Ich bin jetzt etwa seit einem halben Jahr dabei, GRCA.PLANETH.DE aufzusetzen. Jetzt ist es mal Zeit zu schauen, wo wir stehen.
Aktueller Stand
System
Das System selbst läuft stabil. Die Objekte stehen in festen Beziehungen. Technisch habe ich bereits Labels realisiert, um die Sourcen besser zu strukturieren.
Ein Feature funktioniert bereits in der Entwicklung: Wir können eine Regulierung nehmen und schauen, wie sie sich in den einzeln Standards wiederfindet. Es funktioniert auch schon als angemeldeter Benutzer. Dauert jedoch die Zusammenstellung zu lange, bricht der Webserver ab. D.h. auf der Webseite kann man nur für kleinere Regelungen / oder Abschnitte die Analyse erstellen lassen.
Technisch sehe ich derzeit keine Notwendigkeit, etwas anzupassen.
Sourcen
Die Sourcen habe hier aufgelistet. Einen Großteil der Sourcen habe ich automatisiert eingelesen. Hier ist mein Ziel, dass ich regelmäßig ein Update-Script laufen lasse und dann die Sourcen automatisiert aktualisiert werden. Dies habe ich bereits bei den deutschen Gesetzen realisiert. Als nächstes werde ich es bei den EU-Gesetzen umsetzen.
Sowohl bei den europäischen als auch bei den deutschen Gesetzen muss ich bei dem automatischen Import noch einmal ran: Artikel werden korrekt importiert, ein Import der einzelnen Absätzen erscheint jedoch sinnvoll. Das habe ich noch nicht realisert. Dies ist auch der einzige Grund, warum die DORA noch separat aufgeführt sind.
Gesamtheit der Sourcen
Mit der Aufstellung der Sourcen habe ich aktuell den Eindruck, dass ich die Wünsche eines IT-Revisors abdecke. Sollte etwas fehlen, speziell aus der deutschen oder europäischen Regulatorik, so bin wäre ich für einen Hinweis dankbar.
Sowohl von der CSA für das CCM als auch von der ISACA für COBIT habe ich zwei Statements, dass ich die Frameworks einbinden dürfte. Sobald ich alle anderen Themen umgesetzt habe, nehme ich mich dem gerne an.
Verknüpfung der Sourcen
Das Secure Controls Framework nimmt an dieser Stelle eine besondere Rolle ein, da eine Verknüpfungsmatrix zu diversen Standards gibt. Ich habe bereits angefangen, diese einzulesen. Das Ergebnis sieht man bereits auf der Webseite…
Mein Ziel
Mein großes Ziel ist, eine Plattform zu schaffen, auf der IT-Revisoren alle frei verfügbaren Sourcen aufrufen können und Auslegungshinweise erhalten. Oder, wenn sie Prüfungen durchführen sollen, Hinweise zu relevanten Anforderungen erhalten. Im Idealfall würde man bereits vorbereite Prüfungskonzepte erhalten.
Hier ist die Frage wo wir stehen?
- Sourcen eingebunden – erledigt
- Sourcen in relevante Anforderungen zerlegt – teilweise erledigt
- Einheitliche Prüfungsobjekte geformt und relvante Sourcen zugeordnet- offen
M.E. beginnt jetzt der aufwendige Schritt. Jetzt gilt es, die anhand von Prüfungsobjekten die externen Anforderungen zu untersuchen und Requirements abzuleiten. Das wird jetzt sukzessive geschehen.
Diesen Teil werde ich jedoch nicht mehr frei veröffentlichen. Ich bin an Mitarbeit interessiert. Soll heißen – wer etwas beisteuert, erhält auch Zugriff. Wer nichts beisteuert bleibt draußen.










