KaitoSecKaitoSec Docs
Anleitungen

ISO 27001 Erstaufbau mit KaitoSec

Ein geführtes Szenario vom Geltungsbereich zur ersten auditfähigen Erklärung zur Anwendbarkeit.

Dieses Szenario führt vom leeren ISMS zu einem belastbaren Kern. Am Ende steht kein perfektes Managementsystem, sondern ein Satz zusammenhängender Objekte, die ein Auditor nachvollziehen kann.

Beratungsziel

BausteinInhalt
NormzielISO 27001 Abschnitte 4.3, 6.1.2, 6.1.3 und 7.5. Geltungsbereich, Risiken, Erklärung zur Anwendbarkeit und dokumentierte Informationen müssen zusammenpassen.
FunktionKaitoSec führt den Erstaufbau über Geltungsbereich, Assets, Anforderungen, Risiken, Maßnahmen, Nachweise und Managemententscheidung.
ErgebnisEin arbeitsfähiger ISMS-Kern mit auditfähigem Geltungsbereich, ersten Risiken, begründeter Anwendbarkeit und Nachweisstrategie.

Arbeitsweg

SchrittArbeit in KaitoSecErgebnis
1Geltungsbereich mit Ein- und Ausschlüssen beschreiben.Auditfähiger Geltungsbereich.
2Kritische Anwendungen, Informationen, Prozesse und Lieferanten erfassen.Asset-Inventar mit Schutzbedarf.
3ISO-27001-Katalog aktivieren und Anwendbarkeit bewerten.Erste Erklärung zur Anwendbarkeit.
4Top-Risiken je kritischem Asset formulieren und bewerten.Risikoregister mit Bruttorisiken.
5Maßnahmen mit Anforderungen und Risiken verbinden.Umsetzungsplan mit Verantwortlichen.
6Nachweise planen oder hochladen.Nachweisübersicht mit Zeitraum und Aussage.
7Offene Entscheidungen in der Managementbewertung bestätigen.Freigegebener nächster Plan.

Gutes Beispiel

FeldBeispiel
GeltungsbereichCloud-Dienst-Plattform mit Produktbetrieb, Support und Kundenportal.
Wichtigstes AssetCRM-Plattform mit hohem Schutzbedarf für Vertraulichkeit und Integrität.
Erklärung zur AnwendbarkeitA.5.15 anwendbar, weil Kundendaten und Benutzerzugriffe gesteuert werden müssen.
RisikoUnberechtigter Zugriff auf Kundendaten durch kompromittiertes Benutzerkonto.
MaßnahmeMehrfaktoranmeldung und quartalsweise Zugriffsprüfung.
NachweisRollenexport und Prüfprotokoll Q2 mit Freigabe durch IT-Betrieb.
ManagemententscheidungErstzertifizierung startet mit dem Cloud-Dienst-Geltungsbereich.

Qualitätsmaßstab

Das ist ausreichend, wenn Geltungsbereich, Asset-Inventar, Erklärung zur Anwendbarkeit, Risikoregister, Maßnahmen und erste Nachweise zusammenhängend gepflegt sind.

Häufige Fehler

FehlerBeraterhinweis
Erklärung zur Anwendbarkeit vor Assets erstellenOhne Asset-Kontext werden Anwendbarkeit und Schutzbedarf beliebig.
Risiken nach Maßnahmen formulierenBewerte zuerst das Risiko, danach die Behandlung.
Management nicht einbindenRisikotoleranz, Geltungsbereich und Ressourcen brauchen Managemententscheidung.

Weiterarbeit

SituationNächster Schritt
Geltungsbereich ist unklarZur Seite Geltungsbereiche wechseln und Ein- sowie Ausschlüsse begründen.
Assets sind erfasstSchutzbedarf prüfen und die ersten Risiken ableiten.
Erste Nachweise fehlenNachweisstrategie für zentrale Maßnahmen planen.

On this page