Jedes ISO 27001-Audit beginnt gleich: der Auditor verlangt den Anwendungsbereich und die Erklärung zur Anwendbarkeit und liest die zweite gegen den ersten, bevor er eine einzige Richtlinie ansieht. Der Grund steht in Abschnitt 6.1.3 der ISO/IEC 27001:2022, dem Abschnitt zur Risikobehandlung: nachdem die Risiken beurteilt sind, wählt die Organisation die Maßnahmen, die sie braucht, vergleicht sie mit Anhang A, um zu prüfen, dass nichts Notwendiges weggelassen wurde, und erstellt dann eine Erklärung zur Anwendbarkeit, die für jede Maßnahme sagt, ob sie notwendig ist, warum sie aufgenommen ist, ob sie umgesetzt ist und warum eine Maßnahme aus Anhang A ausgeschlossen wurde. Dieser Artikel liest dieses Dokument für ein Softwareunternehmen, gegen die 93 Maßnahmen, die das Paket als Daten hält, und die kostenlose Seite, die es schreibt.

Was die vier Spalten bedeuten

Die erste Spalte ist die Maßnahme selbst: die Referenz aus Anhang A, A.5.1 bis A.8.34, der Bezeichner, unter dem Auditor und Unternehmen dasselbe verstehen müssen, und ein Titel. Die Titel auf der Seite und im Dokument sind die eigenen Beschreibungen von StandardOS in einfacher Sprache, worum es bei jeder Maßnahme geht, denn der Wortlaut der Norm ist urheberrechtlich geschützter Text der ISO, und eine Erklärung braucht ihn nicht; die Referenz ist es, die die Zeile auditierbar macht. Die zweite Spalte ist die Anwendbarkeit: ob die Maßnahme für den Anwendungsbereich notwendig ist, was für eine Maßnahme aus Anhang A die Antwort auf die Frage "gibt es im Anwendungsbereich ein Risiko, das diese Maßnahme behandelt" ist. Die dritte ist die Umsetzung: ob die Maßnahme ganz, teilweise oder noch nicht in Kraft ist, was der Auditor gegen Nachweise prüft, nicht gegen das Wort in der Spalte. Die vierte ist die Begründung: bei einer aufgenommenen Maßnahme die Risikobehandlung, die sie braucht; bei einer ausgeschlossenen der Grund, warum sie für den Anwendungsbereich nicht gilt. Die Erklärung ist keine Checkliste guter Absichten; sie ist die Landkarte zwischen dem Risikobehandlungsplan und den Nachweisen, und jede Zeile, die "umgesetzt" sagt, ist ein Versprechen, das das Audit einlöst.

Die Ausschlüsse, die ein Auditor akzeptiert, und die, die er nie akzeptiert

Ein Softwareunternehmen ohne eigene Räumlichkeiten, mit gehostetem Stack und verteiltem Team hat einen echten Grund, einige der 14 physischen Maßnahmen aus A.7 auszuschließen, denn der physische Perimeter, die Zutrittskontrollen und die Aufstellung der Geräte sind Sache des Hosting-Anbieters, bewertet unter den Lieferantenmaßnahmen A.5.19 bis A.5.22, nicht vom Unternehmen betrieben. Dieser Ausschluss wird akzeptiert, wenn die Erklärung es mit diesen Worten sagt: keine physischen Räumlichkeiten im Anwendungsbereich, der Anbieter zertifiziert und sein Zertifikat in der Akte, die Lieferantenmaßnahmen anwendbar und umgesetzt. Die Ausschlüsse, die ein Auditor nie akzeptiert, sind die, die eine Maßnahme entfernen, weil sie unbequem ist: sichere Entwicklung (A.8.25 bis A.8.31) ausschließen, weil "wir ein kleines Team sind", Protokollierung (A.8.15) ausschließen, weil die Protokolle in der Konsole des Cloud-Anbieters liegen, Lieferantenmaßnahmen ausschließen, weil die Lieferanten groß sind. Eine Maßnahme wird ausgeschlossen, weil kein Risiko im Anwendungsbereich sie braucht, nie, weil ihre Umsetzung Arbeit ist, und die Begründung muss die Frage "was, wenn dieses Risiko eintritt" überstehen. Wo eine Maßnahme für einen Teil des Anwendungsbereichs gilt, ist der ehrliche Status teilweise umgesetzt mit dem benannten Teil, nicht ausgeschlossen und nicht umgesetzt.

Woher die Status kommen

Die Erklärung folgt dem Risikobehandlungsplan, nicht umgekehrt: eine Maßnahme ist notwendig, weil ein Risiko im Register durch sie behandelt wird, und der Plan nennt die Maßnahme, den Verantwortlichen und das Datum. Ein Unternehmen, das zuerst die Erklärung und danach das Risikoregister schreibt, erzeugt zwei Dokumente, die sich widersprechen, und ein Auditor findet den Widerspruch in der ersten Stunde. Die Reihenfolge ist der Anwendungsbereich (Abschnitt 4.3), die Risikobeurteilung (6.1.2), der Behandlungsplan (6.1.3 e)), dann die Erklärung (6.1.3 d)), wobei die Begründung jeder Zeile auf das Risiko zurückverweist. Die Umsetzung ist dann eine Frage der Nachweise: die genehmigte und veröffentlichte Richtlinie für A.5.1, die Aufzeichnung der Zugriffsüberprüfung für A.5.18, der Backup-Test für A.8.13, die Einstellung zur Protokollaufbewahrung für A.8.15. Die Seite beginnt mit jeder Maßnahme als anwendbar und geplant, was der ehrliche Zustand eines Systems im Aufbau ist, und setzt eine Maßnahme nur dann auf umgesetzt, wenn das Unternehmen sagt, dass der Nachweis vorliegt.

Die Erklärung im Zeitverlauf

Die Erklärung ist datiert, und sie ändert sich: eine neue Produktfunktion fügt ein Risiko hinzu und macht aus einer geplanten Maßnahme eine notwendige; der Wechsel von einem Büro zu einem vollständig verteilten Team macht aus drei physischen Maßnahmen Ausschlüsse; die Feststellung eines Überwachungsaudits macht aus einem "umgesetzt" ein "teilweise", bis die Korrekturmaßnahme abgeschlossen ist. Abschnitt 9.3 lässt die Leitung die Änderungen bewerten, und Abschnitt 10.2 lässt die Nichtkonformitäten korrigieren, sodass jede Fassung der Erklärung mit ihrem Datum aufbewahrt wird und der Auditor beim Überwachungsaudit nach dem Unterschied fragt. Die kostenlose Seite hält die Status in der Adresse, ein Zeichen pro Maßnahme in der Reihenfolge von Anhang A, sodass eine Fassung ein Link ist, der gesendet, aufbewahrt und verglichen werden kann.

Was damit zu tun ist

Nehmen Sie das Risikoregister und nennen Sie für jedes Risiko die Maßnahmen, die es behandeln; jede genannte Maßnahme ist anwendbar. Für jede nicht genannte Maßnahme aus Anhang A schreiben Sie, warum sie für den Anwendungsbereich nicht gilt, in einem Satz, der das fehlende Element des Anwendungsbereichs nennt, oder machen Sie sie anwendbar und geplant. Markieren Sie eine Maßnahme nur als umgesetzt, wenn der Nachweis heute gezeigt werden kann. Schreiben Sie die vier Spalten als Tabelle, datieren Sie sie und setzen Sie den Anwendungsbereich darüber. Die kostenlose Seite tut das für die 93 Maßnahmen, mit dem Leitfaden zu den Maßnahmen daneben für das, was jede Maßnahme verlangt, der Erklärung zum Anwendungsbereich als erster Zeile und der Kostenseite dafür, wie viele Audittage der Anwendungsbereich kostet.