CIS Controls v8

CIS Controls v8 — gemessen an Ihrem realen Bestand, nicht an einem Fragebogen.

CIS Controls v8 ist das operativste Sicherheitsframework im Umlauf: 18 Controls, 153 Safeguards, drei Implementation Groups. Fast alles davon lässt sich aus Asset-, Identitäts- und Endpoint-Daten beantworten — genau den Daten, die Lojycal bereits hält.

Was CIS v8 tatsächlich verlangt

CIS ist bewusst konkret. Jeder Safeguard ist eine prüfbare Aussage über Ihren Bestand — Selbstauskunft per Tabelle ist damit kaum haltbar.

  • Controls 1 und 2 stehen nicht zufällig vorn

    Inventar der Unternehmens-Assets und der Software-Assets tragen alles Weitere. Sind sie falsch, misst jeder nachgelagerte Safeguard nichts.

  • Eine ehrliche Implementation Group

    IG1 (56 Safeguards), IG2 oder IG3. IG2 zu behaupten, während IG1-Safeguards scheitern, ist der häufigste Fehler in der Selbstbewertung.

  • Fortlaufende Messung

    Safeguards sind als dauerhafte Zustände formuliert — „establish and maintain“ — nicht als einmalige Projekte.

  • Evidenz je Safeguard

    Versicherer und Enterprise-Einkauf fragen zunehmend nach den zugrundeliegenden Daten statt nach dem selbst vergebenen Score.

Die Lojycal CIS-Engine

Die Safeguards, die manuell am schwersten zu belegen sind, berechnet Lojycal automatisch.

Live-Inventar für Assets und Software

Controls 1 und 2 direkt aus MDM-, Identity-, Netzwerk- und Browser-Telemetrie beantwortet — inklusive nicht verwalteter und Schatten-Assets.

Asset Lifecycle + Endpoint Governance

Safeguard-Scoring je IG

Jeder Safeguard gegen Live-Daten und Ihre erklärte Implementation Group bewertet — der Score ist belegbar statt ambitioniert.

Policy Lab → CIS Controls v8

Konfigurations- und Zugriffslage

Sichere Konfiguration, Kontenverwaltung und Zugriffskontrolle aus MDM-Baselines und IdP-Berechtigungen bewertet.

Endpoint Governance + RBAC

Attestierungs-Pack

Signierter Export der Scores samt zugrundeliegender Evidenz je Safeguard — das Artefakt, das Cyber-Versicherer wirklich wollen.

Trust Center → Evidence Pack

CIS-v8-Controls → Lojycal-Quellen

Eine Auswahl der 18 Controls und ihrer Evidenzquellen:

ControlBeispiel-SafeguardLojycal-Quelle
1 — Unternehmens-AssetsDetailliertes Asset-Inventar pflegenAsset Lifecycle
2 — Software-AssetsInventar freigegebener Software pflegenApplication Library
3 — DatenschutzDateninventar und AufbewahrungData Retention
4 — Sichere KonfigurationBaseline-Konfiguration auf AssetsEndpoint Governance
5 — KontenverwaltungKontenverzeichnis, ruhende Konten deaktivierenRBAC + HR Automation
6 — ZugriffskontrolleMFA für administrative ZugriffeAAL2-Durchsetzung
7 — SchwachstellenmanagementErkannte Schwachstellen behebenPatch Lab
8 — Audit-Log-ManagementAudit-Logs erfassen und aufbewahrenWORM Audit Log
12 — NetzwerkinfrastrukturNetzwerkdokumentation pflegenInfrastructure Governance
15 — DienstleistersteuerungDienstleister inventarisieren und bewertenVendor Governance

Auswahl — Lojycal liefert eine gemappte Teilmenge der 153 Safeguards, nämlich jene, die aus Live-Daten belegbar sind. Safeguards mit physischem oder prozessualem Nachweis bleiben manuell; der Export weist das aus.

Ein Score, den Sie Zeile für Zeile verteidigen können

Selbst attestierte CIS-Scores brechen zusammen, sobald jemand die Daten dahinter sehen will.

Jeder Safeguard-Score in Lojycal ist eine Abfrage über Live-Inventar, Identitäten und Konfiguration — mit den beitragenden Datensätzen im Anhang. Das signierte Attestierungs-Pack enthält beides und trägt eine abgetrennte Signatur, die Versicherer oder Kunden ohne Zugang zu Ihrem Mandanten prüfen können.

Von IG1 zu einem belastbaren Score

Da Controls 1 und 2 sich aus Ihren Konnektoren füllen, steht der erste Score in Tagen.

  1. Woche 1

    Inventarisieren

    MDM, Identity und SaaS verbinden. Controls 1 und 2 füllen sich automatisch, inklusive nicht verwalteter Assets.

  2. Woche 2–3

    Basis-Score

    IG1 ehrlich bewerten. Die Safeguards beheben, die die Daten als fehlend zeigen.

  3. Woche 4–10

    Aufsteigen

    Dort auf IG2 gehen, wo es sich lohnt, und Fortschritte über Drift-Alarme halten.

  4. Laufend

    Attestieren

    Signiertes Attestierungs-Pack für Versicherer, Kunden und Vorstand exportieren.

Fragen zu CIS Controls v8

Welche Implementation Group sollten wir anstreben?

IG1 ist die definierte Basislinie grundlegender Cyber-Hygiene und gilt für jedes Unternehmen. IG2 passt zu Organisationen mit sensiblen Daten über mehrere Bereiche, IG3 zu solchen mit eigener Sicherheitsfunktion und regulatorischer Exponierung. Lojycal bewertet gegen Ihre erklärte Gruppe und markiert, wo Sie mehr behaupten, als die Evidenz hergibt.

Ersetzt CIS v8 ISO 27001 oder NIS2?

Nein, aber es ist ein hervorragendes Gerüst für beides. CIS ist technisch präskriptiv; ISO 27001 und NIS2 interessieren sich für das Managementsystem darum herum. Lojycal mappt die gemeinsame Evidenz in beide Richtungen.

Deckt ihr alle 153 Safeguards ab?

Kein Produkt tut das ehrlicherweise. Lojycal mappt die Teilmenge, die sich aus operativen Live-Daten belegen lässt — Inventar, Identitäten, Konfiguration, Logging, Schwachstellen und Dienstleister. Der Export nennt stets, wie viele der 153 automatisiert sind.

Akzeptieren Cyber-Versicherer das?

Versicherer verlangen zunehmend die Evidenz hinter Selbstbewertungen. Das signierte Attestierungs-Pack liefert Score, Safeguard-Detail und eine unabhängig prüfbare Signatur — deutlich stärker als ein ausgefüllter Fragebogen.

Wo schalte ich es ein?

Policy Lab → Verfügbare Frameworks (aus) → auf der CIS-Controls-v8-Karte aktivieren. Es erscheint sofort in Policy Lab, Endpoint Governance und Shadow IT Lab.

Schluss mit Selbstbewertung. Fangen Sie an zu messen.

18 Controls, bewertet am tatsächlich betriebenen Bestand — mit angehängter Evidenz.