Funktionen
Ausnahmen
Dokumentiere bewusst abweichende Entscheidungen befristet und nachvollziehbar.
Dokumentiere bewusst abweichende Entscheidungen befristet und nachvollziehbar. Diese Seite beantwortet nicht nur, wo du klickst, sondern welche Entscheidung am Ende tragfähig ist.
Beratungsziel
| Baustein | Inhalt |
|---|---|
| Normziel | ISO 27001 Abschnitte 6.1.3, 8.1 und 10.2. Ausnahmen müssen risikobasiert entschieden, überwacht und beendet werden. |
| Funktion | KaitoSec hält Ausnahmen zu Anforderungen, Maßnahmen oder Nachweisen mit Begründung, Risiko, Ablaufdatum und Verantwortlichkeit fest. |
| Ergebnis | Eine genehmigte Ausnahme, die zeigt, warum eine Abweichung vertretbar ist und wann sie endet. |
Gutes Beispiel
| Feld | Beispiel |
|---|---|
| Ausnahme | Mehrfaktoranmeldung für Altsystem vorübergehend nicht möglich |
| Grund | System unterstützt technische Umsetzung erst nach Upgrade. |
| Risiko | Erhöhtes Risiko unberechtigter Anmeldung |
| Kompensation | IP-Beschränkung und tägliche Login-Prüfung |
| Ablauf | 31. März 2027 |
| Genehmigung | ISMS-Verantwortliche Person und Systemverantwortliche Person |
Qualitätsmaßstab
Das ist ausreichend, wenn Ausnahmegrund, Risiko, kompensierende Maßnahme, Ablaufdatum und Genehmigung dokumentiert sind.
Häufige Fehler
| Fehler | Beraterhinweis |
|---|---|
| Ausnahme ohne Ablaufdatum | Eine unbefristete Ausnahme ist praktisch eine ungeprüfte Regeländerung. |
| Risiko nicht bewerten | Jede Ausnahme verändert das Restrisiko. |
| Kompensation vergessen | Wenn Umsetzung fehlt, braucht es mindestens eine temporäre Schutzmaßnahme. |
Nächster Schritt in KaitoSec
| Situation | Vorgehen |
|---|---|
| Anforderung nicht erfüllbar | Ausnahme anlegen, Risiko bewerten und Ablaufdatum setzen. |
| Bewertung | Abgelaufene Ausnahmen schließen oder neu genehmigen lassen. |
