Compliance bedeutet, Regeln zu befolgen. In der Cybersicherheit ergeben sich diese Regeln aus Gesetzen, Branchenstandards und vertraglichen Verpflichtungen. HIPAA regelt den Umgang mit Patientendaten. PCI DSS deckt Zahlungskarten ab. Die DSGVO schützt personenbezogene Daten von EU-Bürgern. SOX gilt für die Finanzberichterstattung börsennotierter Unternehmen. Jedes dieser Rahmenwerke legt Kontrollen, Dokumentations- und Prüfungsanforderungen fest. Compliance ist nicht dasselbe wie Sicherheit, obwohl sich beide Bereiche überschneiden. Ein Unternehmen kann konform sein und dennoch Opfer eines Sicherheitsvorfalls werden.
Die Lücke ist entscheidend. Compliance-Rahmenwerke definieren Mindeststandards. Sie schreiben vor, Sicherheitslücken zu schließen, zu protokollieren und Zugriffe einzuschränken. Sie geben jedoch keine Auskunft darüber, wie man einen entschlossenen Angreifer mit gültigen Zugangsdaten und Geduld stoppt. Prüfer haken Checklisten ab. Angreifer nicht. Organisationen, die Compliance als Mindestanforderung und nicht als Höchstgrenze betrachten, bauen stärkere Verteidigungsstrategien auf. Diejenigen, die sie als Ziel betrachten, bestehen zwar Audits, werden aber dann durch eine Lücke, die das Rahmenwerk nicht abdeckt, angegriffen. Compliance hat einen echten Wert. Sie erzwingt Dokumentation, schafft Verantwortlichkeit und etabliert eine gemeinsame Sprache für Risiken. Sie sollte jedoch nicht mit dem Ziel verwechselt werden.
Gemeinsame Compliance-Rahmenbedingungen
- HIPAA – Gesundheitsdaten in den Vereinigten Staaten
- PCI DSS – Zahlungskartendaten weltweit
- DSGVO – personenbezogene Daten für EU-Bürger
- SOC 2 – Kontrollen der Serviceorganisation für Lieferanten
- ISO 27001 – internationaler Informationssicherheitsstandard
Die Regulierung hinkt der Technologie hinterher. Ein vor fünf Jahren erstellter Rahmen kann die heutigen Bedrohungen möglicherweise nicht mehr abdecken.
Comments
No comments yet. Be the first to share a thought.
Leave a comment