Der Kunde fragt nach Sicherheit.
Die Antwort beginnt bei den Fakten.

Ein Sicherheitsfragebogen mischt Gerätefakten mit Zusagen des Unternehmens. Wer beides trennt, kann genauer antworten.

Praxisleitfaden5 Minuten Lesezeit

Der Fragebogen kommt oft kurz vor der Vertragsunterschrift. Vor dem Ausfüllen klären, welche Antworten sich belegen lassen und wer die übrigen Fragen verantwortet.

Drei Arten von Fragen in einem Dokument.

«Sind die Geräte verschlüsselt?» fragt nach einer technischen Einstellung. «Gibt es einen Notfallplan?» fragt nach der Organisation des Unternehmens. «Ist das Unternehmen zertifiziert?» verlangt eine andere Art der Bestätigung. Ein einzelner Gerätenachweis macht daraus nicht dieselbe Frage.

Gerätefakten

Was lässt sich beobachten?

Verschlüsselung, Schutzstatus, Aktualisierungsstand und Einstellungen der tatsächlich geprüften Geräte.

Betriebliche Abläufe

Wer verantwortet die Antwort?

Zugriffsentscheidungen, Backups, Richtlinien, Lieferanten und die zuständigen Personen.

Externe Bestätigung

Was wurde unabhängig geprüft?

Zertifikate und Prüfungsnachweise, wenn sie verlangt werden. Ein technischer Bericht erzeugt beides nicht.

Jede Frage braucht eine Quelle und eine zuständige Person. Deckt eine Frage mehrere Bereiche ab, sollte die Antwort aufgeteilt werden. Ein Ergebnis über ein Gerät darf nicht stillschweigend zur Aussage über das ganze Unternehmen werden.

Aus einem «Ja» wird eine belegbare Aussage.

Eine brauchbare Antwort nennt die Geräte, den Zeitraum, den beobachteten Zustand und die Ausnahmen. Ein Screenshot zeigt möglicherweise eine Einstellung auf einem Gerät zu einem Zeitpunkt. Er belegt damit noch keinen durchgehenden Zustand für das ganze Team.

Beispielantwort · erfundene Team- und Gerätedaten
«Sind alle Laptops des Unternehmens verschlüsselt?»
Zu weit gefasst

Ja. Unsere Laptops sind verschlüsselt.

Auf den Nachweis begrenzt

Auf den sieben für diesen Nachweis erfassten Macs wurde Festplattenverschlüsselung festgestellt. Ein achter aufgeführter Mac wurde nicht erfasst und ist von dieser Antwort ausgenommen. Der Nachweis nennt die Beobachtungsdaten je Gerät.

Sieben erfasst. Einer ungeprüft. Beides bleibt sichtbar.

Der Trust Passport von cybee ist ein datierter, versiegelter technischer Nachweis. Er zeigt die gemeldeten Zustände der erfassten Macs und die Lücken auf derselben Seite. Der Empfänger kann die Unverändertheit gegen die versiegelte Kopie von cybee prüfen. Das bestätigt die Integrität der Seite, nicht eine unabhängige Prüfung des Unternehmens.

Eine Lücke braucht einen Verantwortlichen.

Ein fehlendes Gerät ist vielleicht offline, noch nicht eingebunden oder nicht unterstützt. Keine dieser Möglichkeiten bedeutet, dass es sicher ist. Deshalb «sieben von acht Macs geprüft» schreiben. So bleibt das fehlende Gerät sichtbar.

Das gilt auch ausserhalb der Geräte. Die Verschlüsselung eines Mac belegt nichts über die Wiederherstellung eines Cloud-Kontos. Ein unauffälliger Schutzstatus sagt nichts darüber aus, ob ein Backup wiederhergestellt werden kann. Diese Fragen brauchen separate Belege von den Personen, die den jeweiligen Dienst oder Ablauf verantworten. Für verbundene Google Workspace Konten erfasst cybee Kontoaktivitäten und MFA Beobachtungen in einem eigenen Nachweis. Den Google Workspace Umfang ansehen

Ein Score ist eine Zusammenfassung.

Er gehört zusammen mit dem verwendeten Benchmark, dem Datum, dem Geräteumfang und den offenen Befunden gelesen. Ein besserer Score schliesst ungeprüfte Systeme nicht nachträglich ein.

Wird eine Lücke behoben, sollte eine neue Prüfung den veränderten Zustand festhalten. Der frühere Nachweis bleibt davon getrennt. Eine Korrektur von heute ist kein Beleg dafür, dass die Einstellung schon immer richtig war.

Schulungen sind ein weiterer Teil der Sicherheitsarbeit. cybees kurze Module und Abschlusserfassung sind im bezahlten Plan enthalten. Der heutige Gerätenachweis beantwortet die Schulungsfrage nicht. Sicherheitsschulungen

Die Grenzen gehören zur Antwort.

  1. Die Frage genau lesen.

    Geht es um Geräte, das Unternehmen, einen Zeitraum oder ein bestimmtes System?

  2. Den Geräteumfang prüfen.

    Die für den Kunden relevanten Geräte müssen im Nachweis auftauchen. Fehlende Geräte brauchen eine Erklärung.

  3. Die Ausnahmen lesen.

    Offene Befunde und fehlende Beobachtungen gehören neben die bestandenen Kontrollen.

  4. Die versandte Fassung aufbewahren.

    Antwort, Nachweis und Datum gehören zusammen. Ein späterer Nachweis ist eine neue Fassung.

  5. Die Entscheidung beim Kunden lassen.

    Der Trust Passport unterstützt die Prüfung. Ob er die Anfrage beantwortet, entscheidet der Kunde.

Vom Assistenten formulierte Antworten vor dem Teilen mit den Belegen abgleichen. Eine Kundenfrage ist keine Erlaubnis, Einstellungen zu ändern oder nicht angefragte Informationen weiterzugeben.

Was der Trust Passport beantwortet.

Was der Gerätenachweis abdeckt.

Nachweise über erfasste Macs

Verschlüsselung, Geräteschutz, Aktualisierungsstand der Anwendungen, Bildschirmsperre sowie installierte Browser-Erweiterungen und KI Tools.

Separate Nachweise erforderlich

Google Workspace Konten und Mehrfaktor-Anmeldung (MFA) haben einen eigenen Nachweis. Backups, Schulungsabschlüsse, Notfallpläne, Richtlinien, Code, Lieferanten und Menschen benötigen separate Belege.

Den vollständigen Umfang lesen

Bei einem typischen Sicherheitsfragebogen beantwortet der Passport mit Datum die Fragen über die erfassten Macs: Festplattenverschlüsselung auf jedem aufgeführten Mac; verhaltensbasierter Geräteschutz und seit wann er besteht; der Aktualisierungsstand der Anwendungen; Bildschirmsperre und Passwort beim Aufwecken; installierte Browser-Erweiterungen und KI Tools. Dieser Gerätenachweis beantwortet keine Fragen über Konten und MFA. Verbundene Google Workspace Konten haben einen eigenen Nachweis innerhalb der verbundenen Organisation. Schulungen sind im bezahlten Plan enthalten. Backup Prüfung und Notfallplan sind in Entwicklung. Diese Seite weist weder Schulungsabschlüsse noch den Notfallplan nach. Richtlinien, Code, Lieferanten und Menschen liegen ausserhalb dieses technischen Nachweises. Diese Grenzen stehen auf der Seite.

cybee verbindet Geräteschutz, Härtung und den Nachweis der beobachteten Kontrollen. Der Schutz beobachtet und reagiert auf verdächtige Aktivität. Härtung verändert die Konfiguration, um Angriffswege zu verringern. Der Nachweis erklärt den beobachteten Zustand und seine Daten. Jede dieser Aufgaben bleibt wichtig.

Zum Trust-Passport-Leitfaden

Nachweisbare Sicherheit: Schutz, Härtung und ein datierter Nachweis über beides.

Der Geräteumfang beschränkt sich auf unterstützte Macs. Der Nachweis ist keine Zertifizierung, kein unabhängiges Prüfungsurteil und keine Garantie, dass ein Empfänger ihn akzeptiert.

Stärkerer Schutz.
Der Nachweis gehört dazu.

Sicherheit für die Geräte. Ein Nachweis über die Arbeit.

In Chat, CLI, IDE oder Terminal startenmacOS
curl -sSf https://get.cybee.dev | sh
Installationsanleitung lesen

Das Kopieren des Befehls installiert nichts.