
Kriterienkataloge
Die Kriterien, die zählen, wenn du regulierte Technologie auswählst
Ein freier Katalog pro Technologiekategorie. Jedes Kriterium sagt dir, warum es zählt, was du den Vendor fragst, und hinter welcher Formulierung sich das Problem meist versteckt. Gebaut für den Moment, in dem du Anforderungen unter NIS2, DORA und DSGVO festlegst.
Endpoint Detection and Response
23 Kriterien
EDR-Auswahl: die Kriterien, die unter NIS2 und DORA zählen
Die meisten EDR-Bewertungen prüfen Erkennungsrate und Preis. Unter NIS2 und DORA reicht das nicht. Diese Kriterien entscheiden, ob deine Wahl im Audit hält, nicht nur in der Demo.
Identity and Access Management
23 Kriterien
IAM-Auswahl: die Kriterien, die unter NIS2 und DORA zählen
Die meisten IAM-Bewertungen prüfen den SSO-Katalog und den Preis pro Nutzer. Unter NIS2 und DORA zählen andere Fragen: Was passiert, wenn der IdP ausfällt, wer belegt, welches Konto wann gesperrt wurde, und wo der Identity Store liegt.
Privileged Access Management
12 Kriterien
PAM-Auswahl: die Kriterien, die unter NIS2 und DORA zählen
Die meisten PAM-Bewertungen prüfen, ob Passwörter in den Tresor kommen und Sessions aufgezeichnet werden. Entscheidend ist, was mit den Konten passiert, die niemand aufgelistet hat, mit den Admins, die am Tool vorbeiarbeiten, und mit dem Tag, an dem das PAM selbst ausfällt.
Security Information and Event Management
23 Kriterien
SIEM-Auswahl: die Kriterien, die unter NIS2 und DORA zählen
Die meisten SIEM-Bewertungen vergleichen Dashboards und einen Preis pro Gigabyte. Unter NIS2 und DORA zählen andere Fragen: Wer schreibt die Erkennungsregeln, wie schnell kannst du belegen, was passiert ist, und wie sieht die Rechnung im dritten Jahr aus?
Managed Detection and Response
23 Kriterien
MDR-Auswahl: die Kriterien, die unter NIS2 und DORA zählen
Die meisten MDR-Bewertungen vergleichen Dashboards und einen Preis pro Endpunkt. Entscheidend ist, wozu der Anbieter in der ersten Stunde eines Vorfalls vertraglich verpflichtet ist, wer dabei auf deine Daten schaut, und ob der Vertrag ein DORA- oder NIS2-Audit übersteht.
Backup und Disaster Recovery
23 Kriterien
Backup- und DR-Auswahl: die Kriterien, die unter NIS2 und DORA zählen
Die meisten Backup-Bewertungen prüfen Kapazität, Preis und ein grünes Dashboard. Unter NIS2 und DORA lautet die Frage anders: Kannst du wiederherstellen, nachdem ein Angreifer mit Admin-Rechten sein Schlimmstes getan hat, wie schnell, und kannst du es belegen?
Souveräne Cloud und Cloud-Plattformen
23 Kriterien
Souveräne Cloud: die Auswahlkriterien, die unter NIS2, DORA und DSGVO zählen
Die meisten Cloud-Bewertungen vergleichen Servicekatalog und Listenpreise. Für regulierte Workloads entscheiden andere Fragen: Wer kann auf deine Daten zugreifen, wer kann sie entschlüsseln, und wie kommst du wieder raus. Diese Kriterien halten im DORA- oder NIS2-Audit, nicht nur im Pitch.
So nutzt du einen Katalog
- Lies zuerst die Fallen. Jede davon ist ein Fehler, den schon jemand bezahlt hat.
- Stell jedem Vendor die Fragen im selben Wortlaut, und schreib die Antworten nebeneinander auf.
- Streich, was für deine Situation nicht gilt, und gewichte den Rest. Die Liste ist der Input, die Gewichtung ist die Entscheidung.