Trust Center · Sicherheitssteuerung
Sicherheitsprogramm
Kundenrelevante Sicherheitsthemen als prüfbare Arbeitsstruktur - ohne unbelegte Reifegrade, Wirksamkeitszusagen oder Zertifizierungsbehauptungen.
Zielbild statt Reifegradbehauptung
Die aufgeführten Themen beschreiben erwartete Fähigkeiten. Sie bestätigen weder Umsetzung noch Wirksamkeit.
Evidence entscheidet
Ein belastbarer Status setzt aktuelle Nachweise, Prüfhandlungen, Findings und fachliche Freigabe voraus.
Begrenzte öffentliche Sicht
Interne Betriebsdetails und nicht kundenrelevante Programmpunkte werden im öffentlichen Trust Center nicht offengelegt.
Kundenrelevante Programmthemen
13 Zielbilder aus dem Programmkatalog. Details lassen sich einzeln öffnen.
SP-CYBER-STRAT Cyber Security Strategy Vorgeschlagene Rolle: Chief Information Security Officer (CISO) Jährlich
Zielbild
Definierte und vom Leitungsorgan verabschiedete Cybersicherheitsstrategie mit strategischen Zielen, Bedrohungslandschaftsanalyse und Maßnahmen-Roadmap.
Umsetzung und Wirksamkeit: nicht öffentlich bestätigt
Erwartete Evidenz
- Cybersicherheitsstrategie-Dokument
- Bedrohungslandschaftsanalyse
- Strategische Ziele und Roadmap
- Managementfreigabe
- Ressourcenplan
SP-CYBER-DEF Cyber Defense Function Vorgeschlagene Rolle: Head of Security Operations Laufend
Zielbild
Aufbau und Betrieb einer Cyber-Defense-Funktion mit klaren Rollen, Verantwortlichkeiten, Eskalationswegen und Integration in das IKT-Risikomanagement.
Umsetzung und Wirksamkeit: nicht öffentlich bestätigt
Erwartete Evidenz
- Cyber-Defense-Betriebskonzept
- Rollen- und Verantwortlichkeitsmatrix
- Eskalationsverfahren
- Schnittstellen-Dokumentation zu IKT-Risikomanagement
- Dienstleisterverträge (SOC)
SP-SIEM SIEM Monitoring Vorgeschlagene Rolle: SOC Manager Laufend
Zielbild
Betrieb eines Security Information and Event Management (SIEM)-Systems mit definierten Use Cases, Korrelationsregeln, Alarmierung und 24/7-Überwachung.
Umsetzung und Wirksamkeit: nicht öffentlich bestätigt
Erwartete Evidenz
- SIEM-Betriebskonzept
- Use-Case-Katalog
- Korrelationsregeln-Dokumentation
- Alarmierungskonzept
- Log-Abdeckungsmatrix
SP-VULN-MGMT Vulnerability Management Vorgeschlagene Rolle: Vulnerability Manager / IT-Sicherheit Laufend
Zielbild
Systematischer Schwachstellenmanagement-Prozess mit regelmässigen Scans, CVSS-basierter Bewertung, risikobasierten Behebungsfristen und Nachbehandlungsvalidierung.
Umsetzung und Wirksamkeit: nicht öffentlich bestätigt
Erwartete Evidenz
- Schwachstellenmanagement-Richtlinie
- Scan-Kalender
- CVSS-Bewertungsmatrix
- Behebungsfristen je Kritikalität
- Trend-Report
SP-SEC-KPI Security KPIs Vorgeschlagene Rolle: CISO / Risikocontrolling Vierteljährlich
Zielbild
Definition, Messung und Berichterstattung von Sicherheits-Kennzahlen (KPIs/KRIs) mit Schwellwerten, Ampelsystematik und Management-Dashboards.
Umsetzung und Wirksamkeit: nicht öffentlich bestätigt
Erwartete Evidenz
- KPI/KRI-Katalog
- Messkonzept
- Management-Dashboard
- Schwellwertdefinitionen
- Eskalationsregeln bei Schwellwertverletzung
SP-SETA Security Awareness Training (SETA) Vorgeschlagene Rolle: Security Awareness Manager / Personalentwicklung Jährlich
Zielbild
Rollenbasiertes Sicherheitsbewusstseinsprogramm mit jährlichen Pflichtschulungen, Onboarding-Modulen und zielgruppenspezifischen Inhalten.
Umsetzung und Wirksamkeit: nicht öffentlich bestätigt
Erwartete Evidenz
- SETA-Programmplan
- Schulungsinhalte je Rolle
- Teilnehmerquoten-Bericht
- Onboarding-Schulungsmodul
- Jährlicher Auffrischungskurs
SP-PHISH Phishing Simulation Vorgeschlagene Rolle: Security Awareness Manager Vierteljährlich
Zielbild
Regelmässige Phishing-Simulationen mit gestaffelten Kampagnen, Metriken zu Klickraten und Meldungsquoten sowie zielgerichteten Nachschulungen.
Umsetzung und Wirksamkeit: nicht öffentlich bestätigt
Erwartete Evidenz
- Phishing-Kampagnenplan
- Kampagnenergebnisse
- Klickraten-Trend
- Meldungsquoten-Trend
- Nachschulungsplan für Gefährdete
SP-IRP Incident Response Playbooks Vorgeschlagene Rolle: Incident Response Manager Jährlich
Zielbild
Dokumentierte und getestete Incident-Response-Playbooks für relevante Bedrohungsszenarien mit Rollen, Kommunikationswegen und regulatorischen Meldewegen.
Umsetzung und Wirksamkeit: nicht öffentlich bestätigt
Erwartete Evidenz
- Playbook-Katalog
- Playbook für Ransomware
- Playbook für Datenabfluss
- Playbook für DDoS
- Meldungsvorlagen (Art. 19 DORA)
SP-TTX Tabletop Exercises Vorgeschlagene Rolle: BCM-Beauftragter / Incident Response Manager Jährlich
Zielbild
Regelmässige Tabletop-Übungen mit der Geschäftsleitung und Fachbereichen zur Validierung der Incident-Response- und Business-Continuity-Fähigkeiten.
Umsetzung und Wirksamkeit: nicht öffentlich bestätigt
Erwartete Evidenz
- Tabletop-Übungsplan
- Übungsszenarien
- Teilnehmerlisten
- Auswertungsprotokoll
- Maßnahmenplan aus Lessons Learned
SP-RECOV Recovery Tests Vorgeschlagene Rolle: BCM-Beauftragter / IT-Betrieb Vierteljährlich
Zielbild
Regelmässige Wiederherstellungstests mit definierten RTO/RPO-Vorgaben, Testprotokollen und dokumentierten Abweichungen.
Umsetzung und Wirksamkeit: nicht öffentlich bestätigt
Erwartete Evidenz
- Recovery-Testplan
- RTO/RPO-Definitionen
- Testprotokolle
- Abweichungsanalyse
- Verbesserungsmaßnahmen
SP-SUPPLIER Supplier Security Monitoring Vorgeschlagene Rolle: Auslagerungsmanagement / IT-Sicherheit Vierteljährlich
Zielbild
Systematische Überwachung der Sicherheitslage kritischer IKT-Drittdienstleister mit regelmässigen Assessments, Zertifikatsprüfungen und Risikoneubewertungen.
Umsetzung und Wirksamkeit: nicht öffentlich bestätigt
Erwartete Evidenz
- Lieferantensicherheits-Monitoring-Plan
- Zertifikatsregister
- Risikoneubewertungen
- Assessment-Ergebnisse
- Abweichungsregister
SP-PENTEST Penetration Testing Programme Vorgeschlagene Rolle: CISO / IT-Sicherheit Jährlich
Zielbild
Jährliches unabhängiges Penetration-Testing-Programm mit definiertem Scope, Methodik, Findings-Management und Retesting-Zyklus.
Umsetzung und Wirksamkeit: nicht öffentlich bestätigt
Erwartete Evidenz
- Pentest-Jahresplan
- Test-Scope-Definition
- Pentest-Bericht
- Findings-Register
- Retest-Nachweis
SP-CODE-SCAN Code Review & Dependency Scanning Vorgeschlagene Rolle: DevSecOps Lead / IT-Sicherheit Laufend
Zielbild
Automatisierte und manuelle Code-Reviews mit SAST/DAST-Tooling und kontinuierlichem Dependency-Scanning auf bekannte Schwachstellen (SCA).
Umsetzung und Wirksamkeit: nicht öffentlich bestätigt
Erwartete Evidenz
- SAST/DAST-Tooling-Konzept
- Code-Review-Checkliste
- Dependency-Scan-Bericht
- SBOM (Software Bill of Materials)
- Behebungsnachweise
Gates für eine belastbare Statusaussage
- Scope und verantwortliche Organisationseinheit sind bestätigt.
- Kontrolldesign und tatsächlicher Betriebsprozess sind dokumentiert.
- Erwartete Evidenz liegt mit Datenstichtag und Herkunft vor.
- Wirksamkeit wurde mit nachvollziehbarer Prüfhandlung bewertet.
- Findings, Ausnahmen und Restrisiken sind sichtbar verknüpft.
- Fachlicher Review und Freigabe sind personell nachvollziehbar.