1 / 20
Ist MFA für Administratoren und externe Zugriffe verpflichtend?
2 / 20
Werden Benutzerkonten beim Ausscheiden von Mitarbeitenden zeitnah deaktiviert?
3 / 20
Werden Zugriffsrechte regelmäßig überprüft?
4 / 20
Gibt es ein aktuelles Verzeichnis kritischer Systeme und Anwendungen?
5 / 20
Wurde in den letzten 12 Monaten eine formelle Risikoanalyse durchgeführt?
6 / 20
Gibt es ein Incident-Response-Verfahren?
7 / 20
Ist klar geregelt, wer Sicherheitsvorfälle melden und bearbeiten muss?
8 / 20
Werden Sicherheitsvorfälle zentral registriert?
9 / 20
Werden Backups automatisch erstellt?
10 / 20
Wird die Wiederherstellung aus Backups regelmäßig getestet?
11 / 20
Gibt es einen Business-Continuity- oder Wiederherstellungsplan?
12 / 20
Werden kritische Lieferanten hinsichtlich Informationssicherheit bewertet?
13 / 20
Sind Sicherheitsanforderungen in Lieferantenverträgen oder Vereinbarungen festgelegt?
14 / 20
Gibt es ein aktuelles Lieferantenregister?
15 / 20
Erhalten Mitarbeitende regelmäßig Security-Awareness-Schulungen?
16 / 20
Werden Phishing- oder Social-Engineering-Risiken geübt oder getestet?
17 / 20
Werden Systeme und Software strukturiert gepatcht?
18 / 20
Wird Endpoint-Security zentral verwaltet?
19 / 20
Werden wichtige Sicherheitsmaßnahmen nachvollziehbar dokumentiert?
20 / 20
Wird Informationssicherheit regelmäßig durch das Management überprüft?