KaitoSecKaitoSec Docs
Erste Schritte

Erste 14 Tage mit KaitoSec

Ein geführter Arbeitsplan vom leeren Arbeitsbereich zu einem prüfbaren ISMS-Kern.

Diese Seite führt dich durch die ersten 14 Tage mit KaitoSec. Ziel ist kein perfektes ISMS, sondern ein belastbarer Kern, mit dem du Risiken, Anforderungen und Nachweise strukturiert weiterbearbeiten kannst.

Beratungsziel

BausteinInhalt
NormzielISO 27001 Abschnitte 4.3, 5.3, 6.1 und 7.5. Der Start muss Kontext, Rollen, Risiken und dokumentierte Informationen arbeitsfähig machen.
FunktionKaitoSec führt die Einrichtung in konkrete Arbeitsobjekte über: Geltungsbereich, Assets, Anforderungen, Risiken, Maßnahmen, Nachweise und Entscheidungen.
ErgebnisEin ISMS-Kern, der nach zwei Wochen steuerbar ist und in Audit, Managementbewertung oder Umsetzungsplanung weiterverwendet werden kann.

Zielbild nach 14 Tagen

BereichKonkretes Ergebnis
GeltungsbereichEin enger, begründeter Geltungsbereich mit Ein- und Ausschlüssen.
AssetsDie wichtigsten 10 bis 20 Assets mit Schutzbedarf und Verantwortlichen.
AnforderungenAktivierter Zielkatalog mit ersten Entscheidungen zur Erklärung zur Anwendbarkeit.
RisikenDie wichtigsten Risiken für kritische Assets mit Behandlungsidee.
MaßnahmenErste Maßnahmen mit Verantwortlichen, Fälligkeiten und Nachweisstrategie.
NachweiseEine kleine Nachweisbasis für zentrale Anforderungen.
SteuerungOffene Punkte sind im Dashboard, also der Startübersicht, oder in Verbesserungen sichtbar.

Arbeitsplan

ZeitraumArbeit in KaitoSecErgebnis
Tag 1Arbeitsbereich, Organisation, Benutzer und Rollen prüfen.Arbeitsfähiger Zugang und klare Zuständigkeit.
Tag 2Geltungsbereich formulieren und Ausschlüsse begründen.Geltungsbereich-Entwurf, der steuerbar und erklärbar ist.
Tag 3 bis 4Kritische Assets erfassen und Schutzbedarf begründen.Asset-Inventar mit Prioritäten.
Tag 5Relevante Kataloge aktivieren und Erklärung zur Anwendbarkeit starten.Erste Liste anwendbarer und offener Anforderungen.
Tag 6 bis 7Top-Risiken je kritischem Asset formulieren.Risikoregister mit Brutto- und erster Behandlungssicht.
Tag 8Maßnahmen mit Anforderungen und Risiken verbinden.Umsetzungsplan für die wichtigsten Lücken.
Tag 9Erste Nachweise hochladen oder Nachweisstrategie beschreiben.Nachweisbasis für zentrale Maßnahmen.
Tag 10Lieferanten und Verträge für kritische Dienste prüfen.Lieferantenrisiken und offene Nachweise sichtbar.
Tag 11Dashboard, Prüfbereitschaft und Lückenanalyse prüfen.Priorisierte Lückenliste.
Tag 12Offene Punkte in Verbesserungen oder Aufgaben überführen.Arbeitsliste mit Verantwortlichen und Fristen.
Tag 13Managementbewertung vorbereiten.Entscheidungsvorlage zu Geltungsbereich, Risiken und Ressourcen.
Tag 14Managementbewertung durchführen oder intern freigeben.Nächster 30-Tage-Plan und akzeptierte Restlücken.

Gutes Beispiel

FeldBeispiel
GeltungsbereichCloud-Dienst-Plattform, ohne interne Büro-IT.
Kritisches AssetCRM-Plattform mit hohem Schutzbedarf für Vertraulichkeit und Integrität.
Erstes RisikoUnberechtigter Zugriff auf Kundendaten durch kompromittiertes Benutzerkonto.
Erste MaßnahmeMehrfaktoranmeldung und quartalsweise Zugriffsprüfung.
Erster NachweisExport der Zugriffsprüfungen mit Freigabe durch IT-Betrieb.
ManagemententscheidungZertifizierungsvorbereitung startet mit Cloud-Dienst-Geltungsbereich.

Qualitätsmaßstab

Das ist ausreichend, wenn nach 14 Tagen die wichtigsten Entscheidungen nicht nur besprochen, sondern in KaitoSec als Geltungsbereich, Asset, Risiko, Anforderung, Maßnahme oder Nachweis sichtbar sind.

Häufige Fehler

FehlerBeraterhinweis
Zu viel auf einmal erfassenBeginne mit kritischen Assets und erweitere danach kontrolliert.
Geltungsbereich zu groß wählenEin kleiner steuerbarer Geltungsbereich ist besser als eine breite Liste ohne Nachweise.
Entscheidungen im Meeting belassenJede relevante Entscheidung braucht ein KaitoSec-Objekt oder ein Protokoll der Managementbewertung.

On this page