ISMS Copilot
Compliance

Worauf Sicherheitsteams ISO 27001 tatsächlich umsetzen – laut einem r/grc-Thread

Ein kürzlicher r/grc-Thread über ISMS-Tools hat uns mehr über diesen Markt verraten als die meisten Anbieterberichte. Hier ist, was er sagte und was wir daraus mitgenommen haben.

von ISMS Copilot Team··5 min read
Worauf Sicherheitsteams ISO 27001 tatsächlich umsetzen – laut einem r/grc-Thread

Ein Sicherheitsexperte mit einem ISO-27001-Lead-Implementierer-Zertifikat stellte im r/grc eine einfache Frage: Er implementiert ein ISMS in einem etwa 1.000-köpfigen Unternehmen, das nicht cloud-lastig ist, und möchte wissen, ob Confluence plus Jira dies langfristig tragen können – oder ob sie eine dedizierte GRC-Plattform benötigen.

ISMS Copilot wird in diesem Thread nicht erwähnt. Genau das macht ihn zu einer der nützlichsten Marktstudien, die wir in den letzten Monaten gelesen haben. Einige Beiträger offenbarten eigene Produktinteressen, aber niemand sprach für uns. Hier ist, was die Praktiker sagten und was wir daraus mitnahmen.

Atlassian und Tabellenkalkulationen sind normal – und sie zertifizieren

Die meistbewertete Antwort, von einem Praktiker, der ein ISMS für 2.000 Personen im Rahmen von SOC 2, ISO 27001, SOX und PCI betreibt, war eindeutig: Die meisten ISMS wurden auf Atlassian, Tabellenkalkulationen, Kaffee und Durchhaltevermögen aufgebaut. Ein Berater mit über 100 Implementierungen im Rücken widersprach, dass ein gut angepasstes Tool das Leben in größerem Maßstab spürbar erleichtert. Beide haben recht, und der Thread zeigt ehrlich auf, wo die Grenze liegt.

Ab etwa tausend Personen berichteten mehrere Praktiker von derselben Belastung durch den Atlassian-und-Tabellen-Ansatz: den Verknüpfungen. Risiken, Kontrollen, Assets, Verantwortliche und Nachweise überschreiben sich gegenseitig, wenn sie in Jira-Tickets leben. Ein Ordner mit Nachweisen verrät nicht, ob ein Eintrag akzeptiert, abgelehnt oder noch aktuell ist. Die Erklärung zur Anwendbarkeit (Statement of Applicability) und ihre datierten Versionen bleiben nur durch manuelle Pflege auditbereit. Andere im Thread lehnten Tabellenkalkulationen in diesem Maßstab vehement ab und plädierten für eine dedizierte Plattform – lesen Sie dies also als lebhafte Diskussion, nicht als Urteil.

Das ist ein echtes Problem, und die Antwort, die der GRC-Markt darauf gibt, lautet: Alles in eine Plattform verlagern.

Die GRC-SaaS-Müdigkeit ist real

Ein weiteres Thema tauchte mehrfach auf: Die meisten GRC-Tools werden als Aufgaben-Tracker mit angehängten Nachweisen beschrieben. Ein Kommentator, der Compliance für eine 2.000-köpfige Organisation verantwortet, verglich die Kosten eines Vanta-Platzes mit denen einer zusätzlichen Junior-Kraft und entschied sich für die Junior-Kraft. Die Tools, die im Raum Respekt genießen, automatisieren entweder Kontrolltests oder prüfen ein Dokument gegen die Anforderungen. Komplexe Konfigurationsplattformen hinterlassen laut einem Kommentator am Ende schlechtere Daten als Excel.

Lesen Sie dies als Stimme eines Käufers: Der Wert liegt in der Bewertungsschicht, dem Teil, der entscheidet, ob die Richtlinie die Kontrolle abdeckt, ob die Begründung der Erklärung zur Anwendbarkeit einer Prüfung standhält, ob Register und Erklärung zur Anwendbarkeit übereinstimmen. Die Nachverfolgung von Verantwortlichkeiten für Maßnahmen ist ein gelöstes Problem – in Jira oder anderswo.

Der neue Mitspieler ist KI – und der Einwand lautet Verantwortung

Der interessanteste Teil des Threads sind die Vorschläge, die statt eines weiteren Plattformkaufs gemacht wurden: Claude nutzen. Ein Kommentator offenbarte ein eigenes Produkt, das auf dieser Idee aufbaut – ein Agent, der die Erklärung zur Anwendbarkeit und das Risikoregister scaffoldt. Ein anderer beschrieb, wie er eigenes GRC-Tooling mit einem LLM baute, während er das Register deterministisch und außerhalb des Modells hielt.

Die Gegenrede kam prompt und zu Recht: Es macht Spaß, bis die Ergebnisse halluziniert sind und man persönlich haftet. Dieselbe Person antwortete, der Ausweg liege in sorgfältigem Design, der Sammlung von Nachweisen mit Zitaten und Guardrails sowie darin, den deterministischen Speicher außerhalb des Modells zu halten.

Dieser Austausch ist die gesamte These unseres Produkts in einem einzigen Thread – geschrieben von Käufern, ohne dass wir im Raum waren.

Was wir daraus mitnahmen

Der Thread unterteilt Compliance-Arbeit in zwei Schichten. Das Register, die Tickets, die Nachweiskette: Diese leben in den Tools, denen die Organisation bereits vertraut – sei es Jira, Confluence, eine Tabelle oder eine GRC-Plattform. Die Bewertungen, ob eine Begründung der Erklärung zur Anwendbarkeit Klausel 6.1.3 d) erfüllt, ob eine Richtlinie A.5.15 abdeckt, wo Register und Erklärung zur Anwendbarkeit voneinander abweichen: Das sind Fragen zum Rahmenwerk, und genau diese sollten Fachleute beantworten.

So funktioniert das konkret mit ISMS Copilot: Ihre KI – Claude, Cursor oder ChatGPT, mit denen Sie bereits arbeiten – liest die Seite oder das Ticket, sofern Sie ihr diese Tools bereits zur Verfügung gestellt haben, und sendet uns einen kurzen Auszug. ISMS Copilot antwortet mit der Klausel, der Anforderung oder dem Entwurf und kennzeichnet, was nicht bestätigt werden konnte, sodass Sie die Quelle prüfen können. Sie unterzeichnen jede Zeile, und die Datei bleibt in Ihrem Wiki, Ihrem Tracker oder Ihrer Tabelle. Wir verbinden uns nicht mit Jira oder Confluence, speichern Ihr Register nicht und schreiben nichts zurück.

Genau deshalb sind wir bewusst nicht die Plattform, nach der in diesem Thread gesucht wurde. Der ursprüngliche Fragesteller braucht eine Entscheidung darüber, wo das Register leben soll, und mehrere Beiträger sagten, sie könnten es dort belassen, wo es ist. Was sie als Nächstes brauchen – und was jeder Beitragende, der KI erwähnte, auf seine Weise beschrieb – ist die Bewertungsschicht mit Zitaten, on-demand, neben den Dateien, die bereits existieren.

Die ehrlichen Grenzen

Zwei Dinge, die der Thread sich wünscht und die wir absichtlich nicht bieten:

  1. Wir beheben keine Register-Integrität: Wenn sich Risiken und Kontrollen in Jira gegenseitig überschreiben, ist das ein Jira-Problem, und ein Wechsel zu einem besser passenden Tracker ist eine legitime Antwort.
  2. Wir automatisieren keine Kontrolltests, denn ein unüberprüftes Testergebnis ist genau der halluzinierte Nachweis, vor dem sich der Thread fürchtet.

Eine KI-Antwort ist ein Entwurf, für den Sie die Verantwortung tragen. Die Aufgabe unseres Produkts ist es, diesen Entwurf nachvollziehbar mit dem Standard zu verknüpfen, jede nicht bestätigte Zeile zu kennzeichnen und Ihnen die Unterzeichnung mit offenen Augen zu ermöglichen. Das ist dieselbe Vereinbarung, die die sorgfältigen Entwickler im Thread beschrieben – ohne dass jemand sein ISMS umstellen müsste, um es zu nutzen.

Verwandte Beiträge