Standards und Rahmenwerke
ISO 27001 für ein auditfähiges ISMS
Setze ISO 27001 mit Geltungsbereich, Risiken, Erklärung zur Anwendbarkeit, Nachweisen und Verbesserungen in KaitoSec um.
ISO 27001 ist der zentrale Standard für ein Informationssicherheitsmanagementsystem. Für KaitoSec ist entscheidend, dass Normkapitel, Anhang-A-Maßnahmen, Risiken und Nachweise nicht getrennt gepflegt werden.
| Baustein | Inhalt |
|---|
| Normziel | ISO 27001 Abschnitte 4 bis 10 und Anhang A. Das ISMS muss Kontext, Führung, Planung, Betrieb, Bewertung und Verbesserung nachweisen. |
| Funktion | KaitoSec verbindet Geltungsbereich, Rollen, Assets, Risiken, Erklärung zur Anwendbarkeit, Maßnahmen, Nachweise, Audits und Managementbewertungen. |
| Ergebnis | Eine prüfbare ISO-27001-Umsetzung mit begründeter Anwendbarkeit, Risikobehandlung und Nachweisführung. |
| Situation | Relevanz |
|---|
| Kunden verlangen Zertifizierung | ISO 27001 wird führender Nachweis für das ISMS. |
| Organisation will Risiken steuern | Die Norm gibt Struktur für Risikomanagement, Verantwortlichkeiten und Verbesserung. |
| Mehrere Standards gelten | ISO 27001 kann als Grundsystem für weitere Kataloge dienen. |
| Arbeit | KaitoSec-Objekt | Ergebnis |
|---|
| Kontext und Geltungsbereich klären | Geltungsbereich | Ein- und Ausschlüsse sind begründet. |
| Schützenswerte Werte | Assets | Schutzbedarf und Verantwortlichkeit sind gepflegt. |
| Risikomanagement | Risiken | Brutto- und Restrisiko sind dokumentiert. |
| Normmaßnahmen | Anforderungen | Erklärung zur Anwendbarkeit ist begründet. |
| Umsetzung | Maßnahmen | Verantwortlichkeit, Frist und Nachweisstrategie sind gesetzt. |
| Bewertung | Audits und Managementbewertungen | Wirksamkeit und Verbesserungen sind nachvollziehbar. |
| Feld | Beispiel |
|---|
| Geltungsbereich | Cloud-Dienst-Plattform. |
| Anforderung | A.5.15 Zugriffskontrolle. |
| Entscheidung | Anwendbar wegen Kundendaten und Benutzerzugriffen. |
| Risiko | Kompromittiertes Konto führt zu unberechtigtem Zugriff. |
| Maßnahme | Mehrfaktoranmeldung und quartalsweise Zugriffsprüfung. |
| Nachweis | Rollenexport Q2 mit Freigabe. |
Das ist ausreichend, wenn jede anwendbare Anforderung eine Begründung, verantwortliche Person, Umsetzung und Nachweisstrategie hat und Ausschlüsse den Geltungsbereich nicht künstlich entlasten.
| Fehler | Beraterhinweis |
|---|
| Anhang A als reine Checkliste | Die Erklärung zur Anwendbarkeit muss aus Geltungsbereich, Risiken und Pflichten begründet werden. |
| Nachweise ohne Zeitraum | Auditoren müssen sehen, für welchen Zeitraum ein Nachweis gilt. |
| Managementbewertung zu spät | Risikotoleranz, Ressourcen und offene Feststellungen brauchen Managemententscheidung. |
| Situation | Nächster Schritt |
|---|
| Erstaufbau | ISO 27001 Erstaufbau öffnen. |
| Auditvorbereitung | Nachweise, Feststellungen und Managementbewertung prüfen. |
| Mehrere Kataloge | Katalogmatrix für Überschneidungen nutzen. |