Zum Inhalt springen

Unsere Leistungen

Jede Leistung geht von einem konkreten Problem aus und endet mit einem Ergebnis, das Ihnen bleibt. Die genannten Zeitangaben sind Richtwerte, keine Zusagen.

Die Regelwerke, die wir abdecken: das DSG und die DSGVO für den Datenschutz, NIS2 und DORA für Branchen im Geltungsbereich des europäischen Rechts, der CRA für Produkte mit digitalen Elementen und das ISG für Mandate des Bundes. Wir verfolgen ausserdem den Entwurf eines schweizerischen Cybersicherheitsgesetzes nach dem Vorbild des CRA.

Die nachstehenden Zeitangaben sind Richtwerte. Jede Organisation hat eine andere Ausgangslage: Die tatsächliche Dauer wird gemeinsam nach dem ersten Gespräch festgelegt und in der schriftlichen Offerte festgehalten. Sie stellen keine Zusage dar.

Regulierte Organisationen

Vorbereitung auf Standards

Das Problem
Eine Kundin, ein Versicherer oder eine Aufsichtsbehörde verlangt eine Zertifizierung oder einen Bericht, den Sie nie vorbereitet haben.
Das Ergebnis
Gap-Analyse, Dokumentation des Managementsystems, Einführung der Kontrollen, Auditvorbereitung. Wir decken ab: ISO 27001 für Informationssicherheit, ISO 27701 für Datenschutz, ISO 22301 für Betriebskontinuität, die Vorbereitung auf SOC 2 Typ I und Typ II, das NIST CSF 2.0 und die CIS Controls.
Richtwert
Sechs bis zwölf Monate je nach Standard und Ausgangslage.

Management von Drittparteienrisiken

Das Problem
Ihre Lieferanten greifen auf Ihre Daten zu, und Sie haben keine Methode, um zu beurteilen, was das bedeutet.
Das Ergebnis
Eine Übersicht Ihrer Dritten, ein verhältnismässiger Beurteilungsfragebogen, Vertragsklauseln und ein Rhythmus zur Neubeurteilung.
Richtwert
Zwei bis vier Monate für den Rahmen, danach fortlaufend.

Governance künstlicher Intelligenz

Das Problem
Ihre Teams nutzen bereits KI-Werkzeuge, und der regulatorische Rahmen nimmt Gestalt an.
Das Ergebnis
Eine Bestandsaufnahme Ihrer Anwendungen, eine Einstufung nach Risikoniveau, eine Nutzungsrichtlinie und die zugehörigen Kontrollen. Wir stützen uns auf die Norm ISO/IEC 42001, die europäische KI-Verordnung und das Rahmenübereinkommen des Europarats über künstliche Intelligenz.
Richtwert
Drei bis sechs Monate.

Das Partnernetzwerk

Für Fragen ausserhalb unseres Bereichs arbeiten wir mit auf Datenschutz spezialisierten Anwältinnen und Anwälten, technischen Dienstleistern und unabhängigen Auditoren zusammen. Wir sagen es, wenn ein Mandat über das hinausgeht, was wir allein leisten können.

KMU und Selbstständige

Der Compliance-Rahmen DSG und DSGVO

Das Problem
Sie wissen, dass das Gesetz Sie betrifft. Sie wissen nicht genau, was es verlangt und in welcher Reihenfolge Sie vorgehen sollen.
Das Ergebnis
Interne Richtlinien, Bearbeitungsverzeichnis, Datenschutzerklärung, Verfahren bei Datenschutzverletzungen, Auftragsbearbeitungsverträge mit Ihren Dienstleistern. Jedes Dokument wird erklärt: wofür es dient, wer es unterzeichnet, wo es abgelegt wird.
Richtwert
Vier bis acht Wochen je nach Grösse und Anzahl Bearbeitungen.

Die Datenschutz-Folgenabschätzung

Das Problem
Eine neue Bearbeitung, ein neues Werkzeug und die Frage: Braucht es eine Folgenabschätzung, und wie führt man sie durch?
Das Ergebnis
Die schriftliche Abschätzung mit dem gesetzlich geforderten Inhalt, mit dem Schluss zur vorgängigen Konsultation der Behörde und den zu treffenden Massnahmen.
Richtwert
Zwei bis drei Wochen je Bearbeitung.

Der Umgang mit einer Datenschutzverletzung

Das Problem
Ein gestohlener Laptop, eine E-Mail an den falschen Empfänger, ein unbefugter Zugriff. Die Entscheidungen fallen innert Stunden.
Das Ergebnis
Ein im Voraus vorbereitetes Verfahren und unser Einsatz im Ereignisfall: Risikobeurteilung, Abfassung der Meldung falls geschuldet, Information der betroffenen Personen.
Richtwert
Das Verfahren steht in zwei Wochen. Der Einsatz erfolgt sofort.

Die Sensibilisierung der Mitarbeitenden

Das Problem
Die Regeln bestehen, doch niemand wendet sie an, weil niemand sie verstanden hat.
Das Ergebnis
Eine auf Ihre Tätigkeit zugeschnittene Sitzung, Unterlagen, die Ihre Teams behalten, und ein Quiz, das Ihnen zeigt, was hängengeblieben ist.
Richtwert
Ein halber Tag, danach eine jährliche Auffrischung.

Die GRC-Werkzeuge

Das Problem
Ihre Compliance-Nachweise liegen in Ordnern, Postfächern und im Gedächtnis von zwei Personen.
Das Ergebnis
Ein auf Ihre Grösse zugeschnittenes Werkzeug, eingerichtet mit Ihren Risiken, Ihren Kontrollen und Ihren Fristen. Keine überdimensionierte Plattform.
Richtwert
Drei bis sechs Wochen.

Sportvereine

Das DSG-Compliance-Kit

Das Problem
Das Gesetz gilt für alle Vereine, ohne Grössenschwelle. Doch niemand in einem ehrenamtlichen Vorstand hat die Zeit, es in Dokumente zu übersetzen.
Das Ergebnis
Ein vollständiges Dossier: Richtlinien, Chartas, Einwilligungsformulare, Auftragsbearbeitungsverträge, Verfahren und ein nach Ihrer Sportart vorausgefülltes Bearbeitungsverzeichnis. Die dokumentarische Grundlage wurde von einer auf Datenschutz spezialisierten Anwaltskanzlei geprüft und freigegeben.
Richtwert
Zwei Vorstandssitzungen für die Grundlage, drei bis vier Monate für die gesamte Einführung.

Die automatische Personalisierung

Das Problem
Eine generische Vorlage schützt niemanden. Vierundzwanzig Dokumente von Hand anzupassen kostet zwei Tage pro Freiwilligem.
Das Ergebnis
Ein Software-Assistent, der ohne Internetverbindung läuft: Sie antworten, er füllt das gesamte Dossier mit Ihrem Namen, Ihren Farben und Ihrem Verzeichnis. Keine Daten verlassen Ihr Gerät.
Richtwert
Zwei Stunden.

Schulung und Sensibilisierung

Das Problem
Ein unterschriebenes, aber nicht verstandenes Dokument schützt niemanden.
Das Ergebnis
Ein Online-Kurs auf unserer Schulungsplattform, mit Abschlussquiz und Nachverfolgung je Verein. Leitfäden in Alltagssprache für Eltern, Trainerinnen und Freiwillige.
Richtwert
Eine Stunde für den Vorstand, zehn bis zwanzig Minuten je Freiwilligem.

Selbstbeurteilung und Folgenabschätzung

Das Problem
Wissen, wo man anfängt, und wissen, wann man fertig ist.
Das Ergebnis
Zwei Selbstbeurteilungswerkzeuge (siebzehn Fragen für den Einstieg, vierundvierzig zur Messung) und ein Werkzeug zur Folgenabschätzung, das selbst zum Schluss kommt, ob die Behörde konsultiert werden muss.
Richtwert
Zwanzig Minuten für die erste Beurteilung.

Eine Frage zu Ihrer Situation?

Ein erstes Gespräch von dreissig Minuten, unverbindlich.

Kontakt aufnehmen contact@rethinkmindset.ch