Trust Center
ISO 27001 Evidenz
Nachweisstrukturierung und -mapping über organisatorische, personelle, physische und technologische Kontrolldomänen nach ISO/IEC 27001:2022 Annex A.
Disclaimer: Diese Seite beschreibt die ISO-27001-Nachweisführung als methodische Struktur. Es liegt keine Zertifizierung vor; die Inhalte dienen der Vorbereitung und internen Steuerung.
Management-Zusammenfassung
- Die Evidenzlogik folgt der ISO/IEC 27001:2022 Annex-A-Struktur mit vier Domänen: organisatorisch, personell, physisch und technologisch.
- Jeder Kontrolle sind konkrete Nachweiskategorien, Verantwortlichkeiten und Prüfintervalle zugeordnet.
- Das Evidence-Management-System erfasst, versioniert und verknüpft Nachweise mit Kontrollzielen und Prüfergebnissen.
- Der Reifegrad der Nachweisführung wird regelmäßig bewertet und in einem kontinuierlichen Verbesserungsprozess gesteigert.
Organisatorische Kontrollen (Clause 5)
- Informationssicherheitsrichtlinien, Führungsverantwortung und rollenbasierte Aufbauorganisation.
- Risikomanagement-Prozess mit Risikobewertung, Risikobehandlung und Risikoakzeptanz.
- Lieferantenbeziehungsmanagement mit Due-Diligence-Prüfung und vertraglichen Sicherheitsanforderungen.
- Incident-Management, Betriebskontinuität und Compliance-Management als übergreifende Prozesse.
- Dokumentierte Informationen: Lenkung, Versionierung, Aufbewahrung und Archivierung.
Personelle, Physische und Technologische Kontrollen
- Personelle Kontrollen (Clause 6): Sicherheitsbewusstsein, Schulung, Disziplinarverfahren und Vertraulichkeitsvereinbarungen.
- Physische Kontrollen (Clause 7): Sicherheitszonen, Zugangskontrolle, Gerätesicherheit und Arbeitsplatzrichtlinien.
- Technologische Kontrollen (Clause 8): Zugriffskontrolle, Kryptographie, Betriebssicherheit, Netzwerksicherheit und Lieferantenbeziehungen.
ISO 27001 Verbindung
Die ISO-27001-Nachweise dienen als Grundlage für die Erfüllung regulatorischer Anforderungen aus DORA und MaRisk.
- DORA Artikel 9 – Schutz und Prävention
- DORA Artikel 12 – IKT-Tests
- MaRisk AT 7 – Organisation und Personal
- MaRisk BT 2 – Kontrollsystem und Wirksamkeit
ISO/IEC 27001:2022 dient als Kontrollanker und Management-System-Referenz. Die Verbindung zu ISO 27001 unterstützt integrierte Resilienz- und Sicherheitsprogramme.
ISO 27001 Verbindung
ISO 27001 ist das zentrale Steuerungsgerüst für die Informationssicherheit der Resilience Platform.
- ISO/IEC 27001:2022 Clause 4 – Kontext der Organisation
- ISO/IEC 27001:2022 Clause 5 – Führung
- ISO/IEC 27001:2022 Clause 6 – Planung
- ISO/IEC 27001:2022 Clause 7 – Unterstützung
- ISO/IEC 27001:2022 Clause 8 – Betrieb
- ISO/IEC 27001:2022 Clause 9 – Bewertung
- ISO/IEC 27001:2022 Clause 10 – Verbesserung
ISO/IEC 27001:2022 dient als Kontrollanker und Management-System-Referenz. Die Verbindung zu ISO 27001 unterstützt integrierte Resilienz- und Sicherheitsprogramme.
Reifegrad
-
1 Initial
Ad-hoc-Ansätze, keine formalen Prozesse
-
2 Defined
Formale Prozesse definiert, aber nicht durchgängig umgesetzt
-
3 Implemented
Prozesse vollständig umgesetzt und dokumentiert
-
4 Monitored
Prozesse werden überwacht und gemessen
-
5 Optimized
Kontinuierliche Verbesserung und Anpassung