[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:de:die-iso-27001-erklaerung-zur-anwendbarkeit-fuer-ein-softwareunternehmen-die-93-massnahmen-die-vier-spalten-von-6-1-3-d-die-ausschluesse-die-ein-auditor-akzeptiert-und-eine-seite-die-sie-schreibt":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"de","die-iso-27001-erklaerung-zur-anwendbarkeit-fuer-ein-softwareunternehmen-die-93-massnahmen-die-vier-spalten-von-6-1-3-d-die-ausschluesse-die-ein-auditor-akzeptiert-und-eine-seite-die-sie-schreibt","Die ISO 27001 Erklärung zur Anwendbarkeit für ein Softwareunternehmen: die 93 Maßnahmen, die vier Spalten von Abschnitt 6.1.3 d), die Ausschlüsse, die ein Auditor akzeptiert, und eine Seite, die sie schreibt","Die Erklärung zur Anwendbarkeit ist das eine ISO 27001-Dokument, das ein Auditor vor allem anderen liest, und Abschnitt 6.1.3 d) macht daraus vier Fragen pro Maßnahme: ist sie notwendig, warum ist sie aufgenommen, ist sie umgesetzt, und warum wird eine Maßnahme aus Anhang A weggelassen. Für ein Softwareunternehmen ohne eigene Büros und mit gehostetem Stack sortieren sich die 93 Maßnahmen der Ausgabe 2022 in die, die ganz gelten, die wenigen, die ehrlich ausgeschlossen sind, und die teilweise umgesetzten, die über die Feststellungen des Audits entscheiden. Was jede Spalte bedeutet, die Ausschlüsse, die ein Auditor akzeptiert, und die, die er nie akzeptiert, wie die Erklärung dem Risikobehandlungsplan folgt, und eine kostenlose Seite, die sie in sechs Sprachen schreibt, mit den Status in der Adresse.","2026-09-12",{"who":10,"when":11,"do":12},"Ein Softwareunternehmen, das ein ISO 27001-Informationssicherheitsmanagementsystem aufbaut oder betreibt, an dem Punkt, an dem die Risikobeurteilung erledigt ist und die Maßnahmen erklärt werden müssen, und dasselbe Unternehmen ein Jahr später, wenn das Überwachungsaudit fragt, was sich geändert hat.","Vor dem Zertifizierungsaudit, als Ergebnis der Risikobehandlung nach Abschnitt 6.1.3, und erneut, wann immer sich der Status einer Maßnahme oder ein Anwendungsbereich ändert; die 93 Maßnahmen der Ausgabe 2022 sind die, gegen die jedes neue Zertifikat und jedes bis zum 31. Oktober 2025 umgestellte Zertifikat auditiert wird.","Beginnen Sie mit allen 93 Maßnahmen als anwendbar und geplant; markieren Sie eine Maßnahme nur als umgesetzt, wenn ihr Nachweis vorliegt; schließen Sie eine Maßnahme nur mit einer schriftlichen, an den Anwendungsbereich gebundenen Begründung aus; schreiben Sie die Erklärung als Tabelle mit den vier Spalten und datieren Sie sie; die kostenlose Seite schreibt sie aus den Status und trägt sie in der Adresse.","\nJedes ISO 27001-Audit beginnt gleich: der Auditor verlangt den Anwendungsbereich und die Erklärung zur Anwendbarkeit und liest die zweite gegen den ersten, bevor er eine einzige Richtlinie ansieht. Der Grund steht in Abschnitt 6.1.3 der ISO\u002FIEC 27001:2022, dem Abschnitt zur Risikobehandlung: nachdem die Risiken beurteilt sind, wählt die Organisation die Maßnahmen, die sie braucht, vergleicht sie mit Anhang A, um zu prüfen, dass nichts Notwendiges weggelassen wurde, und erstellt dann eine Erklärung zur Anwendbarkeit, die für jede Maßnahme sagt, ob sie notwendig ist, warum sie aufgenommen ist, ob sie umgesetzt ist und warum eine Maßnahme aus Anhang A ausgeschlossen wurde. Dieser Artikel liest dieses Dokument für ein Softwareunternehmen, gegen die 93 Maßnahmen, die das Paket als Daten hält, und die [kostenlose Seite](\u002Fiso-27001\u002Fstatement-of-applicability), die es schreibt.\n\n## Was die vier Spalten bedeuten\n\nDie erste Spalte ist die Maßnahme selbst: die Referenz aus Anhang A, A.5.1 bis A.8.34, der Bezeichner, unter dem Auditor und Unternehmen dasselbe verstehen müssen, und ein Titel. Die Titel auf der Seite und im Dokument sind die eigenen Beschreibungen von StandardOS in einfacher Sprache, worum es bei jeder Maßnahme geht, denn der Wortlaut der Norm ist urheberrechtlich geschützter Text der ISO, und eine Erklärung braucht ihn nicht; die Referenz ist es, die die Zeile auditierbar macht. Die zweite Spalte ist die Anwendbarkeit: ob die Maßnahme für den Anwendungsbereich notwendig ist, was für eine Maßnahme aus Anhang A die Antwort auf die Frage \"gibt es im Anwendungsbereich ein Risiko, das diese Maßnahme behandelt\" ist. Die dritte ist die Umsetzung: ob die Maßnahme ganz, teilweise oder noch nicht in Kraft ist, was der Auditor gegen Nachweise prüft, nicht gegen das Wort in der Spalte. Die vierte ist die Begründung: bei einer aufgenommenen Maßnahme die Risikobehandlung, die sie braucht; bei einer ausgeschlossenen der Grund, warum sie für den Anwendungsbereich nicht gilt. Die Erklärung ist keine Checkliste guter Absichten; sie ist die Landkarte zwischen dem Risikobehandlungsplan und den Nachweisen, und jede Zeile, die \"umgesetzt\" sagt, ist ein Versprechen, das das Audit einlöst.\n\n## Die Ausschlüsse, die ein Auditor akzeptiert, und die, die er nie akzeptiert\n\nEin Softwareunternehmen ohne eigene Räumlichkeiten, mit gehostetem Stack und verteiltem Team hat einen echten Grund, einige der 14 physischen Maßnahmen aus A.7 auszuschließen, denn der physische Perimeter, die Zutrittskontrollen und die Aufstellung der Geräte sind Sache des Hosting-Anbieters, bewertet unter den Lieferantenmaßnahmen A.5.19 bis A.5.22, nicht vom Unternehmen betrieben. Dieser Ausschluss wird akzeptiert, wenn die Erklärung es mit diesen Worten sagt: keine physischen Räumlichkeiten im Anwendungsbereich, der Anbieter zertifiziert und sein Zertifikat in der Akte, die Lieferantenmaßnahmen anwendbar und umgesetzt. Die Ausschlüsse, die ein Auditor nie akzeptiert, sind die, die eine Maßnahme entfernen, weil sie unbequem ist: sichere Entwicklung (A.8.25 bis A.8.31) ausschließen, weil \"wir ein kleines Team sind\", Protokollierung (A.8.15) ausschließen, weil die Protokolle in der Konsole des Cloud-Anbieters liegen, Lieferantenmaßnahmen ausschließen, weil die Lieferanten groß sind. Eine Maßnahme wird ausgeschlossen, weil kein Risiko im Anwendungsbereich sie braucht, nie, weil ihre Umsetzung Arbeit ist, und die Begründung muss die Frage \"was, wenn dieses Risiko eintritt\" überstehen. Wo eine Maßnahme für einen Teil des Anwendungsbereichs gilt, ist der ehrliche Status teilweise umgesetzt mit dem benannten Teil, nicht ausgeschlossen und nicht umgesetzt.\n\n## Woher die Status kommen\n\nDie Erklärung folgt dem Risikobehandlungsplan, nicht umgekehrt: eine Maßnahme ist notwendig, weil ein Risiko im Register durch sie behandelt wird, und der Plan nennt die Maßnahme, den Verantwortlichen und das Datum. Ein Unternehmen, das zuerst die Erklärung und danach das Risikoregister schreibt, erzeugt zwei Dokumente, die sich widersprechen, und ein Auditor findet den Widerspruch in der ersten Stunde. Die Reihenfolge ist der Anwendungsbereich (Abschnitt 4.3), die Risikobeurteilung (6.1.2), der Behandlungsplan (6.1.3 e)), dann die Erklärung (6.1.3 d)), wobei die Begründung jeder Zeile auf das Risiko zurückverweist. Die Umsetzung ist dann eine Frage der Nachweise: die genehmigte und veröffentlichte Richtlinie für A.5.1, die Aufzeichnung der Zugriffsüberprüfung für A.5.18, der Backup-Test für A.8.13, die Einstellung zur Protokollaufbewahrung für A.8.15. Die Seite beginnt mit jeder Maßnahme als anwendbar und geplant, was der ehrliche Zustand eines Systems im Aufbau ist, und setzt eine Maßnahme nur dann auf umgesetzt, wenn das Unternehmen sagt, dass der Nachweis vorliegt.\n\n## Die Erklärung im Zeitverlauf\n\nDie Erklärung ist datiert, und sie ändert sich: eine neue Produktfunktion fügt ein Risiko hinzu und macht aus einer geplanten Maßnahme eine notwendige; der Wechsel von einem Büro zu einem vollständig verteilten Team macht aus drei physischen Maßnahmen Ausschlüsse; die Feststellung eines Überwachungsaudits macht aus einem \"umgesetzt\" ein \"teilweise\", bis die Korrekturmaßnahme abgeschlossen ist. Abschnitt 9.3 lässt die Leitung die Änderungen bewerten, und Abschnitt 10.2 lässt die Nichtkonformitäten korrigieren, sodass jede Fassung der Erklärung mit ihrem Datum aufbewahrt wird und der Auditor beim Überwachungsaudit nach dem Unterschied fragt. Die kostenlose Seite hält die Status in der Adresse, ein Zeichen pro Maßnahme in der Reihenfolge von Anhang A, sodass eine Fassung ein Link ist, der gesendet, aufbewahrt und verglichen werden kann.\n\n## Was damit zu tun ist\n\nNehmen Sie das Risikoregister und nennen Sie für jedes Risiko die Maßnahmen, die es behandeln; jede genannte Maßnahme ist anwendbar. Für jede nicht genannte Maßnahme aus Anhang A schreiben Sie, warum sie für den Anwendungsbereich nicht gilt, in einem Satz, der das fehlende Element des Anwendungsbereichs nennt, oder machen Sie sie anwendbar und geplant. Markieren Sie eine Maßnahme nur als umgesetzt, wenn der Nachweis heute gezeigt werden kann. Schreiben Sie die vier Spalten als Tabelle, datieren Sie sie und setzen Sie den Anwendungsbereich darüber. Die [kostenlose Seite](\u002Fiso-27001\u002Fstatement-of-applicability) tut das für die 93 Maßnahmen, mit dem [Leitfaden zu den Maßnahmen](\u002Fiso-27001\u002Fcontrols) daneben für das, was jede Maßnahme verlangt, der [Erklärung zum Anwendungsbereich](\u002Farticles\u002Fthe-iso-27001-scope-statement-why-a-certificate-that-says-head-office-does-not-cover-your-saas-what-clause-4-3-asks-for-what-a-buyer-under-dora-checks-and-three-that-pass) als erster Zeile und der [Kostenseite](\u002Fiso-27001\u002Fcost) dafür, wie viele Audittage der Anwendungsbereich kostet.\n",1789383972998]