Wir betrachten, wo Daten verarbeitet werden, ob ein Auftragsverarbeitungsvertrag vorgesehen ist und wie Löschfristen geregelt sind. Für viele Betriebe sind Serverstandorte und Self-Hosting-Möglichkeiten ein Auswahlkriterium.
Bewertet wird nicht, ob Cloud oder On-Premise grundsätzlich besser ist, sondern ob die Verarbeitung nachvollziehbar geregelt ist.
Wir unterscheiden wiederkehrende Abonnements, Einmalkauf, Betriebskosten für Self-Hosting und interne Betreuung. Ein niedriger Einstiegspreis sagt wenig über die Gesamtkosten über mehrere Jahre.
Deshalb rechnen wir Betrieb, Pflege und Anpassung mit, soweit sie aus den Angaben des Anbieters hervorgehen. Wo Angaben fehlen, benennen wir das statt zu schätzen.
Seit die NIS-2-Richtlinie in Deutschland die Sicherheitsanforderungen verschärft, prüfen wir auch, ob ein Anbieter Protokollierung, Rollenkonzepte und regelmäßige Sicherheitsupdates liefert. Das betrifft nicht nur direkt betroffene Branchen.
Sobald Auftraggeber Nachweise verlangen, wird die Sicherheitsorganisation eines Werkzeugs zum Auswahlfaktor. Wir benennen diese Anforderung bei jeder Lösung, auch wenn sie im Einzelfall nicht akut ist.
NIS 2 und Software-Compliance