NCSC meldet Fortschritte beim Pilotprojekt Cyber Essentials Pathways
Das britische National Cyber Security Centre (NCSC) erklärt, dass der Machbarkeitsnachweis für Cyber Essentials Pathways gezeigt habe, dass einige Organisationen die Sicherheitsziele des Schemas durch...
Das britische National Cyber Security Centre (NCSC) erklärt, dass der Machbarkeitsnachweis für Cyber Essentials Pathways gezeigt habe, dass einige Organisationen die Sicherheitsziele des Schemas durch alternative Kontrollen erreichen können, ohne den für Cyber Essentials Plus erwarteten Standard zu senken.
Das Pilotprojekt wurde für größere Organisationen entwickelt, deren Umgebungen nicht immer problemlos zu den präskriptiven Anforderungen des Basisschemas passen. Nach Angaben des NCSC besteht das Ziel darin, das Vertrauen in die Zertifizierung zu erhalten und Organisationen zugleich zu ermöglichen, einen gleichwertigen Schutz auf andere Weise nachzuweisen.
Was im Pilotprojekt getestet wurde
In den vergangenen 18 Monaten arbeitete das NCSC gemeinsam mit 22 Organisationen, IASME und Zertifizierungsstellen daran zu prüfen, ob nicht standardmäßige Kontrollen strukturiert und belastbar bewertet werden können. Dabei wurde auch untersucht, welche Governance-, Leitlinien- und Aufsichtsstrukturen erforderlich wären, falls der Ansatz ausgeweitet würde.
Nach Angaben des NCSC brachte die Untersuchung sowohl erwartete als auch unerwartete Erkenntnisse hervor. In mehreren Fällen half der Prozess den Organisationen, ihre Prozesse für das Einspielen von Patches, die Netzwerksegmentierung und den Umgang mit nicht mehr unterstützten Systemen zu verbessern. Einige Teilnehmer stärkten außerdem Bereiche wie die Sicherheit bei der Nutzung eigener Geräte, während die Zertifizierung noch geprüft wurde.
Wichtige Erkenntnisse
- Alternative Ansätze können zu messbaren Sicherheitsverbesserungen führen und nicht nur Änderungen bei der Compliance bewirken.
- Die größten Hindernisse waren Komplexität, die Festlegung des Geltungsbereichs und interne Entscheidungsprozesse, nicht mangelndes Interesse.
- Eine engere Zusammenarbeit zwischen Organisationen und Zertifizierungsstellen verbesserte das Verständnis der Kontrollziele hinter Cyber Essentials.
- Klare und verhältnismäßige Nachweise sind bei der Bewertung gleichwertiger Kontrollen unerlässlich.
- Vorerst bleibt die Aufsicht des NCSC wichtig, um einheitliche Entscheidungen sicherzustellen.
In einem Fall aus dem Pilotprojekt konnte eine Organisation Cyber Essentials Plus über die Pathways-Methode nachweisen. Das NCSC wies außerdem darauf hin, dass einige Teilnehmer nach einer Weiterentwicklung ihres Ansatzes anschließend die Zertifizierung über den Standardweg abschlossen.
Insgesamt erklärt die Behörde, dass das Pilotprojekt darauf hindeute, dass Pathways sowohl als alternative Route zur Zertifizierung als auch als Möglichkeit nützlich sein könnte, Organisationen dabei zu unterstützen, ihre Cyberhygiene besser zu verstehen und zu verbessern. Die weitere Entwicklung wird davon abhängen, welche Leitlinien und Governance-Strukturen erforderlich sind, um eine breitere Nutzung zu ermöglichen.
