Product-Specific Statement of Work SOW KeepnetLabs

  1. Zweck und Geltungsbereich 

Dieses Statement of Work (SOW) beschreibt den allgemeinen Leistungsrahmen für die Bereitstellung der KeepnetLabs Security Awareness & Human Risk Management Platform durch die CS VISOR GmbH. 

Es definiert Art, Umfang, Struktur sowie die organisatorischen und operativen Rahmenbedingungen der Leistungserbringung. 

Dieses Dokument stellt ein Master-SOW dar und ist nicht kundenspezifisch. 

Kundenspezifische Parameter (z. B. gebuchte Module, Benutzeranzahl, Vertragslaufzeit, Lizenzmodell, Managed Services, optionale Leistungen) ergeben sich ausschließlich aus dem jeweiligen Angebot und den dort referenzierten Anlagen. 

  1. Vertragsstruktur 

Dieses SOW ist Bestandteil der vertraglichen Gesamtstruktur und ergänzt folgende Dokumente: 

  • Individuelles Angebot / Bestellformular  
  • SA-General Terms of Service  
  • SA-Privacy Statement  
  • SA-Data Processing Agreement (DPA)  
  • Annex A – Technical and Organisational Measures (TOMs)  
  • Weitere projektspezifische Anlagen  

Im Falle von Widersprüchen gilt folgende Rangfolge: 

  1. Individuelles Angebot / Bestellformular  
  1. SA-General Terms of Service  
  1. SA-Data Processing Agreement (DPA)  
  1. SA-Privacy Statement  
  1. Dieses SOW und zugehörige Anlagen  
  1. Serviceübersicht 

CS VISOR GmbH stellt die KeepnetLabs Security Awareness & Human Risk Management Platform zur Verfügung. 

Die Services können – abhängig vom gebuchten Leistungsumfang – insbesondere folgende Module umfassen: 

  • Awareness Educator  
  • Phishing Simulator  
  • Smishing Simulator  
  • Vishing Simulator  
  • Callback Phishing Simulator  
  • MFA Phishing Simulator  
  • QR Code Phishing Simulator (Quishing)  
  • Threat Intelligence  
  • Incident Reporter  
  • Incident Responder  
  • Human Risk Scoring  
  • Reporting & Dashboards  
  • Awareness Campaign Management  

Der konkrete Leistungsumfang ergibt sich ausschließlich aus dem gebuchten Angebot. 

  1. Methodischer Ansatz 

Die Leistungserbringung erfolgt nach anerkannten Security-Awareness-, Human-Risk-Management- und Cybersecurity-Best-Practices. 

Hierzu gehören insbesondere: 

  • NIST Cybersecurity Framework  
  • NIST Human Risk Management Principles  
  • SANS Security Awareness Framework  
  • ISO/IEC 27001 Awareness Controls  
  • CIS Security Awareness Recommendations  
  • Herstellerseitige Best Practices von KeepnetLabs  

Die Maßnahmen erfolgen risikoorientiert und innerhalb der vertraglich definierten Rahmenbedingungen. 

  1. Leistungsumfang (In Scope) 

Der Leistungsumfang umfasst insbesondere: 

  • Bereitstellung der Plattform  
  • Benutzerverwaltung  
  • Awareness-Kampagnen  
  • Security Awareness Trainings  
  • Phishing Simulationen
  • Smishing Simulationen  
  • Vishing Simulationen  
  • Callback Phishing Simulationen  
  • MFA Phishing Simulationen  
  • QR-Code-Phishing Simulationen  
  • Reporting und Dashboards  
  • Human Risk Scoring  
  • Incident Reporter Funktionen  
  • Threat Intelligence Funktionen  
  • Standardkonfigurationen  
  • Hersteller-Support über CS VISOR  
  1. Nicht im Leistungsumfang enthalten (Out of Scope) 

Sofern nicht ausdrücklich vereinbart, sind insbesondere folgende Leistungen ausgeschlossen: 

  • Security Operations Center (SOC)  
  • Managed Detection & Response (MDR)  
  • Incident Response Einsätze  
  • Digitale Forensik  
  • Penetration Testing  
  • Red Teaming  
  • Rechtsberatung  
  • Compliance-Zertifizierungen  
  • Garantierte Verhaltensänderungen  
  • Garantierte Reduzierung von Cyberrisiken  
  • Individuelle Softwareentwicklung  
  • Unbegrenzte Kampagnenanpassungen  

Erweiterte Leistungen bedürfen einer separaten Beauftragung. 

  1. Projektphasen 

Die Leistungserbringung erfolgt typischerweise in folgenden Phasen: 

  1. Vorbereitung & Onboarding  
  1. Plattformbereitstellung  
  1. Benutzer- und Integrationskonfiguration  
  1. Awareness-Kampagnen  
  1. Trainings- und Simulationsdurchführung  
  1. Reporting & Auswertung  
  1. Optional: Optimierungs- und Reviewphase  
  1. Rollen und Verantwortlichkeiten 

Verantwortlichkeiten CS VISOR 

CS VISOR ist verantwortlich für: 

  • Bereitstellung der Plattform  
  • Unterstützung bei Standardkonfigurationen  
  • Lizenzverwaltung  
  • Herstellerkommunikation  
  • Supportkoordination  
  • Vertrauliche Behandlung aller Informationen  

Verantwortlichkeiten des Kunden 

Der Kunde ist verantwortlich für: 

  • Bereitstellung korrekter Benutzerdaten  
  • Benennung von Ansprechpartnern  
  • Freigabe von Kampagnen  
  • Unterstützung von Integrationen  
  • Sicherstellung arbeitsrechtlicher und datenschutzrechtlicher Voraussetzungen  
  • Information über organisatorische Besonderheiten  
  1. Annahmen und Abhängigkeiten 

Die Leistungserbringung basiert u. a. auf folgenden Annahmen: 

  • Der Kunde besitzt die rechtliche Befugnis zur Durchführung von Awareness-Maßnahmen  
  • Benutzerdaten werden vollständig und korrekt bereitgestellt  
  • Integrationen werden durch den Kunden unterstützt  
  • Herstellerseitige Dienste stehen grundsätzlich zur Verfügung  
  • Änderungen der Herstellerplattform können Auswirkungen auf Funktionen haben  
  1. Reporting und Deliverables 

Die Deliverables umfassen in der Regel: 

  • Awareness Reports  
  • Kampagnenberichte  
  • Human Risk Reports  
  • Executive Summary  
  • Management Dashboards
  • Trainingsstatistiken  
  • Simulationsauswertungen  
  • Handlungsempfehlungen  

Berichte werden in deutscher oder englischer Sprache bereitgestellt. 

  1. Haftung und Leistungscharakter  

Security Awareness- und Human-Risk-Management-Leistungen stellen Dienstleistungen im Sinne des § 611 BGB dar. 

CS VISOR schuldet keinen bestimmten Erfolg, insbesondere: 

  • keine vollständige Verhaltensänderung aller Benutzer  
  • keine vollständige Vermeidung von Sicherheitsvorfällen  
  • keine Garantie für ein bestimmtes Sicherheitsniveau  
  • keine Garantie regulatorischer Konformität  
  • keine Garantie gegen Cyberangriffe  

Die Leistungen erfolgen risikoorientiert und auf Basis der verfügbaren Informationen. 

  1. Vertraulichkeit und Informationsklassifizierung 

Alle im Rahmen der Leistungserbringung verarbeiteten Informationen unterliegen den vereinbarten Vertraulichkeitsregelungen. 

Awareness-Ergebnisse, Kampagnendaten, Risikobewertungen und Reports werden vertraulich behandelt. 

Soweit anwendbar, erfolgt die Klassifizierung gemäß dem Traffic Light Protocol (TLP). 

  1. Laufzeit, Änderungen und Beendigung 

Laufzeit und Kündigungsregelungen richten sich nach dem Angebot, dem Bestellformular und den SA-General Terms of Service. 

Änderungen des Leistungsumfangs bedürfen eines schriftlichen Change Requests oder einer entsprechenden Anpassung des Bestellformulars. 

  1. Gültigkeit 

Dieses Master-SOW tritt mit Veröffentlichung in Kraft und bildet die Grundlage für alle zukünftigen kundenspezifischen KeepnetLabs Security Awareness & Human Risk Management Statements of Work der CS VISOR GmbH.