CERTIMAND / Prüfungsumfang & Einschränkungen
Prüfungsumfang & Einschränkungen
In der öffentlichen synthetischen Demonstration sind vier repräsentative Prüfungen implementiert. Dies ist ein funktionsfähiges Validierungs-MVP, nicht das vollständige Produkt mit sechzehn Kontrollen, wie es in der Entwicklungs-Roadmap beschrieben ist.
| Prüfung | Was sie demonstriert | Grenze |
|---|---|---|
| C03 · Zugriff ausgeschiedener Mitarbeiter | Das tatsächliche Ende eines Beschäftigungsverhältnisses mit beobachteten Kontozugriffen in nachgelagerten Systemen und einer genehmigten Frist vergleichen. | Fehlende oder unvollständige Daten können den Widerruf nicht belegen. Das Demo-Ziel von 24 Stunden ist eine fiktive Kundenrichtlinie, keine gesetzliche Frist. |
| C11 · Verantwortung für Workload-Identitäten | Überprüfung einer deklarierten Automatisierungsidentität auf einen benannten aktiven Verantwortlichen. | Ein unterstützter synthetischer Workload. Die Prüfung erkennt nicht jeden Bot und berechnet keine effektiven Berechtigungen. |
| C08 · Starke Authentifizierung | Unterscheidung zwischen registrierter MFA und dem Nachweis der Durchsetzung bei einer deklarierten privilegierten Ressource. | Keine vollständige Analyse des bedingten Zugriffs (Conditional Access). Ohne Durchsetzungsnachweis bleibt dieser Punkt nicht bewertet. |
| C16 · Prüfungsrhythmus | Eine vom Kunden festgelegte Prüffrist mit einer synthetischen Abschlussbescheinigung vergleichen. | Ein deklariertes kritisches System. Detaillierte Prüfungsentscheidungen werden nicht bereitgestellt. Eine Bescheinigung beweist nicht, dass Entfernungsmaßnahmen durchgeführt wurden. |
Status der Datenquellen
HR-, Microsoft Entra- und GitHub-Daten sind synthetische Momentaufnahmen. Live-Erfassung, Kunden-CSV-Uploads und die Authentifizierung an Quellsystemen sind nicht aktiviert. Es werden weder Repository-Code noch Passwörter oder geheime Anmeldedaten erfasst.
Transparente Ergebnisse
PASS bedeutet, dass die definierte synthetische Prüfung mit den erforderlichen Nachweisen erfüllt ist. FAIL bedeutet, dass im Prüfungsumfang eine Abweichung festgestellt wurde. NOT_EVALUATED bedeutet, dass notwendige Nachweise fehlen, veraltet oder ungeklärt sind. Die Abdeckung wird separat ausgewiesen. Eine unvollständige Momentaufnahme belegt nicht, dass ein früherer Befund behoben wurde.
Reproduzierbare Nachweise
Die ZIP-Datei enthält eine eingefrorene Momentaufnahme, eine Bewertung, ein Manifest, die Einschränkungen und ein eigenständig ausführbares Go-Prüfprogramm samt Quellcode der festgelegten Regelversion. Das Prüfprogramm kontrolliert die Datei-Hashwerte und berechnet die Bewertung mit dieser Version erneut. Das Paket enthält weder eine vertrauenswürdige digitale Signatur noch einen qualifizierten Zeitstempel.
Regulatorischer Kontext
Referenzen zu Identitäts- und Zugriffssteuerung finden sich in den Artikeln 20 und 21 der Delegierten Verordnung (EU) 2024/1774 der Kommission, die DORA ergänzt. Es handelt sich nicht um die Artikel 20 und 21 der DORA-Basisverordnung. Anwendbarkeit und rechtliche Zuordnungen erfordern eine fachliche Prüfung; diese Demo stellt keine Konformitätsbewertung dar.
Nächste Schritte
Reale Konnektoren mit reinem Lesezugriff, die Konfiguration genehmigter Richtlinien, Kundenauthentifizierung und wiederkehrende Nachweise kommen für einen gemeinsam mit Entwicklungspartnern festgelegten Umfang infrage. Weitere Branchen, Agenten, Quellen und Partnerfunktionen bleiben mögliche Entwicklungsschritte, bis Nachfrage und Wirtschaftlichkeit sie rechtfertigen.
Nachweis-Demo testen · Ein klar abgegrenztes Pilotprojekt besprechen