LEISTUNGEN
Was VIAMA übernimmt und wie eine Betriebsübernahme abläuft
VIAMA übernimmt den laufenden Governance-Betrieb rund um ISO 27001, TISAX, NIS2 und Datenschutz. Welche Aufgaben das im Einzelnen sind, steht weiter unten. Diese Seite beantwortet die Frage danach: Wie kommt dieser Betrieb in Ihr Haus, ohne dass daraus wieder ein Projekt wird.
Sie lesen hier, wie eine Übernahme abläuft, was dafür aus Ihrem Haus gebraucht wird, in welchem Takt der Betrieb danach arbeitet und wo unsere Zuständigkeit endet.
20 Minuten. Danach wissen Sie, was Ihr Haus gerade braucht: Werkstatt, Managed Governance oder keines von beiden.
DIE LEISTUNG IN EINEM SATZ
Sie behalten die Entscheidungen. Wir übernehmen die Arbeit, die dauerhaft daran hängt.
Das ist keine Beratung mit Abschlussbericht und kein Einführungsprojekt mit Enddatum. Es ist ein Betrieb: Nachweise werden angefordert und geprüft, Maßnahmen bis zum Abschluss verfolgt, wiederkehrende Kontrollen terminiert und dokumentiert, Fachbereiche eingebunden, das Managementsystem aktuell gehalten, Audits vorbereitet und begleitet und vorhandene Nachweise über mehrere Anforderungen hinweg wiederverwendet, statt sie für jedes Rahmenwerk neu zu erstellen.
Die sieben Aufgaben
- Nachweise anfordern, sammeln, prüfen
- Maßnahmen nachhalten und eskalieren
- Kontrollen planen und durchführen
- Fachbereiche koordinieren
- Managementsystem aktuell halten
- Audits vorbereiten und begleiten
- Ein Nachweis, mehrere Anforderungen
WER FÜHRT
Wer den Betrieb führt
Wem Sie den laufenden Governance-Betrieb anvertrauen, sollten Sie kennen. Auf der Seite „Über uns“ steht, wer bei VIAMA arbeitet, welche Erfahrung dahintersteht und wo wir sitzen. Dazu die drei Zusagen, an denen Sie uns im Betrieb messen können.
- Benannte Verantwortung mit Vertretung
- Aufnahme operativer Anfragen innerhalb eines Werktags
- Übernahmeplan innerhalb von fünf Werktagen
DER ANDERE EINSTIEG
Erst der Ernstfall, dann der Betrieb.
Wenn offen ist, wer bei Ihnen im Ernstfall entscheidet, beginnt der Weg mit einem Tag in der Cyber Werkstatt. Am Abend liegen Ausfall-Bild, Entscheidungslandkarte und Lückenliste auf dem Tisch. Der Tag hat ein Ende, der Betrieb nicht. Was von der Lückenliste in den laufenden Betrieb geht, entscheiden Sie danach, mit einer Bestandsaufnahme als Zwischenschritt.
DER ABLAUF
Vom Erstgespräch zum laufenden Betrieb
Fünf Schritte. Die ersten vier haben ein Ende, der fünfte nicht. Darauf kommt es an.
Manche Häuser beginnen mit einem Tag in der Cyber Werkstatt und sehen danach, welche Arbeit laufend anfällt. Andere beginnen direkt mit dem Erstgespräch.
01
Erstgespräch
Ein Gespräch, keine Präsentation. Wir wollen drei Dinge verstehen: welche Anforderungen bei Ihnen zusammenkommen, wie Governance heute organisiert ist und wo die Betriebslast tatsächlich anfällt. Sie brauchen dafür nichts vorzubereiten und nichts vorzulegen.
Am Ende steht eine Einschätzung, ob Managed Governance für Ihre Lage das richtige Modell ist. Auch wenn die Antwort nein lautet, sagen wir das im Gespräch.
02
Bestandsaufnahme
Wir sehen uns an, was bereits vorhanden ist: Managementsystem, Richtlinienstand, offene Maßnahmen aus zurückliegenden Audits, Nachweisbestand, Termine und Fristen, Zuständigkeiten in den Fachbereichen.
Der wichtigste Teil ist die Frage nach Mehrfachnutzung: Welche Nachweise erfüllen heute schon mehr als eine Anforderung, und welche werden mehrfach erhoben, weil niemand den gemeinsamen Bestand führt. Was Sie davon merken: Sie sehen zum ersten Mal an einer Stelle, was Ihr Governance-Betrieb tatsächlich umfasst.
Die Bestandsaufnahme ist eine eigenständige Leistung zum Festpreis. Sie läuft über vier Wochen und kostet so viel wie ein Monat laufender Betrieb. Entscheiden Sie sich anschließend für die Betriebsübernahme, wird sie vollständig auf den ersten Betriebsmonat angerechnet. Sie kostet Sie dann effektiv nichts.
Der Grund für die Trennung: Wir können nicht seriös beziffern, was ein Betrieb kostet, bevor wir wissen, was er umfasst. Und Sie sollen sich nicht binden, bevor Sie es selbst gesehen haben. Den Festpreis nennen wir Ihnen im Erstgespräch, bevor Sie etwas entscheiden. Nach einer Cyber Werkstatt beginnt die Bestandsaufnahme bei der Lückenliste des Tages.
03
Betriebsmodell und Übernahmeplan
Aus der Bestandsaufnahme wird eine Aufteilung: Welche Aufgaben übernimmt VIAMA, welche bleiben bei Ihnen, was übernimmt Technologie. Dazu Geltungsbereich, Umfang und Vergütung.
Wie sich die monatliche Vergütung bemisst: nach der Größe Ihrer Organisation, also Mitarbeiterzahl und Standorte, in vier Stufen. Nicht nach der Anzahl der Normen.
Das ist kein Zufall, sondern folgt aus dem Betriebsmodell. Ein Nachweisbestand, der ISO 27001, TISAX und NIS2 gemeinsam bedient, wird einmal geführt und einmal bezahlt. Wer je Norm abrechnet, hat kein Interesse daran, Nachweise mehrfach zu nutzen.
Nach dem Auftaktgespräch, dem ersten Termin nach Vertragsschluss, steht der Übernahmeplan innerhalb von fünf Werktagen. Er hält fest, welche Aufgaben übergehen, welche Entscheidungen bei Ihnen bleiben, welche Zugänge und Informationen benötigt werden und wann der laufende Betrieb startet. Das ist eine der drei Zusagen, an denen Sie uns messen können.
04
Betriebsübernahme
Die vereinbarten Aufgaben gehen über. Zuständigkeiten sind benannt, auf beiden Seiten und mit Vertretung. Termine, Fristen und offene Maßnahmen liegen an einer Stelle. Der Nachweisbestand wird so geführt, dass ein Nachweis mehrere Anforderungen bedienen kann.
Woran Sie merken, dass die Übernahme abgeschlossen ist: Anfragen zu Nachweisen und Maßnahmen laufen nicht mehr über Ihren Schreibtisch, sondern über uns.
05
KEIN PROJEKTENDE
Der laufende Betrieb
Ab hier gibt es kein Projektende mehr, sondern einen Takt. Er hat vier Geschwindigkeiten:
- LaufendNachweise anfordern, sammeln, prüfen. Maßnahmen verfolgen und rechtzeitig eskalieren. Richtlinien und Dokumente aktuell halten. Fachbereiche gezielt einbinden: dort, wo sie gebraucht werden, und sonst nicht.
- AnlassbezogenEin neuer Lieferant bringt eine neue Anforderung mit. Ein Fachbereich ändert einen Prozess, die Kontrolle muss nachziehen. Ein Standort kommt hinzu, der Geltungsbereich verschiebt sich.
- JährlichInterne Audits, Managementbewertung, Fortschreibung der Risikobewertung, Schulungs- und Wirksamkeitsnachweise.
- MehrjährigÜberwachungsaudits, Rezertifizierung, Re-Assessments und Label-Erneuerung. Diese Uhren laufen selten synchron. Sie zusammen zu planen, ist Teil des Betriebs.
Was in dem Takt an Sie zurückgeht, sind Entscheidungen und Freigaben. Nicht die Vorarbeit dazu.
IHR BEITRAG
Was aus Ihrem Haus gebraucht wird
Managed Governance nimmt Ihnen nicht alles ab. Drei Dinge bleiben zwingend bei Ihnen, und sie kosten Zeit: deutlich weniger als heute, aber nicht null.
01
Zugänge und Informationen
Zu Systemen, Dokumenten und Nachweisen, im Umfang des vereinbarten Geltungsbereichs. Welche das sind, steht im Übernahmeplan.
02
Entscheidungen und Freigaben
Strategische Richtlinienentscheidungen, kritische und fachliche Freigaben, Letztverantwortung. Wir bereiten sie entscheidungsreif vor. Treffen müssen Sie sie.
03
Erreichbare Ansprechpartner in den Fachbereichen
Wir koordinieren die Fachbereiche und fassen nach. Aber es muss jemanden geben, der zuständig ist.
DIE GRENZE
Wo unsere Zuständigkeit endet
Drei Grenzen, die wir lieber vorher nennen als nachher.
Wir entscheiden nicht für Sie.
Die Entscheidungshoheit bleibt vollständig bei Ihnen. Wir sorgen dafür, dass jede Entscheidung vorbereitet und dokumentiert ist.
Gesetzliche Pflichten der Geschäftsleitung sind nicht delegierbar.
Die Pflichten aus § 38 BSIG etwa (umsetzen, überwachen, schulen lassen) bleiben bei der Geschäftsleitung, unabhängig davon, wer die Arbeit macht. Wir können die Erfüllung vorbereiten und belegen, nicht übernehmen.
Wie Ihre Geschäftsleitung diese Pflichten im Ernstfall wahrnimmt, üben Sie in der Cyber Werkstatt.
Wir prüfen und zertifizieren nicht.
Das TISAX-Assessment führt ein von der ENX zugelassener Prüfdienstleister durch, das ISO-Audit eine Zertifizierungsstelle. Wir bereiten diese Prüfungen vor und begleiten sie. Wir sind nicht die Stelle, die sie durchführt.
WEITERLESEN
Wo Sie zu Ihrer Anforderung weiterlesen
Der Betrieb ist derselbe. Was sich unterscheidet, sind Fristen, Nachweisformate und Prüfer.
- TISAX · ISO 27001
TISAX und ISO 27001
Was sich bei parallelem Betrieb zusammenführen lässt, was dauerhaft doppelt anfällt, und warum zwei Uhren zusammen geplant werden müssen.TISAX und ISO 27001 parallel - NIS2
NIS2
Wer betroffen ist, welche vier Pflichtenblöcke gelten und welche Arbeit dauerhaft bleibt, wenn Registrierung und Maßnahmen erledigt sind.Was NIS2 dauerhaft erzeugt - Datenschutz
Datenschutz
Datenschutz läuft im selben Betrieb mit: dieselben Nachweise, dieselben Kontrollen, derselbe Kalender. Was in Ihrem Fall dazugehört und welche Pflichten dauerhaft bleiben.Was Datenschutz dauerhaft erzeugt - Externer ISB
Externer Informationssicherheitsbeauftragter
Wenn die Rolle des Informationssicherheitsbeauftragten dauerhaft nach außen vergeben wird: was VIAMA als externer ISB übernimmt, welche Verantwortung in Ihrem Haus verankert bleibt und warum das Modell für mittelständische Unternehmen ohne eigene Stelle ein kurzer Weg zu einem belastbaren Betrieb ist.Externer ISB im Detail
DER NÄCHSTE SCHRITT
Wie viel Kapazität bindet Ihr Governance-Betrieb heute?
Wenn Sie das nicht auf Anhieb sagen können, ist genau das der Anlass für ein Gespräch. 20 Minuten. Danach wissen Sie, welche Ihrer laufenden Aufgaben wir übernehmen würden und welche bei Ihnen bleiben.
Lieber direkt? kontakt@viama.one+49 9191 3454992