TroutTrout

Beispiel-Nachweispaket für einen Regulierungsprozess

Eine Schritt-für-Schritt-Anleitung zur Zusammenstellung dessen, was ein Regulierer, Prüfer oder Fördergeber anfordert, auf Basis von Daten, die Access Gate bereits vorhält, statt eines eigenen Dokumentationsprojekts.

5 min read · Last updated 2026-08-21

Dieses Dokument beschreibt einen Beispielablauf für die Zusammenstellung eines Compliance-Nachweispakets in vier Schritten: Umfang festlegen, generieren, Lücken schließen und übergeben.

Betrachten Sie es als Vorlage zur Inspiration, nicht als Verfahren, das buchstabengetreu befolgt werden muss. Kopieren Sie es, streichen Sie, was für Sie nicht zutrifft, ergänzen Sie die Prüfpunkte, die Ihr Standort tatsächlich erfordert, und passen Sie es an Ihre Bedürfnisse an.

Das Beispiel stellt ein Paket für ein Wasserversorgungsunternehmen vor einer staatlichen Überprüfung zusammen. Die gleiche Abfolge gilt für ein NERC CIP-Audit, eine NIS2-Aufsichtsanfrage, eine CMMC-Bewertung oder einen Förderantrag, der den Nachweis Ihrer Sicherheitslage erfordert.

Schritt 1: Umfang der Anfrage festlegen

Klären Sie zunächst, was tatsächlich gefragt wird, bevor Sie etwas generieren.

  • Identifizieren Sie das Framework oder die Anforderung hinter der Anfrage. NY DOH Part 5 und DEC 6 NYCRR Parts 616, 650 und 750 für ein New Yorker Wasserversorgungssystem, NERC CIP für eine registrierte Einheit, NIS2 Artikel 21 für eine wesentliche oder wichtige EU-Einrichtung.
  • Identifizieren Sie den Standort oder die Standorte im Geltungsbereich. Nachweise werden standortbezogen erstellt.
  • Identifizieren Sie den abgedeckten Zeitraum. Eine Momentaufnahme und eine zwölfmonatige Änderungshistorie sind unterschiedliche Anforderungen.
  • Bestätigen Sie, wer das Paket erhält und in welcher Form.

Schritt 2: Generieren, was das System bereits enthält

  • Bestätigen Sie, dass der Standort in Access Gate mit Name, Standort und erfasstem Geltungsbereich vorhanden ist.
  • Bestätigen Sie, dass ein Kontakt die Rolle Cybersecurity Auditor für diesen Standort innehat, die es ermöglicht, Bewertungen dagegen durchzuführen.
  • Erstellen Sie die Bewertung: Wählen Sie das Framework, die Enclaves im Geltungsbereich und das Prüfteam aus.
Erstellen einer Bewertung anhand eines Frameworks, auf Enclaves beschränkt
Erstellen einer Bewertung anhand eines Frameworks, auf Enclaves beschränkt

Kontrollen, die Access Gate direkt durchsetzt, werden automatisch als vorhanden markiert, mit den zugehörigen Daten verknüpft. In der Praxis deckt dies einen großen Teil der Anforderungen ab: Personal- und Asset-Inventar, Sicherheitsereignisprotokollierung, MFA, Zugriff nach dem Prinzip der geringsten Rechte und Segmentierung.

Framework-Kontrollen automatisch mit Live-Access-Gate-Daten ausgefüllt
Framework-Kontrollen automatisch mit Live-Access-Gate-Daten ausgefüllt

Ziehen Sie neben der Bewertung die unterstützenden Belege heran:

  • Das Asset-Inventar, das beantwortet, was sich im Netzwerk befindet.
  • Die Berechtigungsmatrix pro Enclave, die beantwortet, wer auf was zugreifen kann.
  • Die Enclave-Änderungshistorie für den Zeitraum, die beantwortet, was sich geändert hat und wer es geändert hat.
  • Die Bestätigung, dass Protokolle Ihr SIEM erreicht haben, die beantwortet, ob jemand überwacht hat.
Enclave-Änderungshistorie für den überprüften Zeitraum
Enclave-Änderungshistorie für den überprüften Zeitraum

Schritt 3: Lücken ehrlich schließen

Die Kontrollen, die Access Gate nicht durchsetzt, müssen Sie weiterhin selbst beantworten.

  • Vervollständigen Sie die verbleibenden Kontrollen jeweils mit einer Beschreibung und einem Anhang.
  • Decken Sie die Bereiche ab, die keine Netzwerkkontrolle abbildet: physische Sicherheit, Schulungsnachweise für Mitarbeiter, Ihren Incident-Response-Plan, Tests zur Datensicherung und -wiederherstellung sowie Lieferantenverträge.
  • Wenn eine Kontrolle nicht erfüllt ist, halten Sie dies fest und dokumentieren Sie die kompensierende Kontrolle oder den Sanierungsplan.

Fügen Sie hier Ihr Incident-Response-Verfahren sowie Ihre Zugriffsüberprüfungsunterlagen bei. Beides wird häufig angefordert, und beides ist als schriftliches Verfahren mit Nachweis seiner Durchführung weitaus überzeugender als eine bloße Grundsatzerklärung.

Schritt 4: Einreichen, exportieren und übergeben

  • Reichen Sie die abgeschlossene Bewertung ein.
  • Generieren Sie den PDF-Bericht und exportieren Sie ihn.
  • Stellen Sie das Paket zusammen: den Bericht, die Belege aus Schritt 2 und die unterstützenden Dokumente aus Schritt 3.
  • Bewahren Sie eine Kopie von genau dem auf, was Sie wann gesendet haben.
Der exportierte Bewertungsbericht
Der exportierte Bewertungsbericht

Notieren Sie das Datum, zu dem die Daten aktuell waren. Nachweise veralten, und ein im März zusammengestelltes Paket beschreibt Ihre Sicherheitslage im Oktober nicht mehr.

Siehe Erstellen und Exportieren eines Risikobewertungsberichts für den vollständigen Workflow.

Was wir erreicht haben

In den vier Schritten haben wir:

  • Den Umfang der Anfrage auf ein Framework, einen Standort und einen Zeitraum eingegrenzt, anstatt uns auf alles vorzubereiten.
  • Die Kontrollen generiert, die Access Gate bereits nachweist, automatisch mit Live-Daten ausgefüllt.
  • Den Rest ehrlich dokumentiert, einschließlich der Lücken und der Maßnahmen zu ihrer Behebung.
  • Ein datiertes Paket exportiert, mit einem Nachweis darüber, was übergeben wurde.

Die Arbeit bestand im Zusammenstellen, nicht im Verfassen. Das ist der Unterschied zwischen Compliance als jährlichem Projekt und Compliance als Nebenprodukt des Betriebs der bereits vorhandenen Kontrollen.