[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:de:iso-27001-checkliste":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"de","iso-27001-checkliste","ISO 27001 Checkliste, nach Abschnitten","Eine Checkliste, die der Struktur der Norm selbst folgt: die Abschnitte 4 bis 10 und was jeder von Ihnen nachweisbar verlangt, plus das, was Anhang A hinzufügt.","2026-08-20","\nEine ISO-27001-Checkliste sollte den Abschnitten 4 bis 10 der Norm selbst folgen, denn so arbeitet ein Auditor: Kontext und Anwendungsbereich aufgezeichnet, Engagement der Leitung gezeigt, Risiken beurteilt und eine Erklärung zur Anwendbarkeit über alle 93 Controls in Anhang A, Ressourcen und Kompetenz vorhanden, das System mit datierten Aufzeichnungen betrieben, ein internes Audit und eine Managementbewertung durchgeführt und Abweichungen behoben. Jede Zeile unten ist etwas, das Sie zeigen können müssen, nicht nur etwas, das Sie beschlossen haben.\n\n## Abschnitt 4, Kontext\n\n- Die internen und externen Themen, die Ihr Informationssicherheits-Managementsystem beeinflussen, aufgezeichnet\n- Interessierte Parteien und was sie von Ihnen verlangen\n- Der Anwendungsbereich, dokumentiert, mit begründeten Ausschlüssen\n- Die Prozesse des Systems und wie sie zusammenwirken\n\n## Abschnitt 5, Führung\n\n- Eine Informationssicherheitsrichtlinie, genehmigt, bekanntgemacht und verfügbar\n- Rollen, Verantwortlichkeiten und Befugnisse zugewiesen und verstanden\n- Nachweise, dass die oberste Leitung beteiligt ist und nicht nur benannt\n\n## Abschnitt 6, Planung\n\n- Eine Risikobeurteilung mit festgelegter Methodik und Akzeptanzkriterien\n- Ein Risikobehandlungsplan\n- Die Erklärung zur Anwendbarkeit: alle 93 Controls in Anhang A, anwendbar oder ausgeschlossen, jedes begründet\n- Messbare Sicherheitsziele mit Plänen zu ihrer Erreichung\n- Änderungen am System geplant statt improvisiert\n\n## Abschnitt 7, Unterstützung\n\n- Ressourcen ermittelt und bereitgestellt\n- Kompetenz der Menschen, die die Arbeit tun, nachgewiesen\n- Maßnahmen zur Bewusstseinsbildung, mit Aufzeichnungen, wer teilgenommen hat\n- Interne und externe Kommunikation über das System\n- Dokumentierte Information gelenkt und versioniert\n\n## Abschnitt 8, Betrieb\n\n- Die oben genannten Prozesse tatsächlich in Betrieb, mit Aufzeichnungen\n- Risikobeurteilungen in geplanten Abständen und nach wesentlichen Änderungen durchgeführt\n- Der Risikobehandlungsplan umgesetzt\n\n## Abschnitt 9, Bewertung der Leistung\n\n- Was überwacht und gemessen wird, mit welcher Methode und wann\n- Ein internes Auditprogramm und danach durchgeführte Audits\n- Managementbewertung mit den Eingaben und Ergebnissen, die der Abschnitt nennt\n\n## Abschnitt 10, Verbesserung\n\n- Abweichungen aufgezeichnet, mit Korrektur und Ursache\n- Korrekturmaßnahmen, mit einer Prüfung, dass die Maßnahme gewirkt hat\n- Nachweise fortlaufender Verbesserung\n\n## Die zwei, an denen Audits scheitern\n\n**Aufzeichnungen über einen Zeitraum.** Jede Zeile oben sagt „zeigen\". Eine Richtlinie mit dem Datum von letzter Woche belegt kein Jahr Betrieb.\n\n**Internes Audit und Managementbewertung.** Beide sind vor der Zertifizierung Pflicht, und beide fehlen bei Stufe 2 häufig oder sind zu dünn.\n\nWenn Sie das auf ein konkretes Produkt statt abstrakt bezogen haben wollen: [Unsere Abdeckung Abschnitt für Abschnitt](\u002Fiso-27001\u002Fcoverage) sagt, für welche dieser Punkte StandardOS Aufzeichnungen führt und für welche nicht.\n",1789383981615]