Vanguard Cloud Services
Aegis SA
Bewerten · Autorisieren · Vererben · Prüfen
Plattform für Sicherheitsbewertung und -autorisierung · Überblick in klarer Sprache

Jede Bewertung an einem Ort.
Weniger Verwaltung, mehr Sicherheit.

Aegis SA ersetzt die E-Mail-Ketten, Tabellen und verstreuten Dateifreigaben hinter der Sicherheitsbewertung und -autorisierung durch eine einzige, KI-gestützte Plattform, auf der Prüfer und Projektteams in Echtzeit zusammenarbeiten, Nachweise in einem prüfbaren Datensatz liegen und jede abgeschlossene Bewertung zu wiederverwendbarem Wissen für die nächste wird.

Vanguard Cloud Services · Aegis SA Ein nicht-technischer Leitfaden · Aufnahme · Bewertung · Nachweis · ATO / iATO
Die Idee in einer Minute

Was ist Aegis SA?

Aegis SA ist eine Plattform für Sicherheitsbewertung und -autorisierung: das einzige System of Record, um ein System von der Aufnahme über die Kontroll-Anpassung und Nachweise bis zu einer unterzeichneten Betriebserlaubnis (ATO oder iATO) zu führen.

Ein System zum Betrieb zu autorisieren ist einer der papierlastigsten Prozesse der IT-Sicherheit. Heute läuft er über Postfächer und Arbeitsmappen: Ein Prüfer mailt eine Kontrolltabelle, ein Projektteam füllt Zellen und hängt Screenshots an, Versionen verzweigen sich, Kontext geht verloren, und das „Paket“ ist in Wahrheit ein Ordner voller Dokumente, den niemand abfragen kann. Das ist langsam, fehleranfällig und nicht wiederverwendbar.

Aegis SA ersetzt das durch einen einzigen strukturierten, berechtigungsgesteuerten Arbeitsbereich. Prüfer und Projektressourcen arbeiten an derselben lebenden Bewertung. Kontrollen werden an das reale Risikoprofil des Systems angepasst. Nachweise werden vor Ort erfasst, geprüft, bewertet und in eine belastbare Autorisierungsentscheidung überführt – und jede Bewertung speist eine wachsende, durchsuchbare Wissensdatenbank, die Ihnen gehört.

Kurz gesagt: Statt einer hin- und hergeschickten Tabelle erhalten Sie einen gemeinsamen Bewertungsdatensatz. Der Prüfer passt die Kontrollen an, das Projektteam liefert die Nachweise direkt an der Kontrolle, ein KI-Assistent entwirft die Leitfäden und Beschreibungen, und das fertige Paket – samt allem darin – bleibt zentral, prüfbar und wiederverwendbar.
Warum das wichtig ist

Der heutige Verwaltungsaufwand

Heute wird eine typische Bewertung fast vollständig von Hand koordiniert. Um ein einzelnes System Richtung ATO zu bringen, jonglieren ein Prüfer und ein Projektteam regelmäßig mit:

  • Hin- und her gehende E-Mail-Ketten um Nachweise anzufordern, Rückfragen zu klären und überarbeitete Dateien weiterzureichen – der eigentliche „Status“ liegt im jeweils aktuellsten Postfach.
  • Excel-Kontroll-Arbeitsmappen die kopiert, umbenannt und verzweigt werden, bis niemand mehr weiß, welche Version maßgeblich ist.
  • Keine zentrale Datenbank. Nachweise, Beschreibungen und Entscheidungen sind über Anhänge, Netzlaufwerke und PDF-Berichte verstreut, die sich nicht durchsuchen oder wiederverwenden lassen.
  • Manuelle, repetitive Arbeit – denselben Kontrolltext neu tippen, dieselben Unternehmensnachweise erneut sammeln, denselben Bericht für jedes System neu bauen.
  • Verlorenes institutionelles Wissen. Wenn eine Bewertung endet, ist ihr Wissen in einer Dateifreigabe vergraben; das nächste Projekt beginnt bei null, statt Bewährtes zu erben.

Das Ergebnis ist absehbar: Bewertungen dauern länger als die Entwicklungsarbeit, die sie absichern, Fehler rutschen durch, und qualifizierte Prüfer verbringen ihre Zeit mit Koordination und Copy-and-paste statt mit Urteilsvermögen.

TODAY — SCATTERED & MANUAL Assessor + team control_v3_final.xlsx RE: RE: evidence? screenshots.zip \\fileshare\ATO report_draft.pdf WITH AEGIS SA — ONE RECORD AssessorProject teamAI assistant Centralassessmentrecord Evidence ATO / iATO Knowledge
Dieselben Personen und dieselben Nachweise – aber ein abfragbarer Datensatz statt eines Dutzends verzweigter Dateien, sodass nichts verloren geht, dupliziert wird oder veraltet.
Der Lebenszyklus, von Anfang bis Ende

So funktioniert es

Aegis SA bildet den gesamten Autorisierungslebenszyklus als einen geführten Ablauf ab. Jeder Schritt baut auf dem vorherigen auf, und alles bleibt mit dem System verknüpft, das es beschreibt.

Ablauf Von der Aufnahme zur Autorisierung
  1. Aufnahme. Ein Projekt reicht (oder ein Prüfer entwirft) eine strukturierte Aufnahme ein, die das System, seine Datenklassifizierung und sein Risikoprofil beschreibt – der Ausgangspunkt für die Abgrenzung.
  2. Projekt und Abgrenzung. Die Aufnahme wird zu einem Projekt mit Sicherheitsprofil und Framework-Baseline (ITSG-33, NIST, CIS und mehr), das den Kontrollumfang festlegt.
  3. Bewertung und Anpassung. Der Prüfer passt die Kontrollen an den realen Kontext des Systems an – markiert Anwendbarkeit, Priorität und Vererbung – statt eine generische Checkliste zu bewerten.
  4. Nachweiserfassung. Das Projektteam liefert Nachweise direkt an jeder Kontrolle: Beschreibungen, Konfigurationen, Screenshots und Dokumente, mit Kommentar-Threads vor Ort.
  5. Prüfung und Audit. Der Prüfer prüft jede Kontrolle, hält Ergebnisse fest und verfolgt Lücken als POA&M-Einträge – alles im selben Datensatz.
  6. Autorisierung. Ein belastbares ATO- oder iATO-Paket wird erzeugt, unterzeichnet und datiert – mit erfassten Ablauf- und Auflagenangaben für die laufende Aufsicht.
  7. Wiederverwendung. Die fertige Bewertung bereichert Ihre Wissensdatenbank, sodass das nächste System bewährte Unternehmenskontrollen erben kann, statt bei null zu beginnen.
Eine einzige Quelle der Wahrheit: Aufnahme, Kontrollen, Nachweise, Kommentare, POA&M, Dokumente und die unterzeichnete Autorisierung liegen im selben Datensatz – berechtigungsgesteuert, mit Zeitstempel und exportierbar – und nicht verstreut über Postfächer und Laufwerke.
Wo die KI die Schwerarbeit übernimmt

Ein LLM, das den Prozess durchzieht

Aegis SA bettet ein großes Sprachmodell genau dort ein, wo Prüfer und Teams die meiste Zeit verlieren – und verwandelt leere Seiten und manuelles Copy-and-paste in einen schnellen ersten Entwurf, den ein Mensch prüft und freigibt. Die KI beschleunigt die Arbeit; der Prüfer behält die Kontrolle über die Entscheidung.

01Intelligente AufnahmeLiest eine hochgeladene Systembeschreibung oder ein SADD und füllt die Aufnahme vor – Klassifizierung, PII, Technologien, Aktivitäten – zur Bestätigung durch den Prüfer.
02Kontroll-AnpassungSchlägt vor, welche zusätzlichen Kontrollen das Risikoprofil eines Systems rechtfertigt, mit Anpassungsnotizen – damit die Abgrenzung gründlich ist, nicht geraten.
03NachweisleitfadenVerfasst einen Leitfaden in klarer Sprache, der dem Projektteam genau sagt, welche Artefakte, Exporte und Screenshots für jede Kontrolle zu liefern sind.
04Entwurf von BeschreibungenEntwirft die Nachweisbeschreibung aus dem Kontext des Systems, sodass ein Kontrolltext bei 80 % statt bei einem leeren Feld beginnt.
05VererbungserkennungErkennt Unternehmenskontrollen, die in früheren autorisierten Bewertungen bereits bewährt sind, und schlägt sie zur Wiederverwendung vor. (geplant)
06Audit und BewertungErstellt einen Schritt-für-Schritt-Auditplan für den Technologie-Stack des Systems, prüft dann die eingereichten Nachweise und bewertet sie. (geplant)
Mensch in der Schleife by design: Jede KI-Ausgabe ist ein prüfbarer Entwurf, keine automatische Entscheidung. Prüfer bearbeiten und genehmigen – so bleibt die Strenge einer manuellen Bewertung erhalten, während die Routinearbeit entfällt.
Prüfer und Projektteams, gemeinsam

Zusammenarbeit, die Fehler reduziert

Weil die Bewertung ein gemeinsamer, berechtigungsgesteuerter Datensatz ist – keine Datei auf Reisen – arbeiten die beiden Seiten einer Bewertung endlich am selben Ort, zur selben Zeit, mit klarer Rollenteilung.

PrüferPassen Kontrollen an, legen Nachweiserwartungen fest, prüfen Einreichungen und erteilen die Autorisierung – mit voller Sicht auf den Fortschritt auf einen Blick.
ProjektressourcenSehen genau, was verlangt wird, antworten direkt an der Kontrolle und erhalten Rückmeldung im Kontext – kein Rätselraten, was eine Tabellenspalte bedeutete.

Zuweisung, Einladungen, Kommentar-Threads und rollenbasierter Zugriff sorgen dafür, dass die richtige Person für die richtige Kontrolle verantwortlich ist und jeder Austausch beim betreffenden Nachweis festgehalten wird. Weniger Übergaben bedeuten weniger verlorene Threads, weniger Versionsverwechslungen und weniger Fehler, die bis zur Autorisierungsentscheidung gelangen.

Der Wandel: von „Wer hat die neueste Datei?“ zu „Hier ist der aktuelle Stand jeder Kontrolle und wer dafür zuständig ist.“ Koordination ist keine eigene Aufgabe mehr.
Jede Bewertung macht die nächste schneller

Ihre eigene, sich summierende Wissensdatenbank

Das Teuerste an Bewertungen ist, dass sie sich nicht summieren. Jede ist eine neue Tabelle, und mühsam erarbeitete Unternehmensnachweise – wie Identität, Protokollierung oder Verschlüsselung organisationsweit gehandhabt werden – werden jedes Mal von neuem gesammelt.

Weil Aegis SA jede Bewertung in einem strukturierten, abfragbaren Speicher hält, wird die Historie Ihrer Organisation zum Vermögenswert. Einmal bewährte Unternehmenskontrollen – etwa Zugriffskontrolle über Ihren Identitätsanbieter – lassen sich in das nächste System vererben, wobei der gemeinsame Nachweis referenziert und nur die systemspezifischen Details ergänzt werden. Kontrollen werden aus Präzedenzfällen angepasst, nicht neu erfunden.

  • Zentralisiert, nicht zersplittert – kein Durchsuchen von Dateifreigaben und alten E-Mails mehr, wie eine Kontrolle beim letzten Mal behandelt wurde.
  • Abfragbar – finden Sie jedes System, das eine bestimmte Unternehmenskontrolle geerbt hat, oder jeden Nachweis zu einer Technologie.
  • Vererbbar – bewährte Unternehmenskontroll-Nachweise wiederverwenden und aus einer erprobten Baseline anpassen.
  • Konsistent – dieselbe Unternehmenskontrolle wird in jeder Autorisierung auf dieselbe belastbare Weise beschrieben.
Summierender Wert: die zehnte Bewertung ist schneller und stärker als die erste – weil sie auf neun vorangegangenen steht, statt auf einem leeren Blatt.
Wo es Wirkung zeigt

Schnellere Bewertungen, höhere Qualität

Es geht nicht darum, bei der Sicherheit Abstriche zu machen, sondern die Koordination und das Copy-and-paste drumherum zu entfernen, damit Bewertungen nicht länger der Engpass sind, der die Lieferung verzögert. Zeit kommt sowohl Prüfern als auch Projektteams zugute, die zur Umsetzungsarbeit zurückkehren können, die die Bewertung schützen soll.

1
Eine zentrale Quelle der Wahrheit für jede Bewertung – keine verzweigten Tabellen oder verlorenen E-Mail-Ketten
Wochen → Tage
Nachweis- und Prüfzyklen verkürzen sich, wenn die Arbeit in einem gemeinsamen Datensatz stattfindet
50–70 %
Weniger Zeit für Verwaltung und Copy-and-paste, da die KI Leitfäden, Beschreibungen und Berichte entwirft

Die Zahlen sind illustrative Planungsschätzungen auf Basis des manuellen Aufwands, den die Plattform beseitigt; die tatsächlichen Einsparungen variieren je nach Organisation, Framework und Systemkomplexität.

Aktueller Prozess vs. Aegis SA

DimensionHeute manuellMit Aegis SA
System of RecordPostfächer, Tabellen, DateifreigabenEin berechtigungsgesteuerter Datenbankeintrag
NachweiseGemailte ZIPs, versionierte AnhängeVor Ort erfasst, je Kontrolle
Kontroll-AnpassungManuell, aus einer generischen ChecklisteKI-gestützt, aus dem realen Risikoprofil
Beschreibungen verfassenAus einem leeren Feld, von HandKI-Erstentwurf, vom Menschen freigegeben
UnternehmenskontrollenBei jeder Bewertung neu gesammeltAus bewährter Historie geerbt
BerichterstattungJedes Mal in Word/PDF neu gebautBei Bedarf aus dem Datensatz erzeugt
Institutionelles GedächtnisIn Dateifreigaben vergrabenEine abfragbare Wissensdatenbank, die Ihnen gehört

Für wen es ist

SicherheitsprüferVerwenden ihre Zeit auf Urteilsvermögen statt Koordination – anpassen, prüfen und autorisieren von einer Konsole aus.
ProjektteamsWissen genau, was gebraucht wird, antworten im Kontext und kehren dann zum Bau des Systems zurück.
SicherheitsverantwortlicheSehen die Echtzeit-Lage jedes Systems und verwenden Unternehmenskontrollen konsistent wieder.
Fazit

Warum Aegis SA zählt

Für PrüferEin Arbeitsbereich für Anpassung, Nachweise, Prüfung und Autorisierung – die KI beseitigt die Routinearbeit und hält die Entscheidung menschlich.
Für ProjektteamsKlare Anforderungen, Rückmeldung im Kontext, weniger Hin und Her – und mehr Zeit für die Umsetzung, die die Bewertung schützt.
Für SicherheitsverantwortlicheKonsistente, belastbare Autorisierungen im Portfolio-Maßstab, mit einmal bewährten und überall wiederverwendeten Unternehmenskontrollen.
Für Prüfer (Audit)Eine vollständige, mit Zeitstempel versehene Spur – Aufnahme, Nachweise, Entscheidungen und Unterschriften – in einem einzigen Datensatz statt in einem Ordner voller Dateien.

Aegis SA verwandelt die Sicherheitsbewertung von einem verstreuten, manuellen Engpass in einen zentralen, KI-gestützten, sich summierenden Wert – verkürzt die Zeit bis zur Autorisierung, ohne die Strenge zu verringern, und lässt jede Bewertung die Qualität der nächsten steigern.