Anleitungen
ISO 27001 Zertifizierung mit KaitoSec
Bereite Geltungsbereich, Erklärung zur Anwendbarkeit, Risiken, Maßnahmen, Nachweise und Audits strukturiert auf die Zertifizierung vor.
Eine ISO-27001-Zertifizierung ist kein Dokumentenordner. Ein Auditor prüft, ob der Geltungsbereich plausibel ist, Risiken nachvollziehbar behandelt werden und Nachweise die Umsetzung belegen.
| Baustein | Inhalt |
|---|
| Normziel | ISO 27001 Abschnitte 4 bis 10 sowie Anhang A. Das ISMS muss geplant, betrieben, überwacht, bewertet und verbessert werden. |
| Funktion | KaitoSec führt Geltungsbereich, Assets, Erklärung zur Anwendbarkeit, Risiken, Maßnahmen, Nachweise, Audits und Managementbewertung zusammen. |
| Ergebnis | Ein Zertifizierungspaket, das den Weg von Kontext und Risiko bis zu Nachweis und Managemententscheidung nachvollziehbar macht. |
| Schritt | Arbeit in KaitoSec | Ergebnis |
|---|
| 1 | Ein- und Ausschlüsse, Standorte, Prozesse, Assets und Verantwortliche dokumentieren. | Auditfähiger Geltungsbereich. |
| 2 | Kritische Anwendungen, Informationen, Prozesse und Lieferanten erfassen. | Schutzbedarfsbewertetes Inventar. |
| 3 | ISO-27001-Anforderungen bewerten und Ausschlüsse begründen. | Erklärung zur Anwendbarkeit. |
| 4 | Risikoszenarien für kritische Assets formulieren und behandeln. | Risikoregister mit Behandlungsplan. |
| 5 | Maßnahmen mit Anforderungen, Risiken und Nachweisen verbinden. | Umsetzungsstand mit Verantwortlichen. |
| 6 | Internes Audit durchführen und Feststellungen erfassen. | Auditbericht mit Folgeaktionen. |
| 7 | Restlücken und Entscheidungen in der Managementbewertung prüfen. | Zertifizierungsfähiges Nachweispaket. |
| Feld | Beispiel |
|---|
| Geltungsbereich | Cloud-Dienst-Plattform inklusive Support und Produktbetrieb. |
| Zentrale Anforderung | A.5.15 Zugriffskontrolle ist anwendbar. |
| Risiko | Unberechtigter Zugriff auf Kundendaten durch kompromittiertes Konto. |
| Maßnahme | Mehrfaktoranmeldung und quartalsweise Zugriffsprüfung. |
| Nachweis | Rollenexport, Freigabeprotokoll und Stichprobe eines entfernten Zugriffs. |
| Auditstatus | Eine mittlere Feststellung mit laufender Korrekturmaßnahme. |
Das ist ausreichend, wenn ein Auditor den Weg von Geltungsbereich über Asset, Risiko, Maßnahme und Nachweis bis zur Managemententscheidung ohne Zusatzwissen nachvollziehen kann.
| Fehler | Beraterhinweis |
|---|
| Zertifizierung als Checkliste behandeln | ISO 27001 prüft ein wirksames Managementsystem, nicht nur vorhandene Dateien. |
| Erklärung zur Anwendbarkeit ohne Risikobezug | Anwendbarkeit muss zu Geltungsbereich, Assets, Risiken und Pflichten passen. |
| Nachweise erst am Ende sammeln | Plane Nachweise bereits bei jeder Maßnahme. |
| Situation | Nächster Schritt |
|---|
| Stage-1-Audit steht an | Geltungsbereich, Leitlinie, Risikoansatz und Erklärung zur Anwendbarkeit prüfen. |
| Stage-2-Audit steht an | Wirksamkeitsnachweise, interne Audits und Managementbewertung aktualisieren. |
| Feststellungen bleiben offen | Verbesserungen mit Ursache, Maßnahme, Frist und Nachweis pflegen. |