Compliance-Frameworks
ISO 27001, SOC 2, PCI DSS
Compliance-Frameworks ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist Compliance
Compliance bedeutet, die von Gesetzen, Vorschriften oder Branchenstandards festgelegten Sicherheitsanforderungen zu erfüllen. Frameworks bieten Organisationen eine strukturierte, anerkannte Sammlung von Kontrollen, die sie umsetzen und nachweisen können.
Compliance ist nicht dasselbe wie Sicherheit, aber ein gutes Framework führt zu echten Verbesserungen.
ISO 27001
ISO/IEC 27001 ist ein internationaler Standard für ein ISMS (Managementsystem für Informationssicherheit). Der Standard ist risikobasiert: Sie identifizieren Risiken, wählen Kontrollen aus (aus Annex A) und verbessern sich kontinuierlich.
- Die Zertifizierung wird von akkreditierten Auditoren ausgestellt.
- Der Schwerpunkt liegt auf dem Managementprozess und nicht nur auf der Technologie.
SOC 2
SOC 2 (System and Organization Controls) ist ein für SaaS-Anbieter üblicher Attestierungsbericht auf Grundlage der Trust Services Criteria des AICPA: Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz.
- Typ I: Kontrollen, die zu einem bestimmten Zeitpunkt konzipiert wurden.
- Typ II: Kontrollen, die über einen Zeitraum hinweg wirksam betrieben wurden.
PCI DSS
PCI DSS (Payment Card Industry Data Security Standard) gilt für jede Organisation, die Karteninhaberdaten speichert, verarbeitet oder überträgt. Der Standard ist präskriptiv und enthält konkrete Anforderungen.
- Verschlüsseln Sie Karteninhaberdaten und verwenden Sie Netzwerksegmentierung.
- Beschränken Sie den Zugriff nach dem Need-to-know-Prinzip.
- Testen und überwachen Sie regelmäßig.
Weitere gängige Regelwerke
Sie werden außerdem auf folgende Regelwerke stoßen:
- GDPR: Datenschutz und Privatsphäre in der EU.
- HIPAA: Gesundheitsdaten in den USA.
- NIST CSF / 800-53: US-amerikanisches Framework und Kontrollkatalog.
Viele überschneiden sich, sodass Kontrollen über mehrere Frameworks hinweg zugeordnet werden können.
Risikobasiert vs. vorgabenbasiert
Frameworks bewegen sich auf einem Spektrum:
- Risikobasiert (ISO 27001): Sie wählen Kontrollen proportional zu Ihren Risiken aus.
- Vorgabenbasiert (PCI DSS): konkrete verpflichtende Anforderungen unabhängig vom Kontext.
Wenn Sie den Typ kennen, wissen Sie, wie viel Spielraum Sie bei der Anpassung der Kontrollen haben.
Geltungsbereich und Abgrenzungen
Die Definition des Geltungsbereichs ist der erste praktische Schritt. Der Geltungsbereich legt fest, für welche Systeme, Daten und Prozesse das Framework gilt.
Bei PCI DSS kann eine Segmentierung den Geltungsbereich (und die Kosten) verkleinern, indem Karteninhabersysteme vom übrigen Netzwerk isoliert werden.
Kontrollen und Kontrollfamilien
Frameworks organisieren Anforderungen in Kontrollen, die häufig in Familien wie Zugriffskontrolle, Kryptografie, Protokollierung und Incident Response gruppiert werden.
Für jede Kontrolle benötigen Sie eine verantwortliche Person, eine Umsetzung und Nachweise dafür, dass sie funktioniert.
Zertifizierung vs. Attestierung
Die Ergebnisse unterscheiden sich je nach Framework:
- Zertifizierung (ISO 27001): ein Bestehens- oder Nichtbestehenszertifikat von einer akkreditierten Stelle.
- Attestierung (SOC 2): ein unter einer NDA geteilter Prüfbericht mit der Stellungnahme eines Auditors.
- Validierung (PCI DSS): ein AOC und/oder ROC von einem QSA.
Kontinuierliche Compliance
Compliance ist kein einmaliges Ereignis. Standards erwarten einen fortlaufenden Betrieb, regelmäßige Neubewertungen und Verbesserungen.
- ISO 27001 erfordert Überwachungsaudits.
- SOC 2 Typ II deckt einen Zeitraum von mehreren Monaten ab.
- PCI DSS erfordert vierteljährliche Scans und eine jährliche Bewertung.
Frameworks zuordnen
Die meisten Organisationen müssen mehrere Frameworks gleichzeitig erfüllen. Erstellen Sie eine Kontrollzuordnung, damit eine gut umgesetzte Kontrolle (z. B. MFA) gleichzeitig die entsprechende Anforderung in ISO 27001, SOC 2 und PCI DSS erfüllt und doppelte Arbeit vermieden wird.
Kurzer Test
Ordnen Sie das Framework seinem Charakter zu.
Zusammenfassung
Compliance-Frameworks strukturieren und belegen Sicherheit:
- ISO 27001 = risikobasierte ISMS-Zertifizierung.
- SOC 2 = Trust-Services-Attestierung für Dienstanbieter.
- PCI DSS = präskriptiver Standard für Karteninhaberdaten.
- Definieren Sie den Geltungsbereich, benennen Sie Verantwortliche für Kontrollen und ordnen Sie sich überschneidende Kontrollen zur Effizienzsteigerung zu.
Häufig gestellte Fragen
Ist die Lektion „Compliance-Frameworks“ kostenlos?
Ja — der vollständige Text von „Compliance-Frameworks“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Compliance-Frameworks“?
ISO 27001, SOC 2, PCI DSS Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Compliance-Frameworks“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Compliance-Frameworks
- Sicherheitsaudits
- Richtlinien und Verfahren
- Nachweise und Berichte