Multi-Framework-Compliance

Nachweise einmal sammeln und jedem Framework zuordnen

Jedes Framework bringt eigene Anforderungen mit, daher unterscheiden sich seine Kontrollen. Was sich nicht unterscheidet, sind die Nachweise darunter. Ein Test und der Beleg dahinter hängen an einer Kontrolle, und diese Kontrolle kann Abschnitte in mehreren Frameworks gleichzeitig erfüllen. Ein weiterer Standard wird so zur Zuordnungsaufgabe statt zu einem zweiten Programm.

SecureSlate-Framework-Seite mit ISO 27001, US Data Privacy, ISO 9001, CMMC, SOC 2, DSGVO, HIPAA, PCI DSS und CCPA und dem Fortschritt pro Framework

Warum mehrere Frameworks wichtig sind

Ihr zweites Framework ist größtenteils Ihr erstes, nur anders formuliert.

Dieselbe Kontrolle, vier Mal beschrieben

Zugriffskontrolle heißt bei ISO A.5.15, bei SOC 2 CC6.1, bei HIPAA eine Implementierungsspezifikation und bei PCI DSS Anforderung 7. Sie tun eine Sache und beschreiben sie für vier Leser in vier Vokabularen.

Getrennt betrieben, getrennt bezahlt

Ein Programm pro Framework bedeutet, dieselben Nachweise mehrfach zu sammeln, dieselbe Frage in zwei Formaten zu beantworten und im zweiten Audit festzustellen, dass das erste es bereits belegt hatte.

Der Kunde entscheidet über das Framework, nicht Sie

Ein Kunde braucht SOC 2, der nächste will ISO 27001, ein europäischer Deal bringt die DSGVO ins Spiel und einer aus dem Gesundheitswesen HIPAA. Ob Sie schnell zusagen können, hängt davon ab, wie viel der Arbeit sich übertragen lässt.

Ein Programm, mehrere Frameworks

Die Nachweise sammeln Sie einmal. Jedes Framework behält seine eigenen Anforderungen, seinen Geltungsbereich und seinen Fortschritt.

Jedes Framework auf einer Seite

ISO 27001, SOC 2, DSGVO, HIPAA, PCI DSS, CMMC, ISO 9001, CCPA und ein einheitliches Programm für US-Datenschutz, das CCPA, CPRA, VCDPA und vergleichbare Gesetze der Bundesstaaten abdeckt, alle in einer Liste. Jede Karte erklärt, wofür der Standard da ist, sodass die Wahl des nächsten nicht mit einem Rechercheprojekt beginnt.
Framework-Seite mit ISO 27001, US Data Privacy, ISO 9001, CMMC Level 1, SOC 2 und DSGVO

Fortschritt für jedes Framework einzeln

Jedes Framework hat einen eigenen Fertigstellungsgrad bezogen auf die Kontrollen in seinem Geltungsbereich. Zwei laufende Standards sind so zwei getrennte Zahlen statt einer gemischten, die verbirgt, welches Audit tatsächlich gefährdet ist. Öffnen Sie das Framework, und Sie sehen seine Übersicht neben jeder zugeordneten Kontrolle, sodass die Zahl und die Arbeit dahinter auf demselben Bildschirm stehen.
Karte für das Framework ISO 27001:2022 mit Beschreibung und Fertigstellungsgrad

Eine Kontrolle, jedes Framework, das sie erfüllt

Jede Kontrolle listet die Frameworks, denen sie zugeordnet ist, mit dem jeweils erfüllten Abschnitt: hier ISO 27001:2022 A.5.15, dort SOC 2 CC 6.1, und eine Anzahl, wenn sie mehr als eines erfüllt. Jedes Framework, das eine Kontrolle trägt, ist eine Anforderung, die Sie bereits erfüllen, und die Tests hinter dieser Kontrolle zählen für alle gleichzeitig.
Kontrollliste mit einer Spalte der zugeordneten Frameworks, die den Abschnitt jeder Kontrolle unter ISO 27001 und SOC 2 zeigt

Tests und Richtlinien zählen für jedes Framework

Nachweise werden einmal gesammelt und gelten für jede Kontrolle, die sie stützen, in jedem Framework, dem diese Kontrollen zugeordnet sind. Ein Test, der die Verschlüsselung ruhender Daten belegt, erfüllt jeden Standard, der danach fragt, und eine freigegebene Richtlinie zählt überall, wo sie zugeordnet ist. Das ist der praktische Grund, warum ein zweites Framework nur einen Bruchteil des ersten kostet.
Bereiche für gemeinsame Tests und Richtlinien mit Statuszahlen für das gesamte Compliance-Programm

Frameworks liegen direkt neben der Arbeit

Sie finden Frameworks am selben Ort wie Ihre Kontrollen, Berichte, Audits und Ihr Datenraum. Der Weg von einer Anforderung zur Kontrolle, die sie erfüllt, und zum Nachweis dahinter erfordert keinen Kontextwechsel. Das Framework ist eine Ansicht auf das Programm, kein separates System.
Compliance-Navigation mit Frameworks neben Kontrollen, Berichten, Audits und dem Datenraum

Vorher sehen, was ein Framework bedeutet

Jedes Framework ist sichtbar, ob es in Ihrem Tarif aktiviert ist oder nicht, mit erklärtem Zweck und Geltungsbereich. Sehen Sie sich an, was HIPAA, PCI DSS oder CCPA konkret für Sie bedeuten würden, bevor Sie sich festlegen, und sprechen Sie mit uns, wenn Sie bereit sind, es zu aktivieren.
Framework-Karten für HIPAA, PCI DSS und CCPA, die aktiviert werden können
Ressourcen

Lesen Sie sich ein, bevor Sie das nächste Framework hinzufügen.

Praxisleitfäden zu Compliance-Frameworks und der Zuordnung von Kontrollen, einschließlich des Vergleichs und der Überschneidungen gängiger Standards. Die Leitfäden sind auf Englisch.

FAQ

Das Wichtigste zur Multi-Framework-Compliance.

Ihr nächstes Framework, für einen Bruchteil des Aufwands

Sehen Sie, wie viel Ihres nächsten Standards Ihre aktuellen Kontrollen bereits abdecken und was wirklich noch zu tun ist.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?