Der Auditor-Login

Auditoren teilen sich kein Mitgliedskonto und erhalten kein statisches Passwort. Ein Admin lädt sie mit Namen und E-Mail-Adresse ein und legt fest, wie lange der Zugang gilt: von 1 bis 60 Tagen, standardmäßig 30.

  • Zwei Faktoren von Grund auf: Die Einladungs-E-Mail enthält einen persönlichen Link, doch ihn zu öffnen genügt nicht. Der Auditor fordert einen 6-stelligen Code an, der an die eingeladene Adresse gesendet wird, und erst dieser Code öffnet eine signierte Auditor-Sitzung.
  • Missbrauchsgrenzen: höchstens 5 Code-Anforderungen pro Stunde, 5 Versuche pro Code und 10 Fehlversuche pro Stunde.
  • Befristet: Der Zugang endet am gewählten Datum. Eine Sitzung überdauert nie den Zugangszeitraum.
  • Widerrufbar: Wird ein Auditor widerrufen, funktioniert seine Sitzung ab der nächsten Anfrage nicht mehr. Wird ein Link neu generiert, ist der alte ungültig, das Enddatum bleibt gleich.
  • Als Hashes gespeichert: Einladungslinks werden nur einmal angezeigt und ausschließlich als Hash gespeichert.
  • Protokolliert: Einladungen, Verifizierungen, Widerrufe und neu generierte Links erscheinen im Aktivitätsprotokoll als auditor.invited, auditor.verified, auditor.revoked und auditor.link-regenerated.
  • Die Admin-Übersicht listet jeden Auditor mit Name, E-Mail-Adresse, Einladendem, Enddatum und dem Status des Zugangs (aktiv, abgelaufen oder widerrufen).

Was Auditoren sehen

Das Auditor-Portal unter compliance.dazr.eu/auditor öffnet sich mit einer Framework-Übersicht samt Abschlussstand pro Framework, gefolgt von diesen Tabs:

TabInhalt
MaßnahmenJede Maßnahme mit Beschreibung, Empfehlung, Nachweisen (Notizen, Links und Dateien), Kommentaren und vollständigem Verlauf; Filter nach Framework und Status
RisikenDas Risikoregister mit Brutto- und Restwerten, Behandlung und Akzeptanz
VorfälleDas Vorfallsregister mit Zeitachse, Meldefeldern und Fristen
UnterauftragsverarbeiterDas Dienstleisterregister
RichtlinienRichtlinien und ihre Versionen
VerarbeitungDSGVO-Verarbeitungsverzeichnis und DSFA, mit PDF-Downloads zu VVT und DSFA
Erklärung zur AnwendbarkeitAnwendbarkeit und Begründung pro Maßnahme, mit PDF-Download
DokumenteDie im Compliance-Profil verknüpften Dokumente
AktivitätDas Aktivitätsprotokoll seit Beginn des Auditor-Zugangs, ohne Freitextdetails

Nachweisdateien werden über einen authentifizierten Proxy heruntergeladen, nie über einen direkten Speicherlink. Alles ist schreibgeschützt: Jeder Versuch, Daten zu ändern, wird abgelehnt.

Kommentare, Notizen und Nachverfolgung

  • Auditor-Kommentare zu jeder Maßnahme, im Verlauf der Maßnahme als Auditor-Kommentare gekennzeichnet, neben den Kommentaren Ihres eigenen Teams.
  • Auditor-Notizen zu Vorfällen, als eigener Eintragstyp in die Zeitachse des Vorfalls aufgenommen.
  • Die Nachverfolgung läuft über Aufgaben: Machen Sie aus jeder Beobachtung eine eigene Aufgabe mit Verantwortlichem und Fälligkeitsdatum (ab Basic). Die Erinnerungen zu bald fälligen und überfälligen Punkten verfolgen sie dann wie jede Maßnahme, und ISO 22301 und ISO 27001 enthalten eigene Maßnahmen zu Nichtkonformitäten und Korrekturmaßnahmen.
  • Korrekturmaßnahmen aus Vorfällen: Ein Vorfall kann die daraus entstandene Aufgabe für Korrekturmaßnahmen verknüpfen, sodass die gewonnene Erkenntnis in einer nachverfolgten Aufgabe abgeschlossen wird.

Dazr hat kein separates Register für Feststellungen mit eigenem Workflow; Feststellungen leben als Kommentare und Aufgaben.

Prepare for Audit und der Bereitschafts-Score

Prepare for Audit stellt gegen Ihren Live-Arbeitsbereich die Fragen, die ein Auditor in den ersten Tagen eines Auftrags stellt. Jede Prüfung ergibt bestanden, Warnung, nicht bestanden oder nicht anwendbar, mit den Details dahinter und einem Link oder Inline-Feld zur Behebung.

AbschnittPrüfungenBeispiele
Identität des Arbeitsbereichs6Name der Organisation, Land, Adresse, USt-IdNr., Sicherheitsverantwortlicher, Kontakt des DSB
Kernbibliothek der Richtlinien11Informationssicherheit, zulässige Nutzung, Zugriffskontrolle, Kryptografie, Incident-Runbook, BC/DR-Plan, Asset-Inventar, Lieferantenregister, Netzwerkdiagramm
Betriebsnachweise17Maßnahmenverantwortliche, nichts länger als 90 Tage überfällig, Risikoregister befüllt, kritische Risiken verringert, Management-Review, internes Audit, Awareness-Schulung, Phishing-Test, BC/DR-Test, Backup-Wiederherstellungstest, Penetrationstest, Schwachstellenscan, Zugriffsüberprüfung
Pro Framework2 + spezifischeAlle Maßnahmen mit Verantwortlichen, Maßnahmen in den letzten 12 Monaten überprüft, plus Framework-Prüfungen wie die ISO-22301-BIA und das Übungsprogramm

Der Score beträgt (bestanden + 0,5 × Warnungen) / anwendbare Prüfungen, wird als Dashboard-Karte angezeigt und im Trend festgehalten. Prepare for Audit ist in Enterprise enthalten; in anderen Tarifen zeigt eine Vorschau, wie viele Lücken es gibt, die ersten beiden vollständig.

Der PDF-Prüfpfad und weitere Übergabedateien

  • PDF-Prüfpfad: Deckblatt, Zusammenfassung mit der Gesamtzahl sowie den abgeschlossenen, offenen und überfälligen Maßnahmen, Abschlussstand pro Framework, offene Punkte, ein Abschnitt pro Framework nach Themen gruppiert, das Abschlussprotokoll und eine Freigabeseite. In Basic im Dazr-Design, in Pro mit Ihrem Firmennamen, in Enterprise vollständig als White-Label: Ihr Logo, Untertitel, Fußzeilentext und Unterzeichner.
  • Erklärung zur Anwendbarkeit als PDF oder XLSX, einschließlich freigegebener Versionen.
  • DSGVO: Verzeichnis von Verarbeitungstätigkeiten (Art. 30) und DSFA-Berichte als PDF.
  • Excel und CSV für Dienstleister, Assets, Vorfälle, Risiken, Verarbeitungstätigkeiten, DSFA, Maßnahmen, Mitglieder, das Aktivitätsprotokoll, Richtlinien, Antworten der Trust-Seite und die SoA (ab Basic).

Integrität der Nachweise und das Aktivitätsprotokoll

  • Sobald eine Maßnahme abgeschlossen ist, sind ihre Nachweisnotiz und ihr Link gesperrt. Nur das Gültigkeitsdatum lässt sich noch ändern.
  • Jede Aktion, die einen Zustand ändert, landet mit Wer und Wann im Aktivitätsprotokoll, einschließlich Aktionen des Dazr-Supports. Durchsuchen, nach Typ und Datum filtern und exportieren.
  • Das Protokoll behält die letzten 2.000 Ereignisse in Free, 5.000 in Basic, 25.000 in Pro und 50.000 in Enterprise.