Standards und Rahmenwerke
Standards und Rahmenwerke
Ordne relevante Standards, Rahmenwerke und Regulierungen in konkrete KaitoSec-Arbeit ein.
Diese Übersicht hilft dir, Standards nicht nur zu lesen, sondern in Geltungsbereiche, Anforderungen, Risiken, Maßnahmen und Nachweise zu übersetzen.
| Baustein | Inhalt |
|---|
| Normziel | Standards und Regulierungen liefern Anforderungen, Prüfkriterien oder Kontrollziele, die im ISMS nachvollziehbar bewertet werden müssen. |
| Funktion | KaitoSec verbindet Standards mit Geltungsbereichen, Katalogen, Anforderungen, Risiken, Maßnahmen, Nachweisen und Berichten. |
| Ergebnis | Eine prüfbare Umsetzungssicht, die zeigt, welche Anforderungen gelten und wie sie erfüllt oder ausgeschlossen werden. |
| Ausgangslage | Entscheidung in KaitoSec | Ergebnis |
|---|
| ISO-27001-Zertifizierung geplant | ISO-27001-Katalog aktivieren und Erklärung zur Anwendbarkeit starten. | Begründete Auswahl der anwendbaren Maßnahmen. |
| Kritischer Cloud-Lieferant | C5- oder SOC-2-Nachweise an der Lieferantenbewertung hinterlegen. | Bewertete Lieferantensicherheit. |
| Zahlungsdaten im Geltungsbereich | PCI-DSS-Relevanz prüfen und Anforderungen zuordnen. | Klarer Nachweis, ob PCI DSS gilt. |
| Finanzunternehmen nutzt IT-Dienstleister | DORA-Anforderungen und Lieferantenrisiken verbinden. | Prüfbare Resilienz- und IKT-Drittdienstleister-Sicht. |
| Quelle | Nutzen für Standards |
|---|
| Katalog-Startpakete | ISO 27001, BSI Grundschutz, NIS2 und DSGVO als begründete Einstiegskombinationen vorbereiten. |
| Zuordnungen | Überschneidungen zwischen ISO 27001, NIS2, BSI, SOC 2, PCI DSS und weiteren Rahmenwerken prüfen. |
| Richtlinienvorlagen | Anforderungen schneller in freigegebene Richtlinien und Bestätigungen überführen. |
| Beispiel-Exporte | Erwartete Tiefe von Geltungsbereich, Assets, Risiken und Nachweisen vergleichen. |
Das ist ausreichend, wenn aus jedem relevanten Standard konkrete KaitoSec-Entscheidungen entstehen: anwendbar oder nicht anwendbar, verantwortliche Person, Umsetzung, Nachweis und Bewertung.
| Fehler | Beraterhinweis |
|---|
| Standard nur lesen | Überführe relevante Anforderungen in Kataloge, Maßnahmen oder Risiken. |
| Anwendbarkeit nicht begründen | Auditoren prüfen, warum etwas gilt oder ausgeschlossen wurde. |
| Nachweise zu spät sammeln | Plane Nachweise schon bei der Entscheidung zur Anwendbarkeit. |
| Situation | Nächster Schritt |
|---|
| Ein Standard ist Kundenanforderung | Relevanz im Geltungsbereich dokumentieren. |
| Ein Standard überschneidet sich mit ISO 27001 | Katalogmatrix nutzen und Nachweise mehrfach verwenden. |
| Ein Standard gilt nicht | Ausschluss begründen und betroffene Risiken prüfen. |