Trust Center
ISO 27001 Evidenz-Matrix
Ausgewählte Kontrollen aus ISO/IEC 27001:2022 Anhang A mit Nachweiserwartungen, Verantwortungsrollen und DORA-Bezügen — als Arbeitsgrundlage, nicht als Zertifizierungsnachweis.
Die Matrix dokumentiert methodische Zuordnungen und Arbeitsannahmen. Sie bestätigt weder die Wirksamkeit einzelner Kontrollen noch eine ISO/IEC-27001-Zertifizierung. Ein Nachweisstatus entsteht erst durch institutsbezogene Evidenz und fachliche Freigabe.
| Kontrolle | Domäne | Titel und Nachweiserwartung | Scope-Annahme | Arbeitsstand | Vorgeschlagene Rolle |
|---|---|---|---|---|---|
| ISO-5.1 | Organizational |
Richtlinien für die InformationssicherheitScope-Begründung: Die Informationssicherheitspolitik bildet den strategischen Rahmen für alle ISMS-Maßnahmen und ist Kernbestandteil der DORA Governance-Anforderungen. Erwartete Evidenz:
DORA-Bezug: Governance, IKT-Risikomanagement Arbeitsräume: Governance-Dashboard, Dokumentenablage |
Im Scope angenommen | Teilweise umgesetzt | Geschäftsführung / CISO |
| ISO-5.2 | Organizational |
Rollen und VerantwortlichkeitenScope-Begründung: DORA Art. 5 fordert klar zugewiesene Verantwortlichkeiten für IKT-Sicherheit mit Benennung eines CISO und dokumentierten Vertretungsregelungen. Erwartete Evidenz:
DORA-Bezug: Governance, IKT-Risikomanagement Arbeitsräume: Rollen-Management, Governance-Dashboard |
Im Scope angenommen | Teilweise umgesetzt | CISO / Personalabteilung |
| ISO-5.3 | Organizational |
AufgabentrennungScope-Begründung: Aufgabentrennung ist essenziell für die interne Kontrollumgebung und wird durch MaRisk AT 4.3.1 sowie DORA Art. 5 gefordert. Erwartete Evidenz:
DORA-Bezug: Governance, IKT-Risikomanagement Arbeitsräume: Berechtigungsmanagement, Audit-Log |
Im Scope angenommen | In Planung | CISO / IKT-Risikomanagement |
| ISO-5.8 | Organizational |
Informationssicherheit im ProjektmanagementScope-Begründung: Sicherheitsanforderungen müssen von Beginn an in Projekte integriert werden (Security-by-Design), wie DORA Art. 6(8) für IKT-Systeme verlangt. Erwartete Evidenz:
DORA-Bezug: IKT-Risikomanagement, Testing Arbeitsräume: Projekt-Dashboard, Risikoinventar |
Im Scope angenommen | In Planung | CISO / PMO |
| ISO-5.9 | Organizational |
Bestandsverzeichnis von Informationen und verbundenen WertenScope-Begründung: Asset-Inventar ist Voraussetzung für IKT-Risikomanagement (DORA Art. 8) und Schutzbedarfsfeststellung nach MaRisk AT 4.1. Erwartete Evidenz:
DORA-Bezug: IKT-Risikomanagement, Asset-Management Arbeitsräume: Information Register, Schutzbedarfsmodell |
Im Scope angenommen | Umgesetzt | IKT-Risikomanagement |
| ISO-5.12 | Organizational |
Klassifizierung von InformationenScope-Begründung: Klassifizierung ist Grundlage für angemessene Schutzmaßnahmen und wird durch MaRisk AT 7.2 sowie DSGVO-Anforderungen an Datenkategorien gefordert. Erwartete Evidenz:
DORA-Bezug: IKT-Risikomanagement, Datenschutz Arbeitsräume: Dokumentenablage, Klassifizierungsmodul |
Im Scope angenommen | Umgesetzt | CISO / Datenschutz |
| ISO-5.15 | Organizational |
ZugangssteuerungsrichtlinieScope-Begründung: Zugriffskontrolle ist Kernforderung von DORA Art. 9 (Schutz- und Präventionsmaßnahmen) und MaRisk AT 7.2 für IKT-Systeme. Erwartete Evidenz:
DORA-Bezug: IKT-Risikomanagement, Betriebssicherheit Arbeitsräume: Berechtigungsmanagement, RBAC-Modul |
Im Scope angenommen | Teilweise umgesetzt | CISO / IAM-Verantwortlicher |
| ISO-5.19 | Organizational |
Informationssicherheit in LieferantenbeziehungenScope-Begründung: DORA Art. 28 fordert umfassende Sicherheitsanforderungen an IKT-Drittdienstleister inklusive Vertragsgestaltung und laufender Überwachung. Erwartete Evidenz:
DORA-Bezug: IKT-Drittparteienrisiko, Vertragsmanagement Arbeitsräume: TPRM-Dashboard, Lieferantenbewertung |
Im Scope angenommen | Teilweise umgesetzt | CISO / TPRM-Verantwortlicher |
| ISO-5.24 | Organizational |
Planung und Vorbereitung des Incident-ManagementsScope-Begründung: DORA Art. 13-17 fordern ein vollständiges IKT-Vorfallsmanagement mit Klassifizierung, Meldewegen und Reaktionsprozessen. Erwartete Evidenz:
DORA-Bezug: IKT-Vorfallsmanagement, Meldepflichten Arbeitsräume: Incident-Tracker, Meldeportal |
Im Scope angenommen | Teilweise umgesetzt | CISO / Incident-Response-Team |
| ISO-5.28 | Organizational |
Sammlung von NachweisenScope-Begründung: DORA Art. 24 verlangt dokumentierte Testergebnisse und nachvollziehbare Evidenz für alle Resilienztests. Revisionssichere Nachweisführung ist Kernanforderung. Erwartete Evidenz:
DORA-Bezug: Testing, IKT-Risikomanagement Arbeitsräume: Evidenzkatalog, Dokumentenablage |
Im Scope angenommen | Umgesetzt | CISO / Revision |
| ISO-5.29 | Organizational |
IKT-Bereitschaft für die Aufrechterhaltung des GeschäftsbetriebsScope-Begründung: DORA Art. 11 fordert eine umfassende IKT-Geschäftsfortführungsstrategie mit BCP, DRP und regelmäßigen Tests. Erwartete Evidenz:
DORA-Bezug: IKT-Risikomanagement, Testing Arbeitsräume: BCM-Dashboard, Testprogramm |
Im Scope angenommen | In Planung | CISO / BCM-Verantwortlicher |
| ISO-5.31 | Organizational |
Rechtliche, gesetzliche und vertragliche AnforderungenScope-Begründung: DORA, MaRisk, DSGVO, KWG und weitere Vorschriften bilden den regulatorischen Mindestrahmen. Compliance-Nachweis ist Pflicht. Erwartete Evidenz:
DORA-Bezug: Governance, Regulatorik Arbeitsräume: Regulatory Radar, Compliance-Dashboard |
Im Scope angenommen | Umgesetzt | Compliance / CISO |
| ISO-6.1 | People |
Sicherheitsüberprüfung von PersonalScope-Begründung: Hintergrundprüfungen sind Bestandteil eines soliden ISMS und werden durch MaRisk AT 7.2 für sicherheitsrelevante Funktionen gefordert. Erwartete Evidenz:
DORA-Bezug: Governance Arbeitsräume: Personalmanagement |
Im Scope angenommen | In Planung | Personalabteilung / CISO |
| ISO-6.2 | People |
Vertragsbedingungen für die AnstellungScope-Begründung: Vertragliche Verpflichtungen zur Informationssicherheit sind Basis für Durchsetzbarkeit von Sicherheitsanforderungen und Sanktionen. Erwartete Evidenz:
DORA-Bezug: Governance Arbeitsräume: Personalmanagement, Dokumentenablage |
Im Scope angenommen | Teilweise umgesetzt | Personalabteilung / Rechtsabteilung |
| ISO-6.3 | People |
Schulung und Sensibilisierung zur InformationssicherheitScope-Begründung: DORA Art. 5 fordert regelmäßige Schulungen des Personals zu IKT-Risiken. MaRisk AT 7.2 verlangt Sensibilisierungsmaßnahmen. Erwartete Evidenz:
DORA-Bezug: Governance, IKT-Risikomanagement Arbeitsräume: Schulungsmodul, Compliance-Dashboard |
Im Scope angenommen | Teilweise umgesetzt | CISO / Personalentwicklung |
| ISO-6.4 | People |
DisziplinarverfahrenScope-Begründung: Ein definierter Disziplinarprozess bei Sicherheitsverstößen ist notwendig für die Durchsetzbarkeit des ISMS und wird durch Governance-Anforderungen gefordert. Erwartete Evidenz:
DORA-Bezug: Governance Arbeitsräume: Personalmanagement |
Im Scope angenommen | In Planung | Personalabteilung / CISO |
| ISO-7.1 | Physical |
Physischer SicherheitsperimeterScope-Begründung: Physische Sicherheit ist Grundlage für den Schutz von IKT-Systemen und wird implizit durch die Schutzanforderungen nach DORA Art. 9 gefordert. Erwartete Evidenz:
DORA-Bezug: IKT-Risikomanagement Arbeitsräume: Asset-Register, Risikoinventar |
Im Scope angenommen | Teilweise umgesetzt | Facility Management / CISO |
| ISO-7.2 | Physical |
Physische ZutrittskontrollenScope-Begründung: Zutrittssteuerung zu sicherheitsrelevanten Bereichen verhindert unbefugten physischen Zugang und schützt IKT-Assets vor Manipulation. Erwartete Evidenz:
DORA-Bezug: IKT-Risikomanagement Arbeitsräume: Berechtigungsmanagement |
Im Scope angenommen | Umgesetzt | Facility Management / CISO |
| ISO-7.3 | Physical |
Sicherung von Büros, Räumen und EinrichtungenScope-Begründung: Der Schutz sensibler Arbeitsbereiche (Rechenzentrum, Serverräume, Archiv) ist für die Vertraulichkeit und Integrität der IKT-Systeme unerlässlich. Erwartete Evidenz:
DORA-Bezug: IKT-Risikomanagement Arbeitsräume: Dokumentenablage |
Im Scope angenommen | Teilweise umgesetzt | Facility Management / CISO |
| ISO-7.4 | Physical |
Überwachung der physischen UmgebungScope-Begründung: Umgebungsüberwachung (Temperatur, Feuchtigkeit, Brand) schützt IKT-Systeme vor physischen Ausfällen, die Betriebskontinuität gefährden. Erwartete Evidenz:
DORA-Bezug: Betriebssicherheit Arbeitsräume: Monitoring-Dashboard |
Im Scope angenommen | Umgesetzt | Facility Management / IT-Betrieb |
| ISO-7.5 | Physical |
Schutz gegen physische und umgebungsbedingte BedrohungenScope-Begründung: Schutz von IKT-Equipment vor Diebstahl, Beschädigung und Umwelteinflüssen ist Voraussetzung für die Verfügbarkeit kritischer Systeme. Erwartete Evidenz:
DORA-Bezug: Betriebssicherheit, IKT-Risikomanagement Arbeitsräume: Asset-Register, Monitoring-Dashboard |
Im Scope angenommen | Umgesetzt | IT-Betrieb / Facility Management |
| ISO-8.1 | Technological |
EndbenutzergeräteScope-Begründung: Endgeräte sind Haupteinfallstor für Malware und unbefugten Zugriff. DORA Art. 9 fordert Schutzmaßnahmen für alle IKT-Systeme inklusive Endgeräte. Erwartete Evidenz:
DORA-Bezug: Betriebssicherheit, IKT-Risikomanagement Arbeitsräume: Asset-Register, MDM-Dashboard |
Im Scope angenommen | Teilweise umgesetzt | IT-Betrieb / CISO |
| ISO-8.3 | Technological |
InformationszugangsbeschränkungScope-Begründung: Technische Zugriffskontrolle ist Kernbestandteil der Schutzmaßnahmen nach DORA Art. 9 und Grundlage für Least-Privilege-Prinzip. Erwartete Evidenz:
DORA-Bezug: IKT-Risikomanagement, Betriebssicherheit Arbeitsräume: Berechtigungsmanagement, RBAC-Modul |
Im Scope angenommen | Umgesetzt | IAM-Verantwortlicher / CISO |
| ISO-8.5 | Technological |
Identitäts- und BerechtigungsmanagementScope-Begründung: Sichere Identitätsverwaltung ist Grundvoraussetzung für Zugriffskontrolle und wird durch DORA Art. 9 sowie MaRisk BT 2.1 explizit gefordert. Erwartete Evidenz:
DORA-Bezug: IKT-Risikomanagement, Betriebssicherheit Arbeitsräume: IdM-System, Berechtigungsmanagement |
Im Scope angenommen | Umgesetzt | IAM-Verantwortlicher / CISO |
| ISO-8.6 | Technological |
AuthentifizierungsmechanismenScope-Begründung: Starke Authentifizierung ist Pflicht gemäß DORA Art. 9(4)(c). MFA für privilegierte Zugriffe und Remote-Zugänge nach MaRisk BT 2.1. Erwartete Evidenz:
DORA-Bezug: Betriebssicherheit, IKT-Risikomanagement Arbeitsräume: Auth-Modul, MFA-Dashboard |
Im Scope angenommen | Umgesetzt | IAM-Verantwortlicher / CISO |
| ISO-8.7 | Technological |
KapazitätsmanagementScope-Begründung: Kapazitätsengpässe gefährden die Verfügbarkeit und damit DORA Art. 9-Schutzziele. Proaktives Monitoring ist notwendig. Erwartete Evidenz:
DORA-Bezug: Betriebssicherheit Arbeitsräume: Monitoring-Dashboard, Kapazitätsplanung |
Im Scope angenommen | Umgesetzt | IT-Betrieb / Plattform-Team |
| ISO-8.8 | Technological |
Schutz gegen SchadsoftwareScope-Begründung: Malware-Schutz ist Basisanforderung nach DORA Art. 9(4)(a) und muss alle IKT-Systeme umfassen, inklusive Endgeräte und Server. Erwartete Evidenz:
DORA-Bezug: Betriebssicherheit, IKT-Vorfallsmanagement Arbeitsräume: SOC-Dashboard, Endpoint-Protection |
Im Scope angenommen | Umgesetzt | IT-Betrieb / SOC |
| ISO-8.9 | Technological |
Behandlung technischer SchwachstellenScope-Begründung: DORA Art. 9(4)(d) fordert ein strukturiertes Vulnerability-Management mit regelmäßigen Scans und nachverfolgbarer Behandlung. Erwartete Evidenz:
DORA-Bezug: IKT-Risikomanagement, Testing Arbeitsräume: Vulnerability-Scanner, Patch-Management |
Im Scope angenommen | Teilweise umgesetzt | IT-Betrieb / Vulnerabilitätsmanager |
| ISO-8.15 | Technological |
ProtokollierungScope-Begründung: DORA Art. 10 fordert umfassende Protokollierung von sicherheitsrelevanten Ereignissen als Grundlage für Erkennung, Analyse und forensische Untersuchungen. Erwartete Evidenz:
DORA-Bezug: IKT-Vorfallsmanagement, Betriebssicherheit Arbeitsräume: Log-Management, Monitoring-Dashboard |
Im Scope angenommen | Umgesetzt | IT-Betrieb / SOC |
| ISO-8.16 | Technological |
Überwachung von AktivitätenScope-Begründung: Kontinuierliches Monitoring von IKT-Systemen ist Kernanforderung nach DORA Art. 10(2) zur frühzeitigen Erkennung von Anomalien und Sicherheitsvorfällen. Erwartete Evidenz:
DORA-Bezug: IKT-Vorfallsmanagement, Betriebssicherheit Arbeitsräume: Monitoring-Dashboard, SIEM |
Im Scope angenommen | Teilweise umgesetzt | SOC / IT-Betrieb |
| ISO-8.20 | Technological |
NetzwerksicherheitScope-Begründung: DORA Art. 9(4)(b) fordert Netzwerksicherheitsmaßnahmen wie Segmentierung, Firewalls und IDS/IPS zum Schutz der IKT-Infrastruktur. Erwartete Evidenz:
DORA-Bezug: Betriebssicherheit, IKT-Risikomanagement Arbeitsräume: Netzwerk-Dashboard, Firewall-Management |
Im Scope angenommen | Umgesetzt | Netzwerkverantwortlicher / CISO |
| ISO-8.25 | Technological |
Sicherer EntwicklungslebenszyklusScope-Begründung: DORA Art. 9(4)(e) fordert sichere Entwicklungspraktiken. Security-by-Design und DevSecOps sind für die Resilience Platform als Softwareprodukt zentral. Erwartete Evidenz:
DORA-Bezug: Testing, IKT-Risikomanagement Arbeitsräume: CI/CD-Pipeline, Security-Testing |
Im Scope angenommen | Umgesetzt | DevSecOps / CISO |
| ISO-8.32 | Technological |
ÄnderungsmanagementScope-Begründung: DORA Art. 9(4)(g) verlangt ein formales Change-Management mit Risikobewertung, Freigabe und Dokumentation aller IKT-Änderungen. Erwartete Evidenz:
DORA-Bezug: Betriebssicherheit, Testing Arbeitsräume: Change-Management, Release-Dashboard |
Im Scope angenommen | Umgesetzt | Change-Manager / IT-Betrieb |
Diese Evidenzmatrix stellt eine generische Methodik zur Nachweisführung nach ISO/IEC 27001:2022 dar. Sie ist auf die Resilience Platform zugeschnitten, erhebt aber keinen Anspruch auf Vollständigkeit für andere Umgebungen.