Zugriffskontrolle steht in ISO 27001, in NIS2, in SOC 2, in TISAX und im BSI Grundschutz. Es ist jedes Mal dieselbe Maßnahme, aber wenn Ihre Frameworks in getrennten Tools oder Tabs liegen, dokumentieren Sie sie fünfmal, belegen sie fünfmal und erklären fünf Auditoren, warum die Formulierung jedes Mal leicht abweicht. Die Arbeit vervielfacht sich mit jedem zusätzlichen Standard, obwohl sich an der eigentlichen Sicherheit kaum etwas ändert.
Was Sie wollen: eine Maßnahme einmal umsetzen und sie überall zählen lassen, wo sie gilt. Eine einzige Änderung soll die Anwendbarkeitserklärung, das NIS2-Maßnahmenregister und jedes andere Artefakt aktualisieren, das darauf verweist, ohne dass jemand etwas neu tippt. Solange Maßnahmen nicht an einem Ort über die Frameworks hinweg verknüpft sind, skaliert Compliance über Personal, und die Gap-Analyse vor jedem Audit ist in Wahrheit nur die Suche nach dem, was aus dem Takt geraten ist.