NEWVenvera spricht Ihre Sprache: die gesamte Plattform auf Englisch, Deutsch, Spanisch, Bulgarisch, Arabisch und Chinesisch.Neuigkeiten ansehen →
Compliance-Software für NIST CSF 2.0

Die Cybersicherheits-Grundlage, nach der Ihre Kunden fragen.

Venvera ist Compliance-Software für das NIST CSF, aufgebaut auf Govern, Identify, Protect, Detect, Respond und Recover. Sie ordnet Ihre Kontrollen dem NIST CSF 2.0 zu, zeigt den Reifegrad je Funktion und lässt Sie den Sicherheitsfragebogen mit Nachweisen beantworten statt mit Versprechen.

GovernIdentifyProtectDetectRespondRecover

Wie viel von NIST CSF 2.0 erfüllen Sie bereits?

Wählen Sie das Rahmenwerk, das Sie bereits umsetzen. Jeder Kontrollbereich, der in beiden vorkommt, wird mit der Anforderungsreferenz auf beiden Seiten aufgeführt, sodass Sie den wiederverwendbaren Teil Ihres bestehenden Programms sehen, bevor Sie neue Arbeit planen.

Bereits umgesetzt
Neu hinzuzufügen
32 von 53 Bereichen dieser Zuordnung kommen sowohl in NIST SP 800-53 als auch in NIST CSF 2.0 vor.
BereichNIST SP 800-53NIST CSF 2.0
Verschlüsselung
SC-13Kryptografischer Schutz
SC-28Schutz ruhender Informationen
SC-8Vertraulichkeit und Integrität der Übertragung
PR.DS-01Schutz ruhender Daten
PR.DS-02Schutz übertragener Daten
Schlüsselmanagement
SC-12Erzeugung und Verwaltung kryptografischer Schlüssel
PR.DS-01Schutz ruhender Daten
Zugriffskontrolle
AC-3Durchsetzung von Zugriffsberechtigungen
AC-6Least-Privilege-Prinzip
PR.AA-01Identitätsmanagement
Identitätsmanagement
AC-2Kontoverwaltung
IA-4Verwaltung von Kennungen
PR.AA-01Identitätsmanagement
PR.AA-03Durchsetzung von Zugriffsberechtigungen
Authentifizierung und MFA
IA-2Identifizierung und Authentifizierung (Benutzer der Organisation)
IA-5Verwaltung von Authentifikatoren
PR.AA-03Durchsetzung von Zugriffsberechtigungen
Überprüfung der Zugriffsrechte
AC-2Kontoverwaltung
PR.AA-05Least-Privilege-Prinzip
Verwaltung privilegierter Zugriffe
AC-6Least-Privilege-Prinzip
AC-5Aufgabentrennung
PR.AA-05Least-Privilege-Prinzip
Netzwerksicherheit
SC-7Schutz der Systemgrenzen
AC-17Fernzugriff
PR.IR-01Netzwerkresilienz
Schwachstellenmanagement
RA-5Schwachstellenüberwachung und -scans
SI-2Fehlerbehebung
ID.RA-01Schwachstellenidentifizierung
PR.PS-01Konfigurationsmanagement
Protokollierung und Überwachung
AU-2Ereignisprotokollierung
AU-6Überprüfung, Analyse und Berichterstattung von Audit-Aufzeichnungen
AU-12Erzeugung von Audit-Aufzeichnungen
SI-4Systemüberwachung
DE.CM-01Netzwerküberwachung
DE.AE-02Analyse nachteiliger Ereignisse
Vorfallsmanagement
IR-4Vorfallsbehandlung
RS.MA-01Durchführung des Vorfallsmanagements
RS.AN-03Forensische Analyse
Vorfallseinstufung
IR-5Vorfallsüberwachung
DE.AE-04Verständnis von Auswirkungen und Umfang nachteiliger Ereignisse
Vorfallsmeldung
IR-6Vorfallsmeldung
RS.CO-02Berichterstattung an interne Stakeholder
Incident-Response-Team
IR-8Incident-Response-Plan
RS.MA-02Ersteinschätzung und Validierung von Vorfällen
Nachbereitung von Vorfällen
IR-4Vorfallsbehandlung
RS.AN-08Schätzung und Validierung des Ausmaßes von Vorfällen
Betriebskontinuität
CP-2Notfallplan
RC.RP-01Ausführung des Wiederherstellungsplans
RC.RP-03Verifizierung der Backup-Integrität
Datensicherung und Wiederherstellung
CP-9System-Backup
CP-10Systemwiederherstellung und Rekonstitution
RC.RP-03Verifizierung der Backup-Integrität
Krisenmanagement
CP-4Tests des Notfallplans
RS.CO-03Vorfallsmeldung
Drittparteien-Risikomanagement
SR-2Plan für das Lieferketten-Risikomanagement
GV.SC-03Integration des Lieferketten-Risikomanagements in das Risikomanagement
Lieferanten-Due-Diligence
SR-6Lieferantenbewertungen und -überprüfungen
SA-4Beschaffungsprozess
GV.SC-06Planung und Due Diligence für Lieferantenbeziehungen
Lieferantenverträge
SR-5Beschaffungsstrategien, -werkzeuge und -methoden
PS-7Sicherheit externen Personals
GV.SC-05Festlegung von Anforderungen an Cybersicherheitsrisiken in der Lieferkette
Lieferantenüberwachung
SR-3Kontrollen und Prozesse in der Lieferkette
SR-6Lieferantenbewertungen und -überprüfungen
GV.SC-09Integration und Überwachung von Sicherheitspraktiken in der Lieferkette
Risikobewertung
RA-3Risikobewertung
PM-9Risikomanagementstrategie
ID.RA-03Bedrohungsidentifizierung
ID.RA-05Risikobestimmung
Informationssicherheitsrichtlinie
AC-1Richtlinie und Verfahren
PL-2Sicherheits- und Datenschutzpläne für Systeme
GV.PO-01Cybersicherheitsrichtlinie
Security-Awareness-Schulung
AT-2Grundlagenschulung und Sensibilisierung
AT-3Rollenbasierte Schulung
PR.AT-01Sensibilisierungsschulung
Datenklassifizierung
MP-4Datenträgeraufbewahrung
PR.DS-10Schutz von Daten während der Verarbeitung
Änderungsmanagement
CM-3Kontrolle von Konfigurationsänderungen
PR.PS-01Konfigurationsmanagement
Sichere Entwicklung
SA-3Systementwicklungslebenszyklus
SA-8Engineering-Prinzipien für Sicherheit und Datenschutz
PR.PS-06Sicherer SDLC
Sicherheitstests
SA-11Tests und Evaluierung durch Entwickler
CA-2Kontrollbewertungen
ID.IM-02Verbesserung aus Tests und Übungen
Penetrationstests
CA-8Penetrationstests
ID.RA-01Schwachstellenidentifizierung
Konfigurationsmanagement
CM-2Baseline-Konfiguration
CM-7Minimale Funktionalität
CM-8Inventar der Systemkomponenten
PR.PS-01Konfigurationsmanagement
Schutz vor Schadsoftware
SI-3Schutz vor Schadcode
SI-5Sicherheitswarnungen, -hinweise und -anweisungen
DE.CM-09Überwachung der IT-Hardware

Eine Zeile bedeutet, dass die beiden Anforderungen denselben Bereich abdecken, sodass eine Umsetzung und ein Satz Nachweise in der Regel beiden dienen können. Das heißt nicht, dass die Erfüllung der einen die andere zertifiziert: Jedes Rahmenwerk behält seinen eigenen Geltungsbereich, Wortlaut und seine eigene Bewertung, und manche Anforderungen haben gar kein Gegenstück. Verstehen Sie dies als Ausgangskarte für die Planung und prüfen Sie dann jede Zeile anhand des Anforderungstexts.

Compliance-Software für das NIST CSF über alle sechs Kernfunktionen

Venvera ist Compliance-Software für das NIST CSF, aufgebaut auf dem im Februar 2024 veröffentlichten NIST Cybersecurity Framework 2.0. Sie bewertet Ihre Kontrollen gegen die Funktionen Govern, Identify, Protect, Detect, Respond und Recover bis hinunter auf die Ebene der Unterkategorien, verfolgt Ihre Implementierungsstufe und führt Ist-Profil und Zielprofil, sodass der Abstand zwischen beiden sichtbar bleibt. Jede Unterkategorie benennt die Nachweise hinter ihrer Bewertung. So beantworten Sie den Sicherheitsfragebogen eines Großunternehmens oder einer US-Bundesbehörde aus einer bewerteten und belegten Sicherheitslage heraus, und dieselbe Kontrollarbeit zählt auch für ISO 27001 und SOC 2.

Was ist das NIST CSF 2.0, und warum fragen Ihre Kunden danach?

Das NIST CSF 2.0 ist das Cybersecurity Framework des US-amerikanischen National Institute of Standards and Technology. Mit der Aktualisierung vom Februar 2024 gliedert es die Sicherheitsarbeit in sechs Funktionen: Govern, Identify, Protect, Detect, Respond und Recover. Wirtschaftlich zählt es, weil Großunternehmen und Behörden in den USA bei der Sicherheitsprüfung ihrer Anbieter ausdrücklich danach fragen. Es ist zur gemeinsamen Sprache für Reifegrade geworden, mit der Sie zeigen, dass Sie ein echtes Sicherheitsprogramm betreiben. Wenn Sie Ihre Kontrollen dem CSF 2.0 zuordnen, beantworten Sie einen Einkaufsfragebogen daher mit einer bewerteten, belegten Sicherheitslage statt mit einem Versprechen, und Ihre Deals bleiben nicht in der Sicherheitsprüfung hängen.

 app.venvera.com
/ NIST CSF 2.0 · sechs Funktionen, Reifegrad auf einem Bildschirm
/ NIST CSF 2.0 · sechs Funktionen, Reifegrad auf einem Bildschirm
6
Kernfunktionen bewertet
106
Unterkategorien mit Reifegradbewertung
4
Implementierungsstufen verfolgt
70-80%
Kontrollüberschneidung mit ISO 27001
Sechs Funktionen

Alle sechs Funktionen, auch die neue Funktion Govern, auf einem Bildschirm.

Venvera deckt das vollständige NIST CSF 2.0 ab, einschließlich der mit Version 2.0 hinzugekommenen Funktion Govern. Bewerten Sie Ihre Lage über alle sechs Funktionen, 22 Kategorien und 106 Unterkategorien, jeweils mit Umsetzungsbeispielen und informativen Referenzen, damit Ihr Team auf jeder Ebene genau weiß, wie gute Umsetzung aussieht.

  • Govern (GV): Strategie, Richtlinien, Rollen, Lieferkette, Aufsicht
  • Identify (ID): Asset-Management, Risikobewertung, Verbesserung
  • Protect (PR): Zugriffskontrolle, Sensibilisierung, Datensicherheit, Resilienz
  • Detect (DE): kontinuierliche Überwachung, Analyse nachteiliger Ereignisse
  • Respond (RS): Vorfallsmanagement, Analyse, Eindämmung, Meldung
  • Recover (RC): Wiederherstellungsplanung, Durchführung, Kommunikation
 app.venvera.com
/ FUNKTIONEN · von Govern bis Recover, Reifegrad auf einen Blick
/ FUNKTIONEN · von Govern bis Recover, Reifegrad auf einen Blick
Bewertung

Bewerten Sie alle 106 Unterkategorien mit Nachweisen statt mit Häkchen.

Bewerten Sie jede der 106 Unterkategorien auf einer vierstufigen Reifegradskala: nicht umgesetzt, teilweise umgesetzt, weitgehend umgesetzt, vollständig umgesetzt. Hängen Sie Nachweise an, weisen Sie Verantwortlichkeiten zu und dokumentieren Sie die Begründung jeder Einstufung. Die Werte verdichten sich automatisch auf die Ebene der Kategorien und Funktionen, sodass Sie stets das Detail und das Gesamtbild vor Augen haben.

  • Vierstufige Reifegradbewertung je Unterkategorie
  • Nachweise anhängen und Verantwortlichkeiten zuweisen
  • Automatische Verdichtung zu Werten je Kategorie und Funktion
  • Kennzeichnung als „nicht zutreffend“ mit dokumentierter Begründung
  • Fortschrittsverfolgung mit Erledigungsgrad in Prozent
 app.venvera.com
/ BEWERTUNG · vierstufige Skala, Nachweise angehängt
/ BEWERTUNG · vierstufige Skala, Nachweise angehängt
Stufen

Belegen Sie Ihren Weg von Partial zu Adaptive.

Verfolgen Sie Ihre Implementierungsstufe über die vier Ebenen des NIST CSF: Tier 1 (Partial), Tier 2 (Risk Informed), Tier 3 (Repeatable) und Tier 4 (Adaptive). Venvera leitet Ihre Stufe aus den Ergebnissen der Unterkategorien ab und zeigt genau, was Sie verbessern müssen, um Ihr Ziel zu erreichen. Legen Sie Zielstufen je Funktion oder insgesamt fest und sehen Sie zu, wie sich die Trendlinie über die Zeit bewegt.

  • Automatische Berechnung der Stufe aus den Bewertungen der Unterkategorien
  • Stufenverfolgung je Funktion mit Trendanalyse
  • Festlegung der Zielstufe mit sichtbarem Abstand zum Ziel
  • Roadmap für den Stufenaufstieg mit konkreten Verbesserungsmaßnahmen
  • Historische Momentaufnahmen der Stufen für das Vorstandsreporting
 app.venvera.com
/ STUFEN · von Partial bis Adaptive, über die Zeit verfolgt
/ STUFEN · von Partial bis Adaptive, über die Zeit verfolgt
Crosswalk

Einmal zuordnen, ISO 27001, SOC 2, DORA und NIS2 erfüllen.

Jede Unterkategorie des NIST CSF ist den zugrunde liegenden Kontrollen aus NIST SP 800-53 zugeordnet und von dort weiter ISO 27001 Annex A, den Trust Services Criteria von SOC 2, DORA-Artikeln und NIS2-Anforderungen. Setzen Sie eine Kontrolle einmal um und sehen Sie, wie sie Anforderungen in jedem zutreffenden Rahmenwerk erfüllt. Mehrere Zertifizierungen bedeuten so keine doppelte Arbeit mehr.

  • Vorgefertigte Zuordnungen zu SP 800-53, ISO 27001, SOC 2, DORA, NIS2
  • Einmal umsetzen, Anforderungen rahmenübergreifend erfüllen
  • Lückenerkennung spezifisch für jedes Rahmenwerk
  • Dashboard mit rahmenübergreifendem Abdeckungsgrad in Prozent
  • Export von Zuordnungsberichten für Prüfer und Aufsichtsbehörden
 app.venvera.com
/ CROSSWALK · eine Kontrolle, jedes Rahmenwerk, das sie abdeckt
/ CROSSWALK · eine Kontrolle, jedes Rahmenwerk, das sie abdeckt
Profile

Machen Sie aus Ist und Ziel einen priorisierten Backlog.

Erstellen Sie ein Ist-Profil aus Ihren Bewertungsergebnissen und ein Zielprofil aus Ihren Geschäftszielen, Ihrer Risikotoleranz und Ihren regulatorischen Pflichten. Venvera berechnet die Lücke zwischen beiden und macht daraus einen priorisierten Maßnahmenplan. Vergleichen Sie Profile über die Zeit und zeigen Sie Geschäftsleitung und Prüfern, dass Ihr Sicherheitsprogramm reift, statt stillzustehen.

  • Automatisch erzeugtes Ist-Profil aus den Bewertungsdaten
  • Editor für das Zielprofil mit Ausrichtung am Geschäftskontext
  • Automatische Berechnung der Lücke zwischen Ist und Ziel
  • Priorisierter Maßnahmenplan mit Bewertung von Aufwand und Wirkung
  • Profilvergleich über die Zeit für das Trendreporting
 app.venvera.com
/ PROFILE · Ist gegen Ziel, die Lücke klar benannt
/ PROFILE · Ist gegen Ziel, die Lücke klar benannt
Behebung

Jede Lücke wird zur Aufgabe mit Verantwortlichem und Termin.

Machen Sie aus den Lücken der Bewertung einen strukturierten Behebungsplan. Jede Lücke zwischen Ist-Profil und Zielprofil wird zu einem umsetzbaren Punkt mit Verantwortlichem, Priorität, Aufwandsschätzung und Frist. Verfolgen Sie den Fortschritt über alle sechs Funktionen, sehen Sie Ihre Reifekurve steigen und erzeugen Sie vorstandsreife Berichte, die Investitionen der Risikominderung gegenüberstellen.

  • Umwandlung von Lücken in Aufgaben mit automatischer Priorisierung
  • Zuweisung von Verantwortlichen und Fristenverfolgung je Punkt
  • Aufwandsschätzung für die Ressourcenplanung
  • Fortschritts-Dashboard mit Aufschlüsselung nach Funktion
  • Vorstandsreife Berichte zur Entwicklung des Reifegrads
 app.venvera.com
/ GAP-ANALYSE · bewertet, priorisiert, zugewiesen
/ GAP-ANALYSE · bewertet, priorisiert, zugewiesen
Warum wechseln

Die Tabelle oder Venvera.

Tabellenkalkulationen
Venvera
Abdeckung des Rahmenwerks
Lückenhaft, veraltet auf dem Stand von CSF 1.1
Vollständiges CSF 2.0 mit allen 6 Funktionen und 106 Unterkategorien
Bewertung der Unterkategorien
Häkchen ohne Nachweispfad
Vierstufige Bewertung mit Nachweisen und Verantwortlichkeiten
Stufenverfolgung
Keine strukturierte Bewertung der Stufen
Automatische Berechnung der Stufe mit Roadmap für den Aufstieg
Rahmenübergreifende Zuordnung
Manuelle Querverweise über mehrere Dokumente
Vorgefertigte Zuordnungen zu ISO 27001, SOC 2, DORA, NIS2
Profilverwaltung
Statisches PDF aus einem Beratungsmandat
Lebende Ist-Profile und Zielprofile mit automatischer Gap-Analyse
Verfolgung der Behebung
Maßnahmen verstreut über E-Mails oder Projekttools
Integrierte Roadmap mit Verantwortlichen, Fristen und Fortschritt

NIST CSF, beantwortet.

Kennen Sie Ihren NIST-CSF-Reifegrad, bevor der Fragebogen eintrifft.

Starten Sie mit einem kostenlosen Gap-Bericht über die sechs CSF-Funktionen: 10 Minuten, ohne E-Mail zum Start.

✓ In jedem kostenpflichtigen Plan: in 90 Tagen auditbereit oder Sie erhalten Ihr Geld zurück*

10 Minuten · ohne E-Mail zum Start · ohne Kreditkarte · bleibt Ihnen erhalten