KaitoSecKaitoSec Docs
Anleitungen

ISO 27001 Zertifizierung mit KaitoSec

Bereite Geltungsbereich, Erklärung zur Anwendbarkeit, Risiken, Maßnahmen, Nachweise und Audits strukturiert auf die Zertifizierung vor.

Eine ISO-27001-Zertifizierung ist kein Dokumentenordner. Ein Auditor prüft, ob der Geltungsbereich plausibel ist, Risiken nachvollziehbar behandelt werden und Nachweise die Umsetzung belegen.

Beratungsziel

BausteinInhalt
NormzielISO 27001 Abschnitte 4 bis 10 sowie Anhang A. Das ISMS muss geplant, betrieben, überwacht, bewertet und verbessert werden.
FunktionKaitoSec führt Geltungsbereich, Assets, Erklärung zur Anwendbarkeit, Risiken, Maßnahmen, Nachweise, Audits und Managementbewertung zusammen.
ErgebnisEin Zertifizierungspaket, das den Weg von Kontext und Risiko bis zu Nachweis und Managemententscheidung nachvollziehbar macht.

Arbeitsweg

SchrittArbeit in KaitoSecErgebnis
1Ein- und Ausschlüsse, Standorte, Prozesse, Assets und Verantwortliche dokumentieren.Auditfähiger Geltungsbereich.
2Kritische Anwendungen, Informationen, Prozesse und Lieferanten erfassen.Schutzbedarfsbewertetes Inventar.
3ISO-27001-Anforderungen bewerten und Ausschlüsse begründen.Erklärung zur Anwendbarkeit.
4Risikoszenarien für kritische Assets formulieren und behandeln.Risikoregister mit Behandlungsplan.
5Maßnahmen mit Anforderungen, Risiken und Nachweisen verbinden.Umsetzungsstand mit Verantwortlichen.
6Internes Audit durchführen und Feststellungen erfassen.Auditbericht mit Folgeaktionen.
7Restlücken und Entscheidungen in der Managementbewertung prüfen.Zertifizierungsfähiges Nachweispaket.

Gutes Beispiel

FeldBeispiel
GeltungsbereichCloud-Dienst-Plattform inklusive Support und Produktbetrieb.
Zentrale AnforderungA.5.15 Zugriffskontrolle ist anwendbar.
RisikoUnberechtigter Zugriff auf Kundendaten durch kompromittiertes Konto.
MaßnahmeMehrfaktoranmeldung und quartalsweise Zugriffsprüfung.
NachweisRollenexport, Freigabeprotokoll und Stichprobe eines entfernten Zugriffs.
AuditstatusEine mittlere Feststellung mit laufender Korrekturmaßnahme.

Qualitätsmaßstab

Das ist ausreichend, wenn ein Auditor den Weg von Geltungsbereich über Asset, Risiko, Maßnahme und Nachweis bis zur Managemententscheidung ohne Zusatzwissen nachvollziehen kann.

Häufige Fehler

FehlerBeraterhinweis
Zertifizierung als Checkliste behandelnISO 27001 prüft ein wirksames Managementsystem, nicht nur vorhandene Dateien.
Erklärung zur Anwendbarkeit ohne RisikobezugAnwendbarkeit muss zu Geltungsbereich, Assets, Risiken und Pflichten passen.
Nachweise erst am Ende sammelnPlane Nachweise bereits bei jeder Maßnahme.

Weiterarbeit

SituationNächster Schritt
Stage-1-Audit steht anGeltungsbereich, Leitlinie, Risikoansatz und Erklärung zur Anwendbarkeit prüfen.
Stage-2-Audit steht anWirksamkeitsnachweise, interne Audits und Managementbewertung aktualisieren.
Feststellungen bleiben offenVerbesserungen mit Ursache, Maßnahme, Frist und Nachweis pflegen.

On this page