CIS Controls v8 — gemessen an Ihrem realen Bestand, nicht an einem Fragebogen.
CIS Controls v8 ist das operativste Sicherheitsframework im Umlauf: 18 Controls, 153 Safeguards, drei Implementation Groups. Fast alles davon lässt sich aus Asset-, Identitäts- und Endpoint-Daten beantworten — genau den Daten, die Lojycal bereits hält.
Was CIS v8 tatsächlich verlangt
CIS ist bewusst konkret. Jeder Safeguard ist eine prüfbare Aussage über Ihren Bestand — Selbstauskunft per Tabelle ist damit kaum haltbar.
Controls 1 und 2 stehen nicht zufällig vorn
Inventar der Unternehmens-Assets und der Software-Assets tragen alles Weitere. Sind sie falsch, misst jeder nachgelagerte Safeguard nichts.
Eine ehrliche Implementation Group
IG1 (56 Safeguards), IG2 oder IG3. IG2 zu behaupten, während IG1-Safeguards scheitern, ist der häufigste Fehler in der Selbstbewertung.
Fortlaufende Messung
Safeguards sind als dauerhafte Zustände formuliert — „establish and maintain“ — nicht als einmalige Projekte.
Evidenz je Safeguard
Versicherer und Enterprise-Einkauf fragen zunehmend nach den zugrundeliegenden Daten statt nach dem selbst vergebenen Score.
Die Lojycal CIS-Engine
Die Safeguards, die manuell am schwersten zu belegen sind, berechnet Lojycal automatisch.
Live-Inventar für Assets und Software
Controls 1 und 2 direkt aus MDM-, Identity-, Netzwerk- und Browser-Telemetrie beantwortet — inklusive nicht verwalteter und Schatten-Assets.
Asset Lifecycle + Endpoint Governance
Safeguard-Scoring je IG
Jeder Safeguard gegen Live-Daten und Ihre erklärte Implementation Group bewertet — der Score ist belegbar statt ambitioniert.
Policy Lab → CIS Controls v8
Konfigurations- und Zugriffslage
Sichere Konfiguration, Kontenverwaltung und Zugriffskontrolle aus MDM-Baselines und IdP-Berechtigungen bewertet.
Endpoint Governance + RBAC
Attestierungs-Pack
Signierter Export der Scores samt zugrundeliegender Evidenz je Safeguard — das Artefakt, das Cyber-Versicherer wirklich wollen.
Trust Center → Evidence Pack
CIS-v8-Controls → Lojycal-Quellen
Eine Auswahl der 18 Controls und ihrer Evidenzquellen:
| Control | Beispiel-Safeguard | Lojycal-Quelle |
|---|---|---|
| 1 — Unternehmens-Assets | Detailliertes Asset-Inventar pflegen | Asset Lifecycle |
| 2 — Software-Assets | Inventar freigegebener Software pflegen | Application Library |
| 3 — Datenschutz | Dateninventar und Aufbewahrung | Data Retention |
| 4 — Sichere Konfiguration | Baseline-Konfiguration auf Assets | Endpoint Governance |
| 5 — Kontenverwaltung | Kontenverzeichnis, ruhende Konten deaktivieren | RBAC + HR Automation |
| 6 — Zugriffskontrolle | MFA für administrative Zugriffe | AAL2-Durchsetzung |
| 7 — Schwachstellenmanagement | Erkannte Schwachstellen beheben | Patch Lab |
| 8 — Audit-Log-Management | Audit-Logs erfassen und aufbewahren | WORM Audit Log |
| 12 — Netzwerkinfrastruktur | Netzwerkdokumentation pflegen | Infrastructure Governance |
| 15 — Dienstleistersteuerung | Dienstleister inventarisieren und bewerten | Vendor Governance |
Auswahl — Lojycal liefert eine gemappte Teilmenge der 153 Safeguards, nämlich jene, die aus Live-Daten belegbar sind. Safeguards mit physischem oder prozessualem Nachweis bleiben manuell; der Export weist das aus.
Ein Score, den Sie Zeile für Zeile verteidigen können
Selbst attestierte CIS-Scores brechen zusammen, sobald jemand die Daten dahinter sehen will.
Jeder Safeguard-Score in Lojycal ist eine Abfrage über Live-Inventar, Identitäten und Konfiguration — mit den beitragenden Datensätzen im Anhang. Das signierte Attestierungs-Pack enthält beides und trägt eine abgetrennte Signatur, die Versicherer oder Kunden ohne Zugang zu Ihrem Mandanten prüfen können.
Von IG1 zu einem belastbaren Score
Da Controls 1 und 2 sich aus Ihren Konnektoren füllen, steht der erste Score in Tagen.
- Woche 1
Inventarisieren
MDM, Identity und SaaS verbinden. Controls 1 und 2 füllen sich automatisch, inklusive nicht verwalteter Assets.
- Woche 2–3
Basis-Score
IG1 ehrlich bewerten. Die Safeguards beheben, die die Daten als fehlend zeigen.
- Woche 4–10
Aufsteigen
Dort auf IG2 gehen, wo es sich lohnt, und Fortschritte über Drift-Alarme halten.
- Laufend
Attestieren
Signiertes Attestierungs-Pack für Versicherer, Kunden und Vorstand exportieren.
Fragen zu CIS Controls v8
Welche Implementation Group sollten wir anstreben?
IG1 ist die definierte Basislinie grundlegender Cyber-Hygiene und gilt für jedes Unternehmen. IG2 passt zu Organisationen mit sensiblen Daten über mehrere Bereiche, IG3 zu solchen mit eigener Sicherheitsfunktion und regulatorischer Exponierung. Lojycal bewertet gegen Ihre erklärte Gruppe und markiert, wo Sie mehr behaupten, als die Evidenz hergibt.
Ersetzt CIS v8 ISO 27001 oder NIS2?
Nein, aber es ist ein hervorragendes Gerüst für beides. CIS ist technisch präskriptiv; ISO 27001 und NIS2 interessieren sich für das Managementsystem darum herum. Lojycal mappt die gemeinsame Evidenz in beide Richtungen.
Deckt ihr alle 153 Safeguards ab?
Kein Produkt tut das ehrlicherweise. Lojycal mappt die Teilmenge, die sich aus operativen Live-Daten belegen lässt — Inventar, Identitäten, Konfiguration, Logging, Schwachstellen und Dienstleister. Der Export nennt stets, wie viele der 153 automatisiert sind.
Akzeptieren Cyber-Versicherer das?
Versicherer verlangen zunehmend die Evidenz hinter Selbstbewertungen. Das signierte Attestierungs-Pack liefert Score, Safeguard-Detail und eine unabhängig prüfbare Signatur — deutlich stärker als ein ausgefüllter Fragebogen.
Wo schalte ich es ein?
Policy Lab → Verfügbare Frameworks (aus) → auf der CIS-Controls-v8-Karte aktivieren. Es erscheint sofort in Policy Lab, Endpoint Governance und Shadow IT Lab.
Schluss mit Selbstbewertung. Fangen Sie an zu messen.
18 Controls, bewertet am tatsächlich betriebenen Bestand — mit angehängter Evidenz.
