Eine ISO-27001-Checkliste sollte den Abschnitten 4 bis 10 der Norm selbst folgen, denn so arbeitet ein Auditor: Kontext und Anwendungsbereich aufgezeichnet, Engagement der Leitung gezeigt, Risiken beurteilt und eine Erklärung zur Anwendbarkeit über alle 93 Controls in Anhang A, Ressourcen und Kompetenz vorhanden, das System mit datierten Aufzeichnungen betrieben, ein internes Audit und eine Managementbewertung durchgeführt und Abweichungen behoben. Jede Zeile unten ist etwas, das Sie zeigen können müssen, nicht nur etwas, das Sie beschlossen haben.

Abschnitt 4, Kontext

  • Die internen und externen Themen, die Ihr Informationssicherheits-Managementsystem beeinflussen, aufgezeichnet
  • Interessierte Parteien und was sie von Ihnen verlangen
  • Der Anwendungsbereich, dokumentiert, mit begründeten Ausschlüssen
  • Die Prozesse des Systems und wie sie zusammenwirken

Abschnitt 5, Führung

  • Eine Informationssicherheitsrichtlinie, genehmigt, bekanntgemacht und verfügbar
  • Rollen, Verantwortlichkeiten und Befugnisse zugewiesen und verstanden
  • Nachweise, dass die oberste Leitung beteiligt ist und nicht nur benannt

Abschnitt 6, Planung

  • Eine Risikobeurteilung mit festgelegter Methodik und Akzeptanzkriterien
  • Ein Risikobehandlungsplan
  • Die Erklärung zur Anwendbarkeit: alle 93 Controls in Anhang A, anwendbar oder ausgeschlossen, jedes begründet
  • Messbare Sicherheitsziele mit Plänen zu ihrer Erreichung
  • Änderungen am System geplant statt improvisiert

Abschnitt 7, Unterstützung

  • Ressourcen ermittelt und bereitgestellt
  • Kompetenz der Menschen, die die Arbeit tun, nachgewiesen
  • Maßnahmen zur Bewusstseinsbildung, mit Aufzeichnungen, wer teilgenommen hat
  • Interne und externe Kommunikation über das System
  • Dokumentierte Information gelenkt und versioniert

Abschnitt 8, Betrieb

  • Die oben genannten Prozesse tatsächlich in Betrieb, mit Aufzeichnungen
  • Risikobeurteilungen in geplanten Abständen und nach wesentlichen Änderungen durchgeführt
  • Der Risikobehandlungsplan umgesetzt

Abschnitt 9, Bewertung der Leistung

  • Was überwacht und gemessen wird, mit welcher Methode und wann
  • Ein internes Auditprogramm und danach durchgeführte Audits
  • Managementbewertung mit den Eingaben und Ergebnissen, die der Abschnitt nennt

Abschnitt 10, Verbesserung

  • Abweichungen aufgezeichnet, mit Korrektur und Ursache
  • Korrekturmaßnahmen, mit einer Prüfung, dass die Maßnahme gewirkt hat
  • Nachweise fortlaufender Verbesserung

Die zwei, an denen Audits scheitern

Aufzeichnungen über einen Zeitraum. Jede Zeile oben sagt „zeigen". Eine Richtlinie mit dem Datum von letzter Woche belegt kein Jahr Betrieb.

Internes Audit und Managementbewertung. Beide sind vor der Zertifizierung Pflicht, und beide fehlen bei Stufe 2 häufig oder sind zu dünn.

Wenn Sie das auf ein konkretes Produkt statt abstrakt bezogen haben wollen: Unsere Abdeckung Abschnitt für Abschnitt sagt, für welche dieser Punkte StandardOS Aufzeichnungen führt und für welche nicht.