Eine frühzeitige Vorbereitung hilft, Verzögerungen zu vermeiden und die Leistungsfähigkeit gegenüber Auftraggebern aufrechtzuerhalten. Aus Erfahrung wissen wir aber auch, dass eine Erstprüfung viel Zeit in Anspruch nehmen kann: Zunächst ist das Cloud-Angebot in einer prüfbaren Systembeschreibung darzustellen. Außerdem setzt die Prüfung voraus, dass bereits IT-Kontrollen auf Basis des Anforderungskataloges abgeleitet, umgesetzt und dokumentiert wurden (sog. Betrachtungszeitraum oder Performance Period). Gegebenenfalls ist eine vorgeschaltete Analyse erforderlich, um den aktuellen Reifegrad der Kontrollen erfassen und möglichen Nachbesserungsbedarf feststellen zu können. So kann die Vorbereitung mit anschließender Prüfung schnell mehrere Monate dauern.
Verschaffen Sie sich daher einen umfassenden Überblick über die Aktualität und den Umfang Ihrer bestehenden Prüfungen und Zertifikate. Der BSI-C5-Kriterienkatalog hat diverse Schnittmengen mit weit verbreiteten Prüfungen, wie etwa nach ISO 27001 oder SOC 2. Dadurch kann er gut mit vergleichbaren Standards zur IT-Sicherheit kombiniert werden.
KPMG kann Sie sowohl bei der Ermittlung von Handlungsfeldern durch die gezielte Auswertung Ihres Kontrollabdeckungsgrades unterstützen als auch die Prüfung Ihres internen Kontrollsystems nach den Kriterien des BSI C5 durchführen.
Nehmen Sie gerne Kontakt zu unseren Expertinnen und Experten auf.