KaitoSecKaitoSec Docs
Funktionen

Ausnahmen

Dokumentiere bewusst abweichende Entscheidungen befristet und nachvollziehbar.

Dokumentiere bewusst abweichende Entscheidungen befristet und nachvollziehbar. Diese Seite beantwortet nicht nur, wo du klickst, sondern welche Entscheidung am Ende tragfähig ist.

Beratungsziel

BausteinInhalt
NormzielISO 27001 Abschnitte 6.1.3, 8.1 und 10.2. Ausnahmen müssen risikobasiert entschieden, überwacht und beendet werden.
FunktionKaitoSec hält Ausnahmen zu Anforderungen, Maßnahmen oder Nachweisen mit Begründung, Risiko, Ablaufdatum und Verantwortlichkeit fest.
ErgebnisEine genehmigte Ausnahme, die zeigt, warum eine Abweichung vertretbar ist und wann sie endet.

Gutes Beispiel

FeldBeispiel
AusnahmeMehrfaktoranmeldung für Altsystem vorübergehend nicht möglich
GrundSystem unterstützt technische Umsetzung erst nach Upgrade.
RisikoErhöhtes Risiko unberechtigter Anmeldung
KompensationIP-Beschränkung und tägliche Login-Prüfung
Ablauf31. März 2027
GenehmigungISMS-Verantwortliche Person und Systemverantwortliche Person

Qualitätsmaßstab

Das ist ausreichend, wenn Ausnahmegrund, Risiko, kompensierende Maßnahme, Ablaufdatum und Genehmigung dokumentiert sind.

Häufige Fehler

FehlerBeraterhinweis
Ausnahme ohne AblaufdatumEine unbefristete Ausnahme ist praktisch eine ungeprüfte Regeländerung.
Risiko nicht bewertenJede Ausnahme verändert das Restrisiko.
Kompensation vergessenWenn Umsetzung fehlt, braucht es mindestens eine temporäre Schutzmaßnahme.

Nächster Schritt in KaitoSec

SituationVorgehen
Anforderung nicht erfüllbarAusnahme anlegen, Risiko bewerten und Ablaufdatum setzen.
BewertungAbgelaufene Ausnahmen schließen oder neu genehmigen lassen.

On this page