Zum Inhalt springen

Trust Center

ISO 27001 Evidenz

Nachweisstrukturierung und -mapping über organisatorische, personelle, physische und technologische Kontrolldomänen nach ISO/IEC 27001:2022 Annex A.

Zurück zum Trust Center

Disclaimer: Diese Seite beschreibt die ISO-27001-Nachweisführung als methodische Struktur. Es liegt keine Zertifizierung vor; die Inhalte dienen der Vorbereitung und internen Steuerung.

Management-Zusammenfassung

  • Die Evidenzlogik folgt der ISO/IEC 27001:2022 Annex-A-Struktur mit vier Domänen: organisatorisch, personell, physisch und technologisch.
  • Jeder Kontrolle sind konkrete Nachweiskategorien, Verantwortlichkeiten und Prüfintervalle zugeordnet.
  • Das Evidence-Management-System erfasst, versioniert und verknüpft Nachweise mit Kontrollzielen und Prüfergebnissen.
  • Der Reifegrad der Nachweisführung wird regelmäßig bewertet und in einem kontinuierlichen Verbesserungsprozess gesteigert.

Organisatorische Kontrollen (Clause 5)

  • Informationssicherheitsrichtlinien, Führungsverantwortung und rollenbasierte Aufbauorganisation.
  • Risikomanagement-Prozess mit Risikobewertung, Risikobehandlung und Risikoakzeptanz.
  • Lieferantenbeziehungsmanagement mit Due-Diligence-Prüfung und vertraglichen Sicherheitsanforderungen.
  • Incident-Management, Betriebskontinuität und Compliance-Management als übergreifende Prozesse.
  • Dokumentierte Informationen: Lenkung, Versionierung, Aufbewahrung und Archivierung.

Personelle, Physische und Technologische Kontrollen

  • Personelle Kontrollen (Clause 6): Sicherheitsbewusstsein, Schulung, Disziplinarverfahren und Vertraulichkeitsvereinbarungen.
  • Physische Kontrollen (Clause 7): Sicherheitszonen, Zugangskontrolle, Gerätesicherheit und Arbeitsplatzrichtlinien.
  • Technologische Kontrollen (Clause 8): Zugriffskontrolle, Kryptographie, Betriebssicherheit, Netzwerksicherheit und Lieferantenbeziehungen.

ISO 27001 Verbindung

Die ISO-27001-Nachweise dienen als Grundlage für die Erfüllung regulatorischer Anforderungen aus DORA und MaRisk.

  • DORA Artikel 9 – Schutz und Prävention
  • DORA Artikel 12 – IKT-Tests
  • MaRisk AT 7 – Organisation und Personal
  • MaRisk BT 2 – Kontrollsystem und Wirksamkeit

ISO/IEC 27001:2022 dient als Kontrollanker und Management-System-Referenz. Die Verbindung zu ISO 27001 unterstützt integrierte Resilienz- und Sicherheitsprogramme.

ISO 27001 Verbindung

ISO 27001 ist das zentrale Steuerungsgerüst für die Informationssicherheit der Resilience Platform.

  • ISO/IEC 27001:2022 Clause 4 – Kontext der Organisation
  • ISO/IEC 27001:2022 Clause 5 – Führung
  • ISO/IEC 27001:2022 Clause 6 – Planung
  • ISO/IEC 27001:2022 Clause 7 – Unterstützung
  • ISO/IEC 27001:2022 Clause 8 – Betrieb
  • ISO/IEC 27001:2022 Clause 9 – Bewertung
  • ISO/IEC 27001:2022 Clause 10 – Verbesserung

ISO/IEC 27001:2022 dient als Kontrollanker und Management-System-Referenz. Die Verbindung zu ISO 27001 unterstützt integrierte Resilienz- und Sicherheitsprogramme.

Reifegrad

  1. 1 Initial

    Ad-hoc-Ansätze, keine formalen Prozesse

  2. 2 Defined

    Formale Prozesse definiert, aber nicht durchgängig umgesetzt

  3. 3 Implemented

    Prozesse vollständig umgesetzt und dokumentiert

  4. 4 Monitored

    Prozesse werden überwacht und gemessen

  5. 5 Optimized

    Kontinuierliche Verbesserung und Anpassung