Compliance · FINMA · nDSG · CIS

Die Prüfung will Nachweise. Nicht Screenshots.

Für Banken, Versicherungen, Vermögensverwalter, Pensionskassen und Treuhänder: Wir prüfen Ihren Microsoft-365-Tenant gegen den CIS-Benchmark und die Anforderungen Ihrer Aufsicht, schliessen die Lücken und liefern Nachweise, die sich jederzeit auf Knopfdruck wiederholen lassen.

Kennen Sie das?

Jedes Jahr dieselben Fragen. Jedes Jahr Handarbeit.

Microsoft 365 ist eingeführt, die Prüfgesellschaft oder die interne Revision stellt Fragen, und die Antworten entstehen jedes Mal neu: mit Screenshots, Exporten und viel Hoffnung.

«Die Revision will wissen, wer Admin-Rechte hat. Wir schicken Screenshots.»

Nachweise, die niemand reproduzieren kann.

«Unser Secure Score ist gut. Reicht das?»

Punkte sind kein Nachweis für ein beherrschtes Risiko.

«Die Prüfgesellschaft kommt in sechs Wochen.»

Und niemand weiss genau, wo die Lücken liegen.

«Wir haben Microsoft 365 eingeführt, aber nie als Auslagerung betrachtet.»

Cloud-Nutzung ist für Regulierte mehr als eine IT-Entscheidung.

«Wo liegen unsere Daten eigentlich?»

Datenstandort, Zugriffe und Aufbewahrung sauber belegen.

«Letztes Jahr war alles in Ordnung. Und seither?»

Konfigurationen driften, wenn niemand hinschaut.

Messlatten

Drei Referenzen, ein Tenant

Wir übersetzen allgemeine Anforderungen in konkrete, prüfbare Einstellungen. Der CIS-Benchmark liefert dafür die technische Messlatte, Aufsicht und Datenschutz den Rahmen.

CIS Microsoft 365 Benchmark

International anerkannte, konkrete Empfehlungen für die sichere Konfiguration von Microsoft 365, gegliedert in Level 1 und Level 2. Ideal als objektive, technische Basis. Nicht jede Empfehlung passt zu jedem Betrieb, deshalb entscheiden wir begründet.

FINMA-Umfeld

Für beaufsichtigte Institute stehen der Umgang mit IKT- und Cyberrisiken sowie die Anforderungen an Auslagerungen im Vordergrund. Wir liefern die technischen Nachweise zu Identitäten, Zugriffen, Protokollierung und Datenstandort, die Ihre Compliance und Ihre Prüfgesellschaft brauchen.

Schweizer Datenschutz (DSG)

Das Datenschutzgesetz verlangt angemessene technische und organisatorische Massnahmen zur Datensicherheit. Für Treuhänder, Pensionskassen und Dienstleister, die sensible Daten bearbeiten, zeigen wir, was davon in Microsoft 365 umgesetzt und belegbar ist.

Klare Rollen: Wir sind keine Prüfgesellschaft und keine Rechtsberatung. Wir liefern die technische Analyse, die Umsetzung und reproduzierbare Nachweise. Die regulatorische Beurteilung bleibt bei Ihrer Compliance, Ihrer Revision und Ihrer Prüfgesellschaft, und genau dafür bereiten wir die Grundlagen auf.

Was geprüft wird

Die Fragen, die in jeder Prüfung kommen

Privilegierte Zugriffe

Wer hat welche Admin-Rolle, seit wann, mit welcher Absicherung? Notfallkonten, dauerhafte und zeitlich begrenzte Rechte.

Anmeldung & MFA

Conditional Access, MFA-Methoden, Schutz vor Phishing und das Abschalten veralteter Anmeldeverfahren.

Protokollierung

Ist das Audit-Log aktiv, wie lange werden Ereignisse aufbewahrt, und kann man im Ernstfall nachvollziehen, wer was getan hat?

Datenstandort & Auslagerung

Wo liegen die Daten, welche Dienste sind im Einsatz, und ist die Cloud-Nutzung als Auslagerung sauber dokumentiert?

Freigaben & Gäste

Externe Freigaben in SharePoint und OneDrive, Gastzugriffe in Teams und der Schutz vor ungewolltem Datenabfluss.

Mail-Schutz

SPF, DKIM und DMARC, Schutzrichtlinien gegen Phishing und Schadsoftware sowie der Umgang mit Quarantäne.

Das Nachweis-Kit

Einmal aufgebaut, jedes Jahr wiederholbar

Statt Screenshots entsteht ein skriptbasiertes Kit, das den Ist-Zustand ausliest, gegen die vereinbarte Messlatte prüft und einen nachvollziehbaren Bericht erzeugt. Rein lesend, ohne Änderungen am Tenant.

  • Vergleichbar über die Zeit: Abweichungen zum Vorjahr werden sichtbar
  • Nachvollziehbar: Jeder Befund verweist auf die konkrete Einstellung
  • Prüfungstauglich: Bericht für Fachleute und Management-Summary für die Führung
  1. 1

    Anforderungen festlegen

    Welche Messlatte gilt? CIS-Level, interne Weisungen, Anforderungen von Aufsicht und Prüfgesellschaft werden zu einer prüfbaren Liste.

  2. 2

    Ist-Zustand erheben

    Skriptbasiert und rein lesend: Rollen, Richtlinien, Protokollierung, Freigaben, Mail-Schutz, Geräte.

  3. 3

    Gap-Analyse

    Befunde nach Risiko priorisiert, mit Empfehlung: umsetzen, kompensieren oder begründet akzeptieren.

  4. 4

    Management-Summary

    Eine Seite für Geschäftsleitung und Verwaltungsrat: Wo stehen wir, was ist zu tun, was kostet es?

  5. 5

    Massnahmen umsetzen

    Auf Wunsch setzen wir die Härtung um, mit Pilot, Kommunikation und Rückweg.

  6. 6

    Re-Check

    Nachweis erneut erzeugen: Vorher und Nachher, belegt statt behauptet.

Finanzumfeld, reguliert

Nachweise statt Screenshots

Ausgangslage
Für die Aufsicht mussten Einstellungen in Microsoft 365 belegt werden. Bisher entstanden die Antworten jedes Mal neu, von Hand.
Umsetzung
Ein skriptbasiertes Nachweis-Kit, eine Gap-Analyse und eine Management-Summary für die Führung.

Reproduzierbare Nachweise, jederzeit erneut erzeugbar

Wer davon profitiert

Gebaut für regulierte und sensible Branchen

Banken & EffektenhäuserVersicherungenVermögensverwalterPensionskassenTreuhand & SteuerberatungGesundheit

Wir kennen die Anforderungen aus Projekten in der beruflichen Vorsorge, der Vermögensverwaltung und im Treuhand. Und wir wissen, dass Sicherheit dort nur funktioniert, wenn der Betrieb weiterläuft.

Zur technischen Härtung nach CIS

Häufige Fragen

Compliance und Microsoft 365

Ist das eine Prüfung im Sinne der Aufsicht?

Nein. Wir sind keine Prüfgesellschaft. Wir liefern die technische Analyse, die Umsetzung und reproduzierbare Nachweise, auf die sich Ihre Compliance, Ihre Revision und Ihre Prüfgesellschaft stützen können.

Wir sind eine Pensionskasse oder ein Treuhänder. Ist das für uns relevant?

Ja. Auch wenn Sie nicht direkt der FINMA unterstehen, gelten Datenschutzgesetz, Anforderungen Ihrer Aufsicht und die Erwartungen Ihrer Kunden. Die technischen Fragen sind dieselben: Wer hat Zugriff, ist er abgesichert, und lässt sich das belegen?

Reicht ein guter Secure Score nicht?

Der Secure Score ist ein nützlicher Indikator, aber kein Nachweis. Er vergibt Punkte für Massnahmen, unabhängig davon, wie relevant sie für Ihr Risiko sind. Wir verwenden ihn ergänzend, die Messlatte bilden CIS-Benchmark und Ihre konkreten Anforderungen.

Brauchen wir dafür teurere Lizenzen?

Nicht zwingend. Einige Kontrollen hängen von der Lizenz ab. Wir zeigen, was mit Ihrer bestehenden Lizenz möglich ist, und wo eine Erweiterung echten Nutzen bringt. Eine Empfehlung zum Lizenzkauf gibt es nur, wenn sie begründet ist, und wir verdienen nicht daran.

Wie oft sollte man das wiederholen?

Mindestens jährlich und vor anstehenden Prüfungen. Wer es laufend im Blick haben will, kombiniert das Nachweis-Kit mit unserer monatlichen Kontrolle auf Abweichungen.

Steht eine Prüfung an?

Je früher, desto entspannter. Im Erstgespräch klären wir, welche Nachweise Sie brauchen und was bis zum Termin realistisch ist.