KaitoSecKaitoSec Docs
Standards und Rahmenwerke

ISO 27001 für ein auditfähiges ISMS

Setze ISO 27001 mit Geltungsbereich, Risiken, Erklärung zur Anwendbarkeit, Nachweisen und Verbesserungen in KaitoSec um.

ISO 27001 ist der zentrale Standard für ein Informationssicherheitsmanagementsystem. Für KaitoSec ist entscheidend, dass Normkapitel, Anhang-A-Maßnahmen, Risiken und Nachweise nicht getrennt gepflegt werden.

Beratungsziel

BausteinInhalt
NormzielISO 27001 Abschnitte 4 bis 10 und Anhang A. Das ISMS muss Kontext, Führung, Planung, Betrieb, Bewertung und Verbesserung nachweisen.
FunktionKaitoSec verbindet Geltungsbereich, Rollen, Assets, Risiken, Erklärung zur Anwendbarkeit, Maßnahmen, Nachweise, Audits und Managementbewertungen.
ErgebnisEine prüfbare ISO-27001-Umsetzung mit begründeter Anwendbarkeit, Risikobehandlung und Nachweisführung.

Wann relevant

SituationRelevanz
Kunden verlangen ZertifizierungISO 27001 wird führender Nachweis für das ISMS.
Organisation will Risiken steuernDie Norm gibt Struktur für Risikomanagement, Verantwortlichkeiten und Verbesserung.
Mehrere Standards geltenISO 27001 kann als Grundsystem für weitere Kataloge dienen.

Umsetzung in KaitoSec

ArbeitKaitoSec-ObjektErgebnis
Kontext und Geltungsbereich klärenGeltungsbereichEin- und Ausschlüsse sind begründet.
Schützenswerte WerteAssetsSchutzbedarf und Verantwortlichkeit sind gepflegt.
RisikomanagementRisikenBrutto- und Restrisiko sind dokumentiert.
NormmaßnahmenAnforderungenErklärung zur Anwendbarkeit ist begründet.
UmsetzungMaßnahmenVerantwortlichkeit, Frist und Nachweisstrategie sind gesetzt.
BewertungAudits und ManagementbewertungenWirksamkeit und Verbesserungen sind nachvollziehbar.

Gutes Beispiel

FeldBeispiel
GeltungsbereichCloud-Dienst-Plattform.
AnforderungA.5.15 Zugriffskontrolle.
EntscheidungAnwendbar wegen Kundendaten und Benutzerzugriffen.
RisikoKompromittiertes Konto führt zu unberechtigtem Zugriff.
MaßnahmeMehrfaktoranmeldung und quartalsweise Zugriffsprüfung.
NachweisRollenexport Q2 mit Freigabe.

Qualitätsmaßstab

Das ist ausreichend, wenn jede anwendbare Anforderung eine Begründung, verantwortliche Person, Umsetzung und Nachweisstrategie hat und Ausschlüsse den Geltungsbereich nicht künstlich entlasten.

Häufige Fehler

FehlerBeraterhinweis
Anhang A als reine ChecklisteDie Erklärung zur Anwendbarkeit muss aus Geltungsbereich, Risiken und Pflichten begründet werden.
Nachweise ohne ZeitraumAuditoren müssen sehen, für welchen Zeitraum ein Nachweis gilt.
Managementbewertung zu spätRisikotoleranz, Ressourcen und offene Feststellungen brauchen Managemententscheidung.

Weiterarbeit

SituationNächster Schritt
ErstaufbauISO 27001 Erstaufbau öffnen.
AuditvorbereitungNachweise, Feststellungen und Managementbewertung prüfen.
Mehrere KatalogeKatalogmatrix für Überschneidungen nutzen.

On this page