Sie richten es einmal ein.
Danach holt VGLNT die Nachweise selbstständig aus Ihren Systemen — eine Compliance-Anfrage bedeutet also nicht mehr, die eigene Arbeit zu unterbrechen und auf die Suche zu gehen.
Anforderung, verantwortliche Rolle, erhobene Nachweise, Bewertung und offene Lücken liegen beieinander. Keine Suche zwischen Ticketsystem, Laufwerk und drei Postfächern.
Läufe sind geplant, wiederholbar und nachvollziehbar. Scheitert eine Erhebung, erfahren Sie, welche Quelle und warum — statt eine Woche vor dem Audit ein Loch zu entdecken.
Kontrolldefinitionen und Nachweiserwartungen sind an regulatorischer Praxis ausgerichtet, und Sie können jede davon an Ihre tatsächliche Arbeitsweise anpassen.
Begründungen, Ausnahmen und frühere Entscheidungen bleiben an der Kontrolle hängen. Der nächste Zyklus und der nächste Prüfer starten bei dem, was Sie bereits geschrieben haben.
Kontrolle AC-04 steht an. Früher hieß das drei Wochen Hinterherlaufen: eine Anfrage an das Platform-Team, eine Tabelle aus dem Identity-Management und eine Suche in den Tickets des letzten Quartals, um die Entzüge zu belegen.
Anforderung, zugeordnete Regulierungen, Verantwortliche und die genehmigte Ausnahme stehen auf demselben Bildschirm. Sie müssen nicht rekonstruieren, was diese Kontrolle bedeutet.
IAM-Zuweisungen, Okta-Gruppenmitgliedschaften und HR-Rollenwechsel wurden heute Morgen erhoben. Eine Quelle kam unvollständig zurück — und sagt das deutlich, statt still eine Lücke zu lassen.
Berechtigter gegen tatsächlichen Zugriff ist bereits abgeglichen, die Entzüge des letzten Zyklus sind bereits verifiziert. Auf der Liste bleibt, was wirklich eine menschliche Entscheidung braucht.
Sie bestätigen, dass zwei Service-Accounts weiterhin nötig sind, und begründen es. Der nächste Zyklus — und der nächste Prüfer — starten bei dieser Notiz, statt erneut zu fragen.
Aus drei Wochen Zusammentragen wird ein Nachmittag echter Prüfung — und die Akte ist von Anfang bis Ende nachvollziehbar.
Das ist eine einzelne Kontrolle im Arbeitsbereich. Wechseln Sie zwischen den Bereichen und sehen Sie, wie der Kontext zusammenliegt.
Privilegierte Zugriffe auf produktive Cloud- und Identity-Systeme werden jedes Quartal überprüft. Nicht mehr begründeter Zugriff wird innerhalb von zehn Arbeitstagen nach der Prüfung entzogen.
DORA Art. 9 · ISO 27001 A.5.18
Platform Engineering
Zwei Break-Glass-Konten sind vom Entzug ausgenommen; ihre Nutzung wird stattdessen alarmiert. Vom CISO genehmigt, gültig bis zur nächsten Jahresprüfung.
Beispielhafte Daten aus der Ansicht einer einzelnen Kontrolle.
Holen Sie sich Ihre Zeit von den Screenshots zurück. Buchen Sie ein kurzes Gespräch und sehen Sie, wie VGLNT mit einer Ihrer eigenen Kontrollen arbeitet.
Termin buchen