Abdeckung
Was Hyground belegen kann, Maßnahme für Maßnahme
NIS2 Artikel 21 nennt zehn Sicherheitsmaßnahmen, und die Säulen von DORA laufen auf denselben operativen Kern hinaus. Unten steht, welche Hyground aus dem laufenden Systemzustand belegt, welche es teilweise unterstützt und welche zu anderen Werkzeugen gehören.
Maßnahme nach NIS2 Artikel 21(2)
Abdeckung durch Hyground
Was Sie bekommen
Entspricht in DORA
(a) Risikoanalyse und Sicherheitsrichtlinien
Vollständig
FMEA-Risikoanalyse: bewertete Fehlermatrix, Fehlerbaum, Bericht; Asset-Inventar bei Bedarf
Säule 1: IKT-Risikomanagement
(b) Incident-Bearbeitung
Vollständig
Automatische Root-Cause-Analyse; ein zeitgestempelter, prüfbarer Session-Nachweis je Incident
Säule 2: Incident-Management
(c) Geschäftskontinuität, Backup, Notfallwiederherstellung
Keine
Nicht Hyground: Ihre Backup- und Recovery-Werkzeuge
Säule 1: IKT-Risikomanagement
(d) Sicherheit der Lieferkette
Vollständig
Stackübergreifende Erfassung von Abhängigkeiten und Assets; welche laufenden Services ein verwundbares Paket nutzen
Säule 4: Drittparteienrisiko
(e) Sichere Entwicklung und Schwachstellenbehandlung
Teilweise
Prüfungen von Exposition und Konfiguration an laufenden Services
Säulen 1 und 3
(f) Bewertung der Wirksamkeit von Maßnahmen
Vollständig
Geplante Untersuchungen in fester Taktung; herunterladbare Berichte, dass die Prüfungen liefen
Säule 3: Resilienztests
(g) Grundlegende Cyberhygiene und Schulung
Keine
Nicht Hyground: Ihr Awareness-Programm
Säule 1: IKT-Risikomanagement
(h) Kryptografie und Verschlüsselung
Keine
Nicht Hyground: Ihr Schlüsselmanagement und Ihre Verschlüsselung
Säule 1: IKT-Risikomanagement
(i) Zugriffssteuerung und Asset-Management
Vollständig
Nur lesende Adapter, kurzlebige Tokens je Umgebung, vollständiger Audit-Trail der Interaktionen; Asset-Inventar bei Bedarf
Säule 1: IKT-Risikomanagement
(j) Mehrfaktor-Authentifizierung und sichere Kommunikation
Keine
Nicht Hyground: Ihr Identity Provider und Ihre Kommunikation
Säule 1: IKT-Risikomanagement
So funktioniert's
Die Fähigkeiten hinter der Matrix
Jede Zeile oben lässt sich auf etwas zurückführen, das heute ausgeliefert wird. Das sind die fünf Fähigkeiten dahinter.
Drittparteienrisiko
Der kleinste Drittparteien-Fußabdruck, den Sie in ein Register eintragen können
Hyground läuft in Ihrer Umgebung und liest, statt zu schreiben, Sie bleiben also Betreiber Ihrer eigenen Datenebene. Das hält den Papierkram zum Drittparteienrisiko kurz, und on-premises verschwindet er fast ganz.
Die ehrlichen Grenzen
Was Hyground nicht tut
Bei den Grenzen genau zu sein, gehört dazu, wenn man ein Lieferant sein will, den Sie ohne Fußnote in ein DORA-Register eintragen können. Hyground ist die Betriebsschicht; es ersetzt die Werkzeuge drumherum nicht, und es ist kein Zertifikat.
Betrieb
Selbst gehostet, in der Stufe, die Ihre Pflicht verlangt
Hyground ist in jeder Stufe selbst gehostet, die von Ihnen gewählte Stufe ist also das Compliance-Argument, das Sie führen können.
Die Regeln, kurz gefasst
Zwei Regelwerke, zwei Meldefristen
Beide Regelwerke erreichen Softwareanbieter über deren Kunden: Kunden im Anwendungsbereich geben die Anforderungen die Lieferkette hinunter weiter (NIS2 Artikel 21(2)(d), DORA Artikel 30). Die Frist kann also bei Ihnen anlaufen, auch wenn Sie nicht unmittelbar betroffen sind.
In der Praxis
Belege und verwandte Use Cases

