Anleitungen
Häufige Fragen zur ISMS-Arbeit
Kurze Antworten auf typische Entscheidungsfragen beim Aufbau und Betrieb eines ISMS mit KaitoSec.
Diese Fragen sind für Situationen gedacht, in denen eine schnelle, aber prüfbare Entscheidung gebraucht wird. Jede Antwort verweist auf ein KaitoSec-Ergebnis.
| Baustein | Inhalt |
|---|
| Normziel | ISO 27001 Abschnitte 4 bis 10. Häufige Fragen müssen in nachvollziehbare Entscheidungen zu Kontext, Risiko, Nachweis und Verbesserung führen. |
| Funktion | KaitoSec macht aus Antworten konkrete Objekte: Geltungsbereich, Asset, Risiko, Anforderung, Maßnahme, Nachweis oder Bewertung. |
| Ergebnis | Schnelle Orientierung mit einem dokumentierbaren nächsten Schritt. |
| Frage | Gute Kurzantwort | KaitoSec-Ergebnis |
|---|
| Wie eng soll der Geltungsbereich sein? | So eng, dass er steuerbar ist, aber keine relevante Abhängigkeit ausschließt. | Geltungsbereich. |
| Wann ist ein Asset kritisch? | Wenn Ausfall, Fehler, Verlust oder unbefugter Zugriff spürbare Folgen hat. | Asset mit Schutzbedarf. |
| Was ist eine gute Risikobeschreibung? | Ursache, Ereignis, Asset und Auswirkung sind konkret benannt. | Risiko. |
| Wann ist ein Ausschluss ausreichend begründet? | Wenn Bezug zu Geltungsbereich, Assets, Risiken oder Pflichten klar ist. | Erklärung zur Anwendbarkeit. |
| Welcher Nachweis überzeugt? | Quelle, Zeitraum, Aussage, Vollständigkeit und Freigabe sind nachvollziehbar. | Nachweis. |
| Wann ist ein Lieferant kritisch? | Wenn er sensible Daten, Kernprozesse oder wichtige Verfügbarkeit beeinflusst. | Lieferantenbewertung. |
| Feld | Beispiel |
|---|
| Frage | Können wir interne Büro-IT aus dem ersten ISO-Geltungsbereich ausschließen? |
| Gute Antwort | Ja, wenn der zertifizierte Cloud-Dienst ohne Büro-IT betrieben und der Ausschluss begründet wird. |
| KaitoSec-Objekt | Geltungsbereich Cloud-Dienst-Plattform. |
| Nachweis | Beschreibung der Abgrenzung und Liste betroffener Assets. |
| Prüfpunkt | Keine kritische Abhängigkeit des Cloud-Dienstes bleibt außerhalb der Bewertung. |
Das ist ausreichend, wenn jede Antwort eine Entscheidung, ein betroffenes KaitoSec-Objekt und einen nächsten Nachweis oder Prüfschritt nennt.
| Fehler | Beraterhinweis |
|---|
| Antwort ohne Kontext übernehmen | Dieselbe Antwort kann bei anderem Geltungsbereich falsch sein. |
| Rechtliche und technische Sicht trennen | Auditfähigkeit entsteht aus beiden Sichten zusammen. |
| Nachweis erst später suchen | Schon bei der Entscheidung festlegen, welcher Beleg sie stützt. |
| Situation | Nächster Schritt |
|---|
| Frage betrifft Geltungsbereich | Geltungsbereichsseite öffnen. |
| Frage betrifft Risiko | Risiko behandeln oder Risikofunktion öffnen. |
| Frage betrifft Nachweis | Nachweisseite öffnen und Aussage prüfen. |