IT Compliance und IT Security

Sicher, konform, nachweisbar.

Anforderungen aus NIS2, KRITIS, B3S und DSGVO sind ein Führungsthema, kein Aktenordner. Wir bauen ISMS und Nachweisfähigkeit so auf, dass Prüfer und Betrieb damit leben können.

Anforderungen gehören in die Linie, nicht in einen Ordner im Regal.

Zertifikate fordern wir von Ihren Anbietern, wir behaupten keine eigenen.

Ein SOC steuern wir für Sie. Betreiben tun wir es nicht.

01

Compliance

Welche Pflicht gilt für Ihr Haus, was ist dafür zu tun und wie wird es belegt. In dieser Reihenfolge, nicht anders.

1.1

NIS2 und KRITIS

Wir klären die Betroffenheit Ihres Hauses und leiten daraus die Maßnahmenarchitektur ab, statt eine Liste abzuhaken. Dazu gehören Registrierung, Meldepflichten und die Nachweise, die im Ernstfall verlangt werden.

BetroffenheitsanalyseMaßnahmenarchitekturMeldepflichtenNachweise
1.2

B3S Krankenhaus

Der branchenspezifische Sicherheitsstandard ist der Maßstab, an dem Ihr Haus gemessen wird. Wir setzen ihn um und führen die Nachweise so, dass die Prüfung darauf aufsetzen kann.

B3SUmsetzungNachweisführung
1.3

DSGVO und Datenschutz-Folgenabschätzung

DSFA für KIS, für KI-Anwendungen und für Telemedizin, dazu Verarbeitungsverzeichnis und Auftragsverarbeitung. Wir schreiben die Unterlagen mit Ihrem Datenschutzbeauftragten, nicht an ihm vorbei.

DSFAVerzeichnisAuftragsverarbeitungTelemedizin
1.4

Anforderungen an Anbieter

C5, ISO 27001 und B3S gehören als Anforderung an Ihre Lieferanten in Ausschreibung und Vertrag. Wir formulieren sie prüfbar und verhandeln sie mit. Für uns selbst leiten wir daraus keinen Claim ab.

C5ISO 27001VertragsklauselnLieferantenprüfung
02

Security

Sicherheit entsteht in der Architektur und im Notfallplan, nicht in der Richtlinie allein. Wir bauen beides auf und steuern die Dienstleister dazu.

2.1

ISMS-Aufbau

Scope, Risikomanagement, Richtlinien und Rollen, ausgerichtet auf ISO 27001 als Ihr Ziel. Ergebnis ist ein Managementsystem, das Ihr Haus führt, und kein Papier für die Prüfung.

ScopeRisikomanagementRichtlinienRollen
2.2

Risikoanalyse und Sicherheitsarchitektur

Netzsegmentierung, Identitäten und Berechtigungen, dazu Medizingeräte und OT, die sich nicht wie Bürorechner behandeln lassen. Wir priorisieren nach Risiko und benennen, was zuerst geschlossen wird.

SegmentierungIdentitätenMedizingeräteOT
2.3

Notfall- und Wiederanlaufplanung

BCM, Notfallhandbuch und Übungen, die den Namen verdienen. Im Mittelpunkt steht der Wiederanlauf des KIS und der Systeme, ohne die keine Station arbeitet.

BCMNotfallhandbuchÜbungenWiederanlauf KIS
2.4

Steuerung von Dienstleistern und Prüfungen

Wir begleiten Audits, steuern Pentests und wählen SOC-Dienstleister aus, verhandeln deren Leistung und messen sie. Betreiben tun wir diese Leistungen nie selbst.

AuditbegleitungPentest-SteuerungSOC-AuswahlLeistungsmessung
Prinzip

Nachweisbar statt behauptet.

Drei Sätze entscheiden, ob Compliance im Alltag funktioniert. Wir prüfen sie in jedem Projekt.

Jede Anforderung hat einen Nachweis

Was nicht belegt ist, gilt in der Prüfung als nicht umgesetzt. Deshalb steht neben jeder Anforderung das Dokument, das sie belegt.

Jeder Nachweis hat einen Verantwortlichen

Ein Nachweis ohne Namen veraltet. Wir verankern die Pflege dort, wo die Arbeit ohnehin anfällt.

Jeder Verantwortliche hat ein Werkzeug

Ohne Werkzeug entsteht eine Tabelle, die niemand pflegt. Wir richten ein, womit die Pflege im Alltag gelingt.

Vergabe

Compliance in der Ausschreibung.

Sicherheit wird beim Einkauf entschieden, nicht beim Audit. Was im Vertrag fehlt, lässt sich später nur teuer nachholen.

C5, ISO 27001 und B3S sind Anforderungen an Ihre Anbieter. Sie gehören in die Leistungsbeschreibung, in die Bewertungsmatrix und in den Vertrag, mit Fristen, Prüfrechten und Folgen bei Abweichung.

Wir formulieren diese Anforderungen so, dass ein Anbieter sie belegen muss und nicht nur zusichern kann. Dazu gehören Nachweise zum Betrieb, zu Unterauftragnehmern und zum Umgang mit Schwachstellen.

In der Vergabe sitzen wir auf Ihrer Seite. Nach dem Zuschlag prüfen wir, ob geliefert wird, was zugesichert wurde, und führen die Abnahme mit Protokoll.

Erstgespräch

Reden wir über Ihre Klinik-IT.

Dreißig Minuten, kostenfrei, ohne Folien. Sie schildern, wo Sie stehen. Wir sagen, was wir sehen.

info@witalio.de
+49 172 8918803
Bad Aibling · Deutschland