Kommentare

Die Diskussion bleibt
bei der Entscheidung.

Jeder Control, jedes Risiko, jede Richtlinie, jeder Lieferant, Vorfall und Audit hat einen Kommentar-Tab. So bleibt die Diskussion über eine Entscheidung an der Sache, um die es ging, statt im Postfach einer einzelnen Person. Erwähnen Sie eine Kollegin, erhält sie eine Benachrichtigung und eine E-Mail, Antworten gehen genau eine Ebene tief, damit ein Verlauf auch Monate später noch der Reihe nach lesbar ist, und der Verlauf des Objekts zeigt, wer wann dazugekommen ist.

Kostenlos startenGespräch buchen
++++
app.devguard.ch / risks / RSK-014
3 comments
Discussed on
Risks24
Controls18
Vendors11
Audits06
Mentions reach people by email
Supplier outage · residual risk
RSK-014
AK
A. Klein2 days ago
Vendor renewed on a new sub-processor list, so the residual score no longer matches @m-rossi can you confirm before the review?
MR
M. Rossi1 day agoreply
Confirmed. Treating rather than accepting — action ACT-042 is open with a Q3 due date
TS
T. Schmid4 hours ago
Read-only on this one, but noting it for the management review
Anyone who can read the record can join the thread — every post, edit and delete lands in the audit log
Jedes Framework
ISO/IEC 27001SOC 2GDPRHIPAAPCI DSS v4.0.1NIST CSF 2.0EU AI ActNIS2 DirectiveDORAOWASPISO/IEC 42001CIS ControlsCloud Controls MatrixISO/IEC 27017 & 27018Swiss nFADP
ISO/IEC 27001SOC 2GDPRHIPAAPCI DSS v4.0.1NIST CSF 2.0EU AI ActNIS2 DirectiveDORAOWASPISO/IEC 42001CIS ControlsCloud Controls MatrixISO/IEC 27017 & 27018Swiss nFADP
ISO/IEC 27001SOC 2GDPRHIPAAPCI DSS v4.0.1NIST CSF 2.0EU AI ActNIS2 DirectiveDORAOWASPISO/IEC 42001CIS ControlsCloud Controls MatrixISO/IEC 27017 & 27018Swiss nFADP
ISO/IEC 27001SOC 2GDPRHIPAAPCI DSS v4.0.1NIST CSF 2.0EU AI ActNIS2 DirectiveDORAOWASPISO/IEC 42001CIS ControlsCloud Controls MatrixISO/IEC 27017 & 27018Swiss nFADP
  • ISO/IEC 27001
  • SOC 2
  • GDPR
  • HIPAA
  • PCI DSS v4.0.1
  • NIST CSF 2.0
  • EU AI Act
  • NIS2 Directive
  • DORA
  • OWASP
  • ISO/IEC 42001
  • CIS Controls
  • Cloud Controls Matrix
  • ISO/IEC 27017 & 27018
  • Swiss nFADP
So funktioniert es

Am Objekt, eine Antwortebene tief, protokolliert.

Ein Kommentar sitzt an dem Objekt, um das es geht, Antworten gehen eine Ebene tief, und jede Änderung an einem Kommentar wird in den Verlauf dieses Objekts geschrieben.

01

Jedes Objekt hat einen Kommentar-Tab.

Controls, Risiken, Massnahmen, Richtlinien, Lieferanten, Nachweise, Vorfälle, Audits, Records und Ihre Sammlungen haben alle einen Kommentar-Tab auf ihrer Detailansicht, insgesamt 28 Objektarten. Frameworks sind die bewusste Ausnahme, weil ein zentral gepflegtes Framework von allen Mandanten geteilt wird.

02

Verläufe, die der Reihe nach lesbar bleiben.

Antworten Sie auf einen Kommentar, und die Antwort hängt sich darunter. Auf eine Antwort können Sie nicht erneut antworten, deshalb bleibt ein Verlauf zweistufig und von oben nach unten lesbar. Kommentare können fett, kursiv, unterstrichen und als Liste formatiert werden, und Ihre eigenen können Sie bearbeiten oder löschen. Ein bearbeiteter Kommentar wird als bearbeitet gekennzeichnet, und wird einer mit Antworten gelöscht, bleibt ein Platzhalter stehen, damit die Antworten darunter ihren Zusammenhang behalten.

03

Erwähnen Sie die Person, die antworten soll.

Tippen Sie @ und wählen Sie eine Kollegin oder einen Kollegen aus, bis zu zehn pro Kommentar. Die erwähnte Person erhält eine Benachrichtigung in der App und eine E-Mail, ebenso die Verfasserin eines Kommentars, auf den Sie antworten. Jede Person stellt die Häufigkeit pro Kategorie in ihren Benachrichtigungseinstellungen ein: sofort, als wöchentliche Zusammenfassung oder aus.

Lesezugriff genügt, um eine Frage zu stellen.

Kommentare folgen der Sichtbarkeit des Objekts, an dem sie hängen, und zum Schreiben braucht es Lese- und nicht Änderungsrechte. Wer ein Risiko sehen, aber nicht bearbeiten darf, kann also trotzdem fragen, worauf eine Massnahmenentscheidung beruht, und die Antwort bleibt am Risiko.

Warum es so gebaut ist

So gebaut, dass es in einem Jahr noch verständlich ist.

Vier Entscheidungen dahinter, wie Kommentare hier funktionieren – jede davon überprüfbar und kein Adjektiv.

01

Auf 28 Objektarten quer durch die Plattform.

Controls, Risiken, Massnahmen, Bedrohungs- und Schwachstellenklassen, Überprüfungen jeder Art, Assets, Richtlinien, Lieferanten, Fragebogen, Nachweise, Aktionen, Aufgaben, Vorfälle, Audits, Records und die sechs Sammlungen haben jeweils einen Kommentar-Tab. Frameworks bleiben bewusst aussen vor, weil ein zentral gepflegtes Framework von allen Mandanten geteilt wird.

02

Eine Antwortebene, mit Absicht.

Sie antworten auf einen Kommentar, und damit ist Schluss. Die Verschachtelung endet nach einer Ebene, damit ein Verlauf von oben nach unten lesbar bleibt, und wird ein Kommentar mit Antworten gelöscht, bleibt ein Platzhalter stehen, statt die Antworten darunter aus dem Zusammenhang zu reissen.

03

Zum Fragen genügt das Leserecht.

Die Sichtbarkeit folgt dem Objekt, und zum Kommentieren braucht es Lese- statt Änderungsrechte. Wer ein Risiko nur lesen darf, kann trotzdem nachfragen, und so erreicht die Frage die verantwortliche Rolle statt einen Nebenkanal.

04

Kommentaraktivität landet im Verlauf des Objekts.

Erstellen, Bearbeiten und Löschen eines Kommentars schreiben je einen Eintrag am Objekt, damit der Verlauf zeigt, wer wann in die Diskussion eingestiegen ist. Der Kommentartext selbst bleibt aus diesem Eintrag heraus, damit das Audit-Log nie zur zweiten Kopie des Gesprächs wird.

In der Schweiz gehostet, exportierbar und Ihr Eigentum.

Standardmässig in der Schweiz gehostet, in Deutsch und Englisch, On-Premise möglich. Ihre Daten und Nachweise gehören Ihnen und sind jederzeit vollständig exportierbar, ohne Lock-in.

Den vollständigen Funktionsvergleich ansehen

Ein Modul der Plattform

Wo Kommentare auftauchen.

Der Kommentar-Tab fährt bei den Objekten mit, in denen Sie ohnehin arbeiten, von Controls und Risiken bis zu Richtlinien und den Audits, die sie prüfen.

ISO 27001SOC 2GDPRNIST CSF

Frameworks & Kontrollen

Fragen zu einem Control direkt am Control stellen.

2.0SCORE

Risiken

Die Begründung einer Massnahmenentscheidung, am Risiko.

policyv1.3
access_control {
require mfa = true
}

Richtlinien

Eine Klausel dort hinterfragen, wo die Klausel steht.

Internal audit00:42
Access controls
Backup & recovery
Incident response

Audits

Befunde und die Diskussion darüber, an einem Ort.

FAQ

Die Fragen, die Prüfer stellen.

Welche Objekte kann ich kommentieren?

28 Arten, von Controls, Risiken und Massnahmen bis zu Richtlinien, Lieferanten, Nachweisen, Vorfällen, Audits, Records, Fragebogen und den sechs Sammlungen. Frameworks sind die bewusste Ausnahme: Ein zentral gepflegtes Framework wird von allen Mandanten geteilt, eine Diskussion darauf gehörte also keiner einzelnen Organisation. Trainings, Personen und Business-Rollen haben heute keinen Kommentar-Tab.

Wer sieht einen Kommentar, und wen kann ich erwähnen?

Alle, die das Objekt lesen dürfen. Die Sichtbarkeit folgt dem Objekt, und zum Schreiben braucht es bewusst Lese- statt Änderungsrechte, damit auch jemand mit reinem Leserecht auf ein Risiko dazu nachfragen kann. Die Auswahlliste für Erwähnungen zeigt nur Personen, die dasselbe Objekt öffnen können, und Mitarbeitende mit reinem Portalzugang haben keinen Zugriff darauf und können deshalb nicht erwähnt werden.

Kann ich Kommentare durchsuchen?

Kommentare bleiben aus der globalen Suche heraus. Sie suchen das Risiko oder den Lieferanten und lesen dann, was dazu gesagt wurde, denn ein halber Satz ohne das Objekt, zu dem er gehört, ist schlechter als gar kein Treffer.

Worin unterscheidet sich das von einem Chat-Kanal oder einem E-Mail-Verlauf?

Durch Ort und Berechtigung. Eine Chat-Nachricht liegt in einem Kanal, eine E-Mail in den Postfächern der zufällig Kopierten, und keines von beidem ist vom Risiko oder von der Richtlinie aus erreichbar, um die es ging. Hier sitzt die Diskussion an genau diesem Objekt, alle mit Leserecht darauf können sie lesen, und der Verlauf des Objekts hält fest, wer wann dazugekommen ist.

Wo werden die Daten gehostet, und kann ich sie exportieren?

Standardmässig in der Schweiz gehostet, auf Deutsch und Englisch, On-Premise möglich. Ihre Kommentare sind Teil Ihrer Daten, gehören Ihnen und lassen sich jederzeit vollständig exportieren, ohne Lock-in.

Führen Sie die Diskussion dort, wo die Entscheidung fällt.

Geben Sie jedem Control, jedem Risiko, jeder Richtlinie und jedem Lieferanten einen eigenen Kommentar-Tab, erwähnen Sie die Person mit der Antwort und halten Sie die Begründung am Objekt statt in einem Postfach, das zur Auditzeit niemand öffnen kann.

Kostenlos startenGespräch buchen
Anmelden
Kostenlos starten
Gespräch buchenKostenlos starten