Funktionen
Anforderungen und Erklärung zur Anwendbarkeit
Entscheide, welche Anforderungen gelten, warum sie gelten und wie sie erfüllt werden.
Entscheide, welche Anforderungen gelten, warum sie gelten und wie sie erfüllt werden. Diese Seite beantwortet nicht nur, wo du klickst, sondern welche Entscheidung am Ende tragfähig ist.
Beratungsziel
| Baustein | Inhalt |
|---|---|
| Normziel | ISO 27001 Abschnitt 6.1.3 und Anhang A. Die Erklärung zur Anwendbarkeit dokumentiert Auswahl, Ausschluss und Umsetzungsstatus von Maßnahmen. |
| Funktion | KaitoSec aktiviert Kataloge, bewertet Anwendbarkeit, hält Begründungen fest und verbindet Anforderungen mit Maßnahmen, Assets, Nachweisen und Verantwortlichen. |
| Ergebnis | Eine auditfähige Erklärung zur Anwendbarkeit mit klaren Entscheidungen und Nachweisstrategie. |
Gutes Beispiel
| Feld | Beispiel |
|---|---|
| Anforderung | A.5.15 Zugriffskontrolle |
| Entscheidung | Anwendbar |
| Begründung | Mehrere Anwendungen verarbeiten Kunden- und Vertragsdaten. Zugriff muss rollenbasiert gesteuert werden. |
| Umsetzung | Rollenmodell, Mehrfaktoranmeldung, quartalsweise Zugriffsprüfung |
| Nachweise | Berechtigungskonzept, Export letzter Bewertung, Stichprobe Benutzerkonto |
Qualitätsmaßstab
Das ist ausreichend, wenn jede Auswahl oder jeder Ausschluss fachlich begründet ist und anwendbare Anforderungen eine verantwortliche Person, Umsetzung und Nachweisstrategie haben.
Wann ist eine Begründung zur Erklärung zur Anwendbarkeit ausreichend?
Eine Begründung ist ausreichend, wenn sie den Bezug zum Geltungsbereich, zu Assets, Risiken, rechtlichen Anforderungen oder Kundenanforderungen erklärt. Bei Ausschlüssen muss zusätzlich klar sein, warum durch den Ausschluss kein wesentliches Risiko im Geltungsbereich unbehandelt bleibt.
Häufige Fehler
| Fehler | Beraterhinweis |
|---|---|
| Nicht anwendbar ohne Begründung | Ein Ausschluss braucht Kontext, sonst wirkt er wie Lückenvermeidung. |
| Anwendbar setzen, aber keine Umsetzung verbinden | Die Erklärung zur Anwendbarkeit muss zeigen, wie die Anforderung erfüllt wird. |
| Kataloge blind aktivieren | Aktiviere nur, was für Geltungsbereich, Kunden, Regulierung oder Managementziel relevant ist. |
Nächster Schritt in KaitoSec
| Situation | Vorgehen |
|---|---|
| ISO 27001 Erstaufbau | Katalog aktivieren, Anwendbarkeit bewerten und Begründungen für offene Punkte ergänzen. |
| Auditvorbereitung | Anwendbare Anforderungen ohne Nachweis oder Verantwortliche priorisieren. |
