Zum Inhalt springen

Trust Center · Sicherheitssteuerung

Sicherheitsprogramm

Kundenrelevante Sicherheitsthemen als prüfbare Arbeitsstruktur - ohne unbelegte Reifegrade, Wirksamkeitszusagen oder Zertifizierungsbehauptungen.

Zurück zum Trust Center Selbstauskunft · Nicht extern geprüft

Zielbild statt Reifegradbehauptung

Die aufgeführten Themen beschreiben erwartete Fähigkeiten. Sie bestätigen weder Umsetzung noch Wirksamkeit.

Evidence entscheidet

Ein belastbarer Status setzt aktuelle Nachweise, Prüfhandlungen, Findings und fachliche Freigabe voraus.

Begrenzte öffentliche Sicht

Interne Betriebsdetails und nicht kundenrelevante Programmpunkte werden im öffentlichen Trust Center nicht offengelegt.

Kundenrelevante Programmthemen

13 Zielbilder aus dem Programmkatalog. Details lassen sich einzeln öffnen.

Status je Thema: fachlich zu bestätigen
SP-CYBER-STRAT Cyber Security Strategy Vorgeschlagene Rolle: Chief Information Security Officer (CISO) Jährlich

Zielbild

Definierte und vom Leitungsorgan verabschiedete Cybersicherheitsstrategie mit strategischen Zielen, Bedrohungslandschaftsanalyse und Maßnahmen-Roadmap.

Umsetzung und Wirksamkeit: nicht öffentlich bestätigt

Erwartete Evidenz

  • Cybersicherheitsstrategie-Dokument
  • Bedrohungslandschaftsanalyse
  • Strategische Ziele und Roadmap
  • Managementfreigabe
  • Ressourcenplan
SP-CYBER-DEF Cyber Defense Function Vorgeschlagene Rolle: Head of Security Operations Laufend

Zielbild

Aufbau und Betrieb einer Cyber-Defense-Funktion mit klaren Rollen, Verantwortlichkeiten, Eskalationswegen und Integration in das IKT-Risikomanagement.

Umsetzung und Wirksamkeit: nicht öffentlich bestätigt

Erwartete Evidenz

  • Cyber-Defense-Betriebskonzept
  • Rollen- und Verantwortlichkeitsmatrix
  • Eskalationsverfahren
  • Schnittstellen-Dokumentation zu IKT-Risikomanagement
  • Dienstleisterverträge (SOC)
SP-SIEM SIEM Monitoring Vorgeschlagene Rolle: SOC Manager Laufend

Zielbild

Betrieb eines Security Information and Event Management (SIEM)-Systems mit definierten Use Cases, Korrelationsregeln, Alarmierung und 24/7-Überwachung.

Umsetzung und Wirksamkeit: nicht öffentlich bestätigt

Erwartete Evidenz

  • SIEM-Betriebskonzept
  • Use-Case-Katalog
  • Korrelationsregeln-Dokumentation
  • Alarmierungskonzept
  • Log-Abdeckungsmatrix
SP-VULN-MGMT Vulnerability Management Vorgeschlagene Rolle: Vulnerability Manager / IT-Sicherheit Laufend

Zielbild

Systematischer Schwachstellenmanagement-Prozess mit regelmässigen Scans, CVSS-basierter Bewertung, risikobasierten Behebungsfristen und Nachbehandlungsvalidierung.

Umsetzung und Wirksamkeit: nicht öffentlich bestätigt

Erwartete Evidenz

  • Schwachstellenmanagement-Richtlinie
  • Scan-Kalender
  • CVSS-Bewertungsmatrix
  • Behebungsfristen je Kritikalität
  • Trend-Report
SP-SEC-KPI Security KPIs Vorgeschlagene Rolle: CISO / Risikocontrolling Vierteljährlich

Zielbild

Definition, Messung und Berichterstattung von Sicherheits-Kennzahlen (KPIs/KRIs) mit Schwellwerten, Ampelsystematik und Management-Dashboards.

Umsetzung und Wirksamkeit: nicht öffentlich bestätigt

Erwartete Evidenz

  • KPI/KRI-Katalog
  • Messkonzept
  • Management-Dashboard
  • Schwellwertdefinitionen
  • Eskalationsregeln bei Schwellwertverletzung
SP-SETA Security Awareness Training (SETA) Vorgeschlagene Rolle: Security Awareness Manager / Personalentwicklung Jährlich

Zielbild

Rollenbasiertes Sicherheitsbewusstseinsprogramm mit jährlichen Pflichtschulungen, Onboarding-Modulen und zielgruppenspezifischen Inhalten.

Umsetzung und Wirksamkeit: nicht öffentlich bestätigt

Erwartete Evidenz

  • SETA-Programmplan
  • Schulungsinhalte je Rolle
  • Teilnehmerquoten-Bericht
  • Onboarding-Schulungsmodul
  • Jährlicher Auffrischungskurs
SP-PHISH Phishing Simulation Vorgeschlagene Rolle: Security Awareness Manager Vierteljährlich

Zielbild

Regelmässige Phishing-Simulationen mit gestaffelten Kampagnen, Metriken zu Klickraten und Meldungsquoten sowie zielgerichteten Nachschulungen.

Umsetzung und Wirksamkeit: nicht öffentlich bestätigt

Erwartete Evidenz

  • Phishing-Kampagnenplan
  • Kampagnenergebnisse
  • Klickraten-Trend
  • Meldungsquoten-Trend
  • Nachschulungsplan für Gefährdete
SP-IRP Incident Response Playbooks Vorgeschlagene Rolle: Incident Response Manager Jährlich

Zielbild

Dokumentierte und getestete Incident-Response-Playbooks für relevante Bedrohungsszenarien mit Rollen, Kommunikationswegen und regulatorischen Meldewegen.

Umsetzung und Wirksamkeit: nicht öffentlich bestätigt

Erwartete Evidenz

  • Playbook-Katalog
  • Playbook für Ransomware
  • Playbook für Datenabfluss
  • Playbook für DDoS
  • Meldungsvorlagen (Art. 19 DORA)
SP-TTX Tabletop Exercises Vorgeschlagene Rolle: BCM-Beauftragter / Incident Response Manager Jährlich

Zielbild

Regelmässige Tabletop-Übungen mit der Geschäftsleitung und Fachbereichen zur Validierung der Incident-Response- und Business-Continuity-Fähigkeiten.

Umsetzung und Wirksamkeit: nicht öffentlich bestätigt

Erwartete Evidenz

  • Tabletop-Übungsplan
  • Übungsszenarien
  • Teilnehmerlisten
  • Auswertungsprotokoll
  • Maßnahmenplan aus Lessons Learned
SP-RECOV Recovery Tests Vorgeschlagene Rolle: BCM-Beauftragter / IT-Betrieb Vierteljährlich

Zielbild

Regelmässige Wiederherstellungstests mit definierten RTO/RPO-Vorgaben, Testprotokollen und dokumentierten Abweichungen.

Umsetzung und Wirksamkeit: nicht öffentlich bestätigt

Erwartete Evidenz

  • Recovery-Testplan
  • RTO/RPO-Definitionen
  • Testprotokolle
  • Abweichungsanalyse
  • Verbesserungsmaßnahmen
SP-SUPPLIER Supplier Security Monitoring Vorgeschlagene Rolle: Auslagerungsmanagement / IT-Sicherheit Vierteljährlich

Zielbild

Systematische Überwachung der Sicherheitslage kritischer IKT-Drittdienstleister mit regelmässigen Assessments, Zertifikatsprüfungen und Risikoneubewertungen.

Umsetzung und Wirksamkeit: nicht öffentlich bestätigt

Erwartete Evidenz

  • Lieferantensicherheits-Monitoring-Plan
  • Zertifikatsregister
  • Risikoneubewertungen
  • Assessment-Ergebnisse
  • Abweichungsregister
SP-PENTEST Penetration Testing Programme Vorgeschlagene Rolle: CISO / IT-Sicherheit Jährlich

Zielbild

Jährliches unabhängiges Penetration-Testing-Programm mit definiertem Scope, Methodik, Findings-Management und Retesting-Zyklus.

Umsetzung und Wirksamkeit: nicht öffentlich bestätigt

Erwartete Evidenz

  • Pentest-Jahresplan
  • Test-Scope-Definition
  • Pentest-Bericht
  • Findings-Register
  • Retest-Nachweis
SP-CODE-SCAN Code Review & Dependency Scanning Vorgeschlagene Rolle: DevSecOps Lead / IT-Sicherheit Laufend

Zielbild

Automatisierte und manuelle Code-Reviews mit SAST/DAST-Tooling und kontinuierlichem Dependency-Scanning auf bekannte Schwachstellen (SCA).

Umsetzung und Wirksamkeit: nicht öffentlich bestätigt

Erwartete Evidenz

  • SAST/DAST-Tooling-Konzept
  • Code-Review-Checkliste
  • Dependency-Scan-Bericht
  • SBOM (Software Bill of Materials)
  • Behebungsnachweise

Gates für eine belastbare Statusaussage

  • Scope und verantwortliche Organisationseinheit sind bestätigt.
  • Kontrolldesign und tatsächlicher Betriebsprozess sind dokumentiert.
  • Erwartete Evidenz liegt mit Datenstichtag und Herkunft vor.
  • Wirksamkeit wurde mit nachvollziehbarer Prüfhandlung bewertet.
  • Findings, Ausnahmen und Restrisiken sind sichtbar verknüpft.
  • Fachlicher Review und Freigabe sind personell nachvollziehbar.