Anleitungen
ISO 27001 Erstaufbau mit KaitoSec
Ein geführtes Szenario vom Geltungsbereich zur ersten auditfähigen Erklärung zur Anwendbarkeit.
Dieses Szenario führt vom leeren ISMS zu einem belastbaren Kern. Am Ende steht kein perfektes Managementsystem, sondern ein Satz zusammenhängender Objekte, die ein Auditor nachvollziehen kann.
| Baustein | Inhalt |
|---|
| Normziel | ISO 27001 Abschnitte 4.3, 6.1.2, 6.1.3 und 7.5. Geltungsbereich, Risiken, Erklärung zur Anwendbarkeit und dokumentierte Informationen müssen zusammenpassen. |
| Funktion | KaitoSec führt den Erstaufbau über Geltungsbereich, Assets, Anforderungen, Risiken, Maßnahmen, Nachweise und Managemententscheidung. |
| Ergebnis | Ein arbeitsfähiger ISMS-Kern mit auditfähigem Geltungsbereich, ersten Risiken, begründeter Anwendbarkeit und Nachweisstrategie. |
| Schritt | Arbeit in KaitoSec | Ergebnis |
|---|
| 1 | Geltungsbereich mit Ein- und Ausschlüssen beschreiben. | Auditfähiger Geltungsbereich. |
| 2 | Kritische Anwendungen, Informationen, Prozesse und Lieferanten erfassen. | Asset-Inventar mit Schutzbedarf. |
| 3 | ISO-27001-Katalog aktivieren und Anwendbarkeit bewerten. | Erste Erklärung zur Anwendbarkeit. |
| 4 | Top-Risiken je kritischem Asset formulieren und bewerten. | Risikoregister mit Bruttorisiken. |
| 5 | Maßnahmen mit Anforderungen und Risiken verbinden. | Umsetzungsplan mit Verantwortlichen. |
| 6 | Nachweise planen oder hochladen. | Nachweisübersicht mit Zeitraum und Aussage. |
| 7 | Offene Entscheidungen in der Managementbewertung bestätigen. | Freigegebener nächster Plan. |
| Feld | Beispiel |
|---|
| Geltungsbereich | Cloud-Dienst-Plattform mit Produktbetrieb, Support und Kundenportal. |
| Wichtigstes Asset | CRM-Plattform mit hohem Schutzbedarf für Vertraulichkeit und Integrität. |
| Erklärung zur Anwendbarkeit | A.5.15 anwendbar, weil Kundendaten und Benutzerzugriffe gesteuert werden müssen. |
| Risiko | Unberechtigter Zugriff auf Kundendaten durch kompromittiertes Benutzerkonto. |
| Maßnahme | Mehrfaktoranmeldung und quartalsweise Zugriffsprüfung. |
| Nachweis | Rollenexport und Prüfprotokoll Q2 mit Freigabe durch IT-Betrieb. |
| Managemententscheidung | Erstzertifizierung startet mit dem Cloud-Dienst-Geltungsbereich. |
Das ist ausreichend, wenn Geltungsbereich, Asset-Inventar, Erklärung zur Anwendbarkeit, Risikoregister, Maßnahmen und erste Nachweise zusammenhängend gepflegt sind.
| Fehler | Beraterhinweis |
|---|
| Erklärung zur Anwendbarkeit vor Assets erstellen | Ohne Asset-Kontext werden Anwendbarkeit und Schutzbedarf beliebig. |
| Risiken nach Maßnahmen formulieren | Bewerte zuerst das Risiko, danach die Behandlung. |
| Management nicht einbinden | Risikotoleranz, Geltungsbereich und Ressourcen brauchen Managemententscheidung. |
| Situation | Nächster Schritt |
|---|
| Geltungsbereich ist unklar | Zur Seite Geltungsbereiche wechseln und Ein- sowie Ausschlüsse begründen. |
| Assets sind erfasst | Schutzbedarf prüfen und die ersten Risiken ableiten. |
| Erste Nachweise fehlen | Nachweisstrategie für zentrale Maßnahmen planen. |