ISO-27001-Reifegrad-Check
Selbsteinschätzung entlang der Kapitel 4 bis 10 der ISO/IEC 27001 – in der Reihenfolge, in der ein Auditor sie prüft. Kritisch sind Geltungsbereich, verabschiedete Leitlinie, Risikobewertungsverfahren, Erklärung zur Anwendbarkeit, internes Audit und Managementbewertung: Ohne diese Punkte ist eine Zertifizierung nicht möglich.
- Wo Sie entlang der Normkapitel 4 bis 10 tatsächlich stehen Kostenlos, ohne Registrierung, Ergebnis sofort.
Kapitel 4 – Kontext der Organisation
Interne und externe Themen sind schriftlich bestimmt
Was beeinflusst Ihre Informationssicherheit – Markt, Recht, Technik, Lieferkette?
Interessierte Parteien und ihre Anforderungen sind erfasst
Kunden, Aufsicht, Versicherer, Betriebsrat – und was jede Seite von Ihnen erwartet.
Der Geltungsbereich des ISMS ist festgelegt (kritisch)
Ohne abgegrenzten Scope ist keine Zertifizierung möglich. Er darf klein sein, aber er muss begründet sein.
Kapitel 5 – Führung
Es gibt eine verabschiedete Informationssicherheitsleitlinie (kritisch)
Von der Geschäftsführung freigegeben, im Unternehmen bekannt gemacht und datiert.
Rollen und Verantwortlichkeiten sind zugewiesen
Wer ist Informationssicherheitsbeauftragter, wer entscheidet über Risiken, wer über Ausnahmen?
Kapitel 6 – Planung
Ein Risikobewertungsverfahren ist definiert und angewendet (kritisch)
Nachvollziehbare Kriterien für Eintritt und Auswirkung – und ein Risikoinventar, das gepflegt wird.
Die Erklärung zur Anwendbarkeit (SoA) liegt vor (kritisch)
Alle Controls aus Annex A, je Control eine Entscheidung mit Begründung. Der Auditor beginnt hier.
Es gibt messbare Sicherheitsziele
Ziele ohne Messgröße sind Absichtserklärungen und werden im Audit als solche behandelt.
Kapitel 7 – Unterstützung
Kompetenz und Schulung sind nachgewiesen
Wer welche Schulung wann erhalten hat – als Nachweis, nicht als Erinnerung.
Dokumente werden gelenkt
Versionsstand, Freigabe, Gültigkeit und Zuständigkeit sind erkennbar.
Kapitel 8 – Betrieb
Der Risikobehandlungsplan wird umgesetzt und nachgehalten
Maßnahmen mit Verantwortlichen, Terminen und einem Status, der aktuell ist.
Dienstleister werden nach Sicherheitskriterien gesteuert
Auswahl, Vertragsinhalte, regelmäßige Bewertung – der in Audits am häufigsten bemängelte Punkt.
Kapitel 9 – Bewertung
Interne Audits finden geplant statt (kritisch)
Mit Programm, unabhängigen Auditoren und dokumentierten Feststellungen.
Die Managementbewertung wird durchgeführt und protokolliert (kritisch)
Mindestens jährlich, mit den von der Norm geforderten Eingaben und nachvollziehbaren Beschlüssen.
Die Wirksamkeit technischer Maßnahmen wird geprüft
Penetrationstests und Schwachstellenanalysen sind hierfür der anerkannte Weg – und zugleich der Nachweis nach § 30 BSIG.
Kapitel 10 – Verbesserung
Abweichungen und Korrekturmaßnahmen werden dokumentiert
Ursache, Maßnahme, Wirksamkeitsprüfung – nicht nur die Behebung.
Quellen und weiterführende Informationen
Zuletzt aktualisiert am · Inhaltlich verantwortlich: Christian Renkes, Geschäftsführer der Nica Systems GmbH.
Kontakt
Nica Systems GmbH, Reisholzer Bahnstraße 41, 40599 Düsseldorf
Telefon: 0211 17520840
E-Mail: Kontaktformular
Erreichbarkeit: Mo–Fr 09:00–17:00 Uhr, Incident Response rund um die Uhr
Bitte aktivieren Sie JavaScript für die vollständige, interaktive Website.