüftermine nachverfolgt werden.
So funktioniert es

Wir machen aus Ihren Anforderungen ein eigenes Framework und testen es wie jedes andere.

Vier Phasen vom Scoping-Gespräch bis zu einem Framework, über das Sie berichten können. Jede Phase verantwortet Ihr persönlicher Compliance-Lead.

Die Anforderungen sammeln

Wir tragen die Vertragsklauseln, Sicherheitsaddenda, Fragebögen und internen Standards zusammen, die Sie erfüllen müssen, und vereinbaren, welche davon ins Framework gehören und wie sie gruppiert werden sollen.

Vorhandenen Kontrollen zuordnen

Ihr Compliance-Lead ordnet jede Anforderung vorhandenen Kontrollen aus Ihren SOC-2-, ISO-27001- oder anderen Programmen zu und markiert die Anforderungen, die etwas Neues brauchen.

Fehlende Kontrollen und Tests aufbauen

Für die Lücken werden neue Kontrollen, eigene Tests und Richtlinien ergänzt, mit zugewiesenen Verantwortlichen und Nachweisen, die über Integrationen oder Uploads verbunden sind.

Überwachen und berichten

Kontrollen werden laufend zusammen mit Ihren anderen Frameworks getestet. So können Sie einem Kunden oder Auditor jederzeit zeigen, wo jede Anforderung steht, und das Framework anpassen, sobald ein Vertrag verlängert wird.
Leistungsumfang

Alles, was ein eigenes Framework braucht, um in einer Kundenprüfung zu bestehen.

Sie erhalten Software für eigene Frameworks und den Experten, der das Framework aufbaut, zu einem gemeinsamen Festpreis. So enden individuelle Anforderungen nicht in einer Tabelle, die niemand pflegt.

Ein persönlicher Compliance-Lead

Eine erfahrene Fachkraft macht aus Vertragstext und internen Standards klare Kontrollen, ordnet sie Ihren bestehenden Programmen zu und beantwortet Rückfragen von Kunden. Ihr Team prüft, statt Klauseln zu übersetzen.

Kontrollen importiert oder von Hand angelegt

Übernehmen Sie Anforderungen aus einer Tabelle oder legen Sie sie einzeln an, jeweils mit Verantwortlichem, Beschreibung und zugeordneten Frameworks. In Ihrer Kontrolltabelle sind sie als eigene Kontrollen gekennzeichnet.

Eigene Tests und Nachweise

Nachweise für Anforderungen, die keine Integration prüfen kann, laden Sie in eigene Tests hoch, mit Notizen für Auditoren und verknüpft mit jeder Kontrolle, die sie stützen.

Ihre eigenen Richtlinien

Interne Richtlinien werden der Richtlinienbibliothek mit Verantwortlichem, zugeordneten Frameworks und nächstem Prüftermin hinzugefügt, jeweils mit einem automatisch erzeugten Test, sodass Prüfung und Freigabe nachverfolgt werden.

Nachweise aus Ihrem bestehenden Tech-Stack

Kontrollen, die Sie mit SOC 2, ISO 27001 oder einem anderen Framework teilen, werden über Integrationen laufend getestet, sodass eigene Anforderungen dieselbe Automatisierung erhalten.

Schnellere Sicherheitsprüfungen durch Kunden

Beantworten Sie Sicherheitsfragebögen aus den Kontrollen und Nachweisen hinter Ihrem eigenen Framework, statt jedes Mal mit einer leeren Tabelle zu beginnen, wenn ein Kunde fragt.
Wiederverwendung aus SOC 2 und ISO 27001

In diesem Beispiel lassen sich 12 von 32 Anforderungen des eigenen Frameworks Kontrollen zuordnen, die Sie bereits betreiben.

Das Addendum oben ist typisch für das, was Großkunden schicken. Wenn Sie SOC 2 oder ISO 27001 haben, lassen sich diese Anforderungen direkt Kontrollen zuordnen, die Sie bereits testen, und Ihr Compliance-Lead baut nur den Rest auf.
GV2, GV3, GV4 entsprechen SOC 2 CC2.2 und CC5.3, ISO 27001 5.1 und 6.3

Richtlinien und Schulungen

Ihre Informationssicherheitsrichtlinie, ihre jährliche Überprüfung und die Schulungsnachweise existieren bereits für Ihr Audit. Diese Anforderungen brauchen also eine Zuordnung, keine neue Arbeit.
AC2, AC3, AC4, AC6 entsprechen SOC 2 CC6.1 bis CC6.3, ISO 27001 5.16, 5.18 und 8.5

Zugriffskontrolle

Multi-Faktor-Authentifizierung, eindeutige Konten, quartalsweise Zugriffsprüfungen und der Zugriffsentzug bei Austritt werden für SOC 2 und ISO 27001 bereits laufend getestet.
DP1, DP2 entsprechen SOC 2 CC6.1 und CC6.7, ISO 27001 8.24

Verschlüsselung

Verschlüsselung bei der Übertragung und im Ruhezustand wird bereits gegen Ihre Cloud-Konfiguration geprüft, sodass derselbe Nachweis die Klausel des Kunden beantwortet.
IR1 entspricht SOC 2 CC7.4, ISO 27001 5.24

Incident-Response-Plan

Der Incident-Response-Plan, den Ihr Auditor prüft, deckt auch die Anforderung des Kunden ab. Meldefristen und Berichte an den Kunden sind die Teile, die kundenspezifisch bleiben.
BC1 entspricht SOC 2 A1.2, ISO 27001 8.13

Backups

Backup-Konfiguration und Wiederherstellungstests sind bereits belegt, wo Verfügbarkeit in Ihrem SOC-2-Umfang oder Datensicherung in Ihren ISO-27001-Kontrollen liegt.
SP2 entspricht SOC 2 CC9.2, ISO 27001 5.19 bis 5.22

Sicherheitsprüfungen von Lieferanten

Lieferanten, die Kundendaten verarbeiten, durchlaufen bereits Ihren Prozess für Drittparteienrisiken, sodass die Prüfanforderung des Addendums direkt darauf abgebildet wird.
Über Eigene Frameworks hinaus

Ein eigenes Framework, das neben den Standards läuft, die Sie bereits betreiben.

Eigene Frameworks teilen Kontrollen mit jedem Framework auf der Plattform, sodass derselbe Nachweis einem Kundenaddendum und einem Zertifizierungsaudit dienen kann.

SOC 2

Die häufigste Grundlage. Kontrollen zu Zugriff, Änderungen, Lieferanten und Vorfällen aus Ihrem SOC-2-Programm decken einen Großteil eines typischen Kundenaddendums ab.

ISO 27001

Die Kontrollen aus Anhang A lassen sich den meisten vertraglichen Sicherheitsklauseln zuordnen, und das ISMS gibt eigenen Anforderungen einen Verantwortlichen, einen Prüfzyklus und ein internes Audit.

HIPAA

Kunden aus dem Gesundheitswesen ergänzen Bedingungen, die über das HIPAA-Minimum hinausgehen. Ein eigenes Framework verfolgt diese Bedingungen neben Ihren HIPAA-Schutzmaßnahmen.

NIST CSF

Interne Sicherheitsstandards übernehmen oft die Struktur des CSF. Verfolgen Sie sie als eigenes Framework und halten Sie Ihre Ausrichtung an CSF sichtbar.

ISO 42001

KI-Addenda von Kunden fragen nach Modellnutzung, Trainingsdaten und menschlicher Aufsicht. ISO-42001-Kontrollen beantworten vieles davon, den Rest verfolgen Sie als eigenes Framework.

DORA

Kunden aus der Finanzbranche schicken DORA-Vertragsklauseln. Verfolgen Sie sie als eigenes Framework auf Basis der IKT-Risikokontrollen, die Sie bereits betreiben.
Passende Leitfäden

Woher Anforderungen für eigene Frameworks meist kommen

Drei Ausgangspunkte der meisten eigenen Frameworks: Programme über mehrere Standards, Sicherheitsfragebögen von Kunden und Lieferantenverträge. Die Leitfäden sind auf Englisch.

Multi-Framework
Die besten Plattformen für Compliance mit mehreren Frameworks 2026 und wie sie Kontrollen teilen
Fragebögen
Sicherheitsfragebögen von Kunden aus den Kontrollen beantworten, die Sie bereits betreiben
Verträge
Eine Richtlinie zum Lieferantenmanagement aufbauen, die auch vertraglich trägt
Ressourcen

Lesen Sie sich vor Ihrem Scoping-Gespräch ein.

Praxisleitfäden und Tools für ein Programm, das Standard- und eigene Anforderungen umfasst. Die Leitfäden sind auf Englisch.

FAQ

Was Teams fragen, bevor sie ein eigenes Framework aufbauen.

Finden Sie heraus, was Ihr eigenes Framework erfordert

Bringen Sie den Vertrag, das Addendum oder den internen Standard mit, den Sie erfüllen müssen. Nach dem Gespräch haben Sie eine Zuordnung zu Ihren bestehenden Kontrollen, eine Gap-Analyse und einen Festpreis, ganz gleich, ob Sie mit uns zusammenarbeiten oder nicht.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?