Was ist Aegis SA?
Aegis SA ist eine Plattform für Sicherheitsbewertung und -autorisierung: das einzige System of Record, um ein System von der Aufnahme über die Kontroll-Anpassung und Nachweise bis zu einer unterzeichneten Betriebserlaubnis (ATO oder iATO) zu führen.
Ein System zum Betrieb zu autorisieren ist einer der papierlastigsten Prozesse der IT-Sicherheit. Heute läuft er über Postfächer und Arbeitsmappen: Ein Prüfer mailt eine Kontrolltabelle, ein Projektteam füllt Zellen und hängt Screenshots an, Versionen verzweigen sich, Kontext geht verloren, und das „Paket“ ist in Wahrheit ein Ordner voller Dokumente, den niemand abfragen kann. Das ist langsam, fehleranfällig und nicht wiederverwendbar.
Aegis SA ersetzt das durch einen einzigen strukturierten, berechtigungsgesteuerten Arbeitsbereich. Prüfer und Projektressourcen arbeiten an derselben lebenden Bewertung. Kontrollen werden an das reale Risikoprofil des Systems angepasst. Nachweise werden vor Ort erfasst, geprüft, bewertet und in eine belastbare Autorisierungsentscheidung überführt – und jede Bewertung speist eine wachsende, durchsuchbare Wissensdatenbank, die Ihnen gehört.
Der heutige Verwaltungsaufwand
Heute wird eine typische Bewertung fast vollständig von Hand koordiniert. Um ein einzelnes System Richtung ATO zu bringen, jonglieren ein Prüfer und ein Projektteam regelmäßig mit:
- Hin- und her gehende E-Mail-Ketten um Nachweise anzufordern, Rückfragen zu klären und überarbeitete Dateien weiterzureichen – der eigentliche „Status“ liegt im jeweils aktuellsten Postfach.
- Excel-Kontroll-Arbeitsmappen die kopiert, umbenannt und verzweigt werden, bis niemand mehr weiß, welche Version maßgeblich ist.
- Keine zentrale Datenbank. Nachweise, Beschreibungen und Entscheidungen sind über Anhänge, Netzlaufwerke und PDF-Berichte verstreut, die sich nicht durchsuchen oder wiederverwenden lassen.
- Manuelle, repetitive Arbeit – denselben Kontrolltext neu tippen, dieselben Unternehmensnachweise erneut sammeln, denselben Bericht für jedes System neu bauen.
- Verlorenes institutionelles Wissen. Wenn eine Bewertung endet, ist ihr Wissen in einer Dateifreigabe vergraben; das nächste Projekt beginnt bei null, statt Bewährtes zu erben.
Das Ergebnis ist absehbar: Bewertungen dauern länger als die Entwicklungsarbeit, die sie absichern, Fehler rutschen durch, und qualifizierte Prüfer verbringen ihre Zeit mit Koordination und Copy-and-paste statt mit Urteilsvermögen.
So funktioniert es
Aegis SA bildet den gesamten Autorisierungslebenszyklus als einen geführten Ablauf ab. Jeder Schritt baut auf dem vorherigen auf, und alles bleibt mit dem System verknüpft, das es beschreibt.
- Aufnahme. Ein Projekt reicht (oder ein Prüfer entwirft) eine strukturierte Aufnahme ein, die das System, seine Datenklassifizierung und sein Risikoprofil beschreibt – der Ausgangspunkt für die Abgrenzung.
- Projekt und Abgrenzung. Die Aufnahme wird zu einem Projekt mit Sicherheitsprofil und Framework-Baseline (ITSG-33, NIST, CIS und mehr), das den Kontrollumfang festlegt.
- Bewertung und Anpassung. Der Prüfer passt die Kontrollen an den realen Kontext des Systems an – markiert Anwendbarkeit, Priorität und Vererbung – statt eine generische Checkliste zu bewerten.
- Nachweiserfassung. Das Projektteam liefert Nachweise direkt an jeder Kontrolle: Beschreibungen, Konfigurationen, Screenshots und Dokumente, mit Kommentar-Threads vor Ort.
- Prüfung und Audit. Der Prüfer prüft jede Kontrolle, hält Ergebnisse fest und verfolgt Lücken als POA&M-Einträge – alles im selben Datensatz.
- Autorisierung. Ein belastbares ATO- oder iATO-Paket wird erzeugt, unterzeichnet und datiert – mit erfassten Ablauf- und Auflagenangaben für die laufende Aufsicht.
- Wiederverwendung. Die fertige Bewertung bereichert Ihre Wissensdatenbank, sodass das nächste System bewährte Unternehmenskontrollen erben kann, statt bei null zu beginnen.
Ein LLM, das den Prozess durchzieht
Aegis SA bettet ein großes Sprachmodell genau dort ein, wo Prüfer und Teams die meiste Zeit verlieren – und verwandelt leere Seiten und manuelles Copy-and-paste in einen schnellen ersten Entwurf, den ein Mensch prüft und freigibt. Die KI beschleunigt die Arbeit; der Prüfer behält die Kontrolle über die Entscheidung.
Zusammenarbeit, die Fehler reduziert
Weil die Bewertung ein gemeinsamer, berechtigungsgesteuerter Datensatz ist – keine Datei auf Reisen – arbeiten die beiden Seiten einer Bewertung endlich am selben Ort, zur selben Zeit, mit klarer Rollenteilung.
Zuweisung, Einladungen, Kommentar-Threads und rollenbasierter Zugriff sorgen dafür, dass die richtige Person für die richtige Kontrolle verantwortlich ist und jeder Austausch beim betreffenden Nachweis festgehalten wird. Weniger Übergaben bedeuten weniger verlorene Threads, weniger Versionsverwechslungen und weniger Fehler, die bis zur Autorisierungsentscheidung gelangen.
Ihre eigene, sich summierende Wissensdatenbank
Das Teuerste an Bewertungen ist, dass sie sich nicht summieren. Jede ist eine neue Tabelle, und mühsam erarbeitete Unternehmensnachweise – wie Identität, Protokollierung oder Verschlüsselung organisationsweit gehandhabt werden – werden jedes Mal von neuem gesammelt.
Weil Aegis SA jede Bewertung in einem strukturierten, abfragbaren Speicher hält, wird die Historie Ihrer Organisation zum Vermögenswert. Einmal bewährte Unternehmenskontrollen – etwa Zugriffskontrolle über Ihren Identitätsanbieter – lassen sich in das nächste System vererben, wobei der gemeinsame Nachweis referenziert und nur die systemspezifischen Details ergänzt werden. Kontrollen werden aus Präzedenzfällen angepasst, nicht neu erfunden.
- Zentralisiert, nicht zersplittert – kein Durchsuchen von Dateifreigaben und alten E-Mails mehr, wie eine Kontrolle beim letzten Mal behandelt wurde.
- Abfragbar – finden Sie jedes System, das eine bestimmte Unternehmenskontrolle geerbt hat, oder jeden Nachweis zu einer Technologie.
- Vererbbar – bewährte Unternehmenskontroll-Nachweise wiederverwenden und aus einer erprobten Baseline anpassen.
- Konsistent – dieselbe Unternehmenskontrolle wird in jeder Autorisierung auf dieselbe belastbare Weise beschrieben.
Schnellere Bewertungen, höhere Qualität
Es geht nicht darum, bei der Sicherheit Abstriche zu machen, sondern die Koordination und das Copy-and-paste drumherum zu entfernen, damit Bewertungen nicht länger der Engpass sind, der die Lieferung verzögert. Zeit kommt sowohl Prüfern als auch Projektteams zugute, die zur Umsetzungsarbeit zurückkehren können, die die Bewertung schützen soll.
Die Zahlen sind illustrative Planungsschätzungen auf Basis des manuellen Aufwands, den die Plattform beseitigt; die tatsächlichen Einsparungen variieren je nach Organisation, Framework und Systemkomplexität.
Aktueller Prozess vs. Aegis SA
| Dimension | Heute manuell | Mit Aegis SA |
|---|---|---|
| System of Record | Postfächer, Tabellen, Dateifreigaben | Ein berechtigungsgesteuerter Datenbankeintrag |
| Nachweise | Gemailte ZIPs, versionierte Anhänge | Vor Ort erfasst, je Kontrolle |
| Kontroll-Anpassung | Manuell, aus einer generischen Checkliste | KI-gestützt, aus dem realen Risikoprofil |
| Beschreibungen verfassen | Aus einem leeren Feld, von Hand | KI-Erstentwurf, vom Menschen freigegeben |
| Unternehmenskontrollen | Bei jeder Bewertung neu gesammelt | Aus bewährter Historie geerbt |
| Berichterstattung | Jedes Mal in Word/PDF neu gebaut | Bei Bedarf aus dem Datensatz erzeugt |
| Institutionelles Gedächtnis | In Dateifreigaben vergraben | Eine abfragbare Wissensdatenbank, die Ihnen gehört |
Für wen es ist
Warum Aegis SA zählt
Aegis SA verwandelt die Sicherheitsbewertung von einem verstreuten, manuellen Engpass in einen zentralen, KI-gestützten, sich summierenden Wert – verkürzt die Zeit bis zur Autorisierung, ohne die Strenge zu verringern, und lässt jede Bewertung die Qualität der nächsten steigern.