[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:de:sicherheitsfragebogen-beantworten":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"de","sicherheitsfragebogen-beantworten","Wie Sie einen Sicherheitsfragebogen aus Ihrem ISO 27001 ISMS beantworten: 30 Fragethemen, zugeordnet zu den Controls in Anhang A, die sie beantworten","Fast jeder Sicherheitsfragebogen, den ein europäisches Unternehmen erhält, fragt nach denselben 30 Themen. Hier ist die Zuordnung von jedem Thema zu den ISO 27001 Controls in Anhang A, um die es wirklich geht, und die vier Aufzeichnungen, die jede Antwort tragen sollten.","2026-09-03",{"who":10,"when":11,"do":12},"Ein Unternehmen, das den Sicherheitsfragebogen eines Kunden aus seinem ISO 27001-Managementsystem beantwortet: fast jeder Fragebogen, den ein europäisches Unternehmen erhält, fragt nach denselben 30 Themen, und jedes lässt sich den Maßnahmen des Anhangs A zuordnen, um die es wirklich geht, und vier Arten von Aufzeichnungen, die es beantworten.","Wenn der Fragebogen eintrifft, aus den Aufzeichnungen statt aus dem Gedächtnis oder aus Prosa, und bevor die Antworten abgeschickt werden, denn eine Antwort, die mehr verspricht, als die Aufzeichnungen zeigen, ist die, die ein späteres Audit oder ein späterer Kunde nachliest.","Suchen Sie das Thema in der Zuordnung, benennen Sie die Maßnahme, um die es geht, antworten Sie aus den vier Aufzeichnungen, ob die Maßnahme besteht, was sie regelt, was zeigt, dass sie gewirkt hat, und was zeigt, dass sie es noch tut, und wo eine Aufzeichnung in Arbeit sagt, sagen Sie das mit dem Datum, an dem sie vorliegen wird.","\nEin Sicherheitsfragebogen wird nicht aus dem Gedächtnis oder aus Prosa beantwortet. Er wird aus vier Arten von Aufzeichnungen beantwortet: ob das Control umgesetzt ist, was es regelt, was zeigt, dass es gewirkt hat, und was zeigt, dass es das noch tut. Wenn Sie ein ISO-27001-Managementsystem betreiben, halten Sie alle vier bereits. Die Arbeit besteht darin zu wissen, um welches Control es bei jeder Frage geht, und die Zuordnung unten tut das für die dreißig Themen, aus denen fast jeder Fragebogen besteht, den ein europäisches Unternehmen erhält.\n\nDie Zuordnung ist unsere, und sie ist vollständig veröffentlicht. Sie wurde aus den Fragen geschrieben, die sich über CAIQ, SIG Lite, VSA und die selbstgebauten Tabellen hinweg wiederholen, und aus diesen stammt fast jeder Fragebogen. Nutzen Sie sie ohne uns.\n\n## Warum Fragebögen und Audits verschiedene Fragen stellen\n\nDer Fragebogen eines Kunden fragt, was diesem Kunden wichtig ist. Ein ISO-27001-Audit fragt nach allen 93 Controls in Anhang A. Die Überschneidung ist groß, aber die Formulierung ist anders: Ein Fragebogen sagt „erzwingen Sie MFA für alle Benutzer\", die Norm sagt [A.8.5, sicher anmelden](\u002Fiso-27001). Niemand, der den Fragebogen geschrieben hat, dachte in Control-Nummern, und niemand, der das ISMS aufgebaut hat, dachte in den Worten des Kunden.\n\nIn dieser Lücke verschwinden die Stunden. Die Person, die antwortet, öffnet die Tabelle vom letzten Quartal, sucht nach einer ähnlichen Formulierung, kopiert und passt an. Die Antwort ist meist richtig und selten nachprüfbar, denn sie trägt kein Datum und nennt keine Aufzeichnung. Sechs Monate später kommt der nächste Fragebogen, und die Übung wiederholt sich.\n\nDie Lösung ist, jede Frage in das Control zu übersetzen, um das es geht, und dann aus den Aufzeichnungen zu antworten, die das ISMS für dieses Control führt. Sobald Sie das tun, schreibt sich die Antwort von selbst, sie trägt Daten, und es ist dieselbe Antwort, die der Auditor sehen wird.\n\n## Die vier Aufzeichnungen, die jede Frage beantworten\n\nLesen Sie einen Fragebogen so, wie ein Sicherheitsprüfer Ihre Antworten liest, in dieser Reihenfolge:\n\n1. **Ist das Control umgesetzt?** Die Erklärung zur Anwendbarkeit sagt es, für jedes der 93 Controls: anwendbar oder ausgeschlossen, und wenn anwendbar, umgesetzt, in Arbeit oder nicht begonnen. Das ist der Satz, mit dem die Antwort beginnt.\n2. **Was regelt es?** Eine genehmigte Richtlinie mit Versionsnummer, Genehmigungsdatum und dem Namen der genehmigenden Person. Eine Richtlinie, die existiert, aber nie genehmigt wurde, ist keine Regelung, und ein Auditor behandelt sie als Feststellung. Das sollten Sie auch.\n3. **Was zeigt, dass es gewirkt hat?** Ein Nachweis mit Erhebungsdatum und, wo es passt, einem Ablaufdatum. Ein Penetrationstestbericht von vor achtzehn Monaten ist eine Aufzeichnung, dass das Control einmal gewirkt hat, nicht, dass es wirkt.\n4. **Was zeigt, dass es das noch tut?** Eine Prüfung gegen das laufende System mit dem Datum des letzten Laufs: MFA in Ihrem Identitätsanbieter erzwungen, Verschlüsselung in Ihrem Cloud-Konto aktiv, keine Verwaltungsports zum Internet offen.\n\nEine Antwort aus diesen vier Sätzen ist eine, die das Sicherheitsteam des Kunden mit der nächsten abgleichen kann, weil jede Tatsache darin ein Datum trägt. Diese Eigenschaft ist mehr wert als die Formulierung.\n\n## Die Zuordnung\n\nDreißig Themen, die Controls in Anhang A, um die es bei jedem geht, und die Control-Titel, wie wir sie formulieren. Wo eine Frage zwei Themen berührt, gelten beide.\n\n| Wonach gefragt wird | Controls | Was diese Controls abdecken |\n| --- | --- | --- |\n| MFA, Single Sign-on, Kennwortregeln | [A.8.5](\u002Fiso-27001\u002Fcontrols\u002FA.8.5), [A.5.17](\u002Fiso-27001\u002Fcontrols\u002FA.5.17) | Sicher anmelden; Umgang mit Kennwörtern, Schlüsseln und anderen Geheimnissen |\n| Verschlüsselung im Ruhezustand und bei der Übertragung, Schlüsselverwaltung | [A.8.24](\u002Fiso-27001\u002Fcontrols\u002FA.8.24) | Verschlüsselung richtig einsetzen und Schlüssel verwalten |\n| Sicherungen und Wiederherstellungstests | [A.8.13](\u002Fiso-27001\u002Fcontrols\u002FA.8.13) | Daten sichern und Wiederherstellungen nachweisen |\n| Geschäftskontinuität, Notfallwiederherstellung, RTO und RPO | [A.5.29](\u002Fiso-27001\u002Fcontrols\u002FA.5.29), [A.5.30](\u002Fiso-27001\u002Fcontrols\u002FA.5.30), [A.8.14](\u002Fiso-27001\u002Fcontrols\u002FA.8.14) | Sicherheit auch in der Krise aufrechterhalten; Technik durch Störungen hindurch am Laufen halten; Reserven, damit ein Ausfall überstanden wird |\n| Penetrationstests, Schwachstellenmanagement, Patching | [A.8.8](\u002Fiso-27001\u002Fcontrols\u002FA.8.8) | Bekannte Schwachstellen finden und beheben |\n| Reaktion auf Vorfälle, Meldung von Verletzungen | [A.5.24](\u002Fiso-27001\u002Fcontrols\u002FA.5.24), [A.5.26](\u002Fiso-27001\u002Fcontrols\u002FA.5.26), [A.6.8](\u002Fiso-27001\u002Fcontrols\u002FA.6.8) | Vorbereitet sein, bevor ein Vorfall eintritt; Handeln, sobald ein Vorfall festgestellt ist; Es Beschäftigten leicht machen, Probleme zu melden |\n| Lieferanten, Unterauftragsverarbeiter, Dritte | [A.5.19](\u002Fiso-27001\u002Fcontrols\u002FA.5.19), [A.5.20](\u002Fiso-27001\u002Fcontrols\u002FA.5.20), [A.5.21](\u002Fiso-27001\u002Fcontrols\u002FA.5.21), [A.5.23](\u002Fiso-27001\u002Fcontrols\u002FA.5.23) | Das Risiko steuern, das Lieferanten mitbringen; Sicherheitsanforderungen in Lieferantenverträge aufnehmen; Sicherheit entlang der Technologielieferkette; Cloud-Dienste sicher nutzen |\n| Hintergrundprüfungen | [A.6.1](\u002Fiso-27001\u002Fcontrols\u002FA.6.1) | Überprüfung vor der Einstellung |\n| Sicherheitsschulung, Phishing-Simulation | [A.6.3](\u002Fiso-27001\u002Fcontrols\u002FA.6.3) | Menschen für sicheres Arbeiten schulen |\n| Protokollierung, Überwachung, SIEM, Alarmierung | [A.8.15](\u002Fiso-27001\u002Fcontrols\u002FA.8.15), [A.8.16](\u002Fiso-27001\u002Fcontrols\u002FA.8.16) | Aufzeichnen, was auf den Systemen geschah; Systeme auf auffälliges Verhalten beobachten |\n| Zugriffssteuerung, minimale Rechte, Ein- und Austritte, Administratorzugriff | [A.5.15](\u002Fiso-27001\u002Fcontrols\u002FA.5.15), [A.5.18](\u002Fiso-27001\u002Fcontrols\u002FA.5.18), [A.8.2](\u002Fiso-27001\u002Fcontrols\u002FA.8.2) | Entscheiden, wer welche Systeme und Daten erreichen darf; Berechtigungen erteilen, überprüfen und entziehen; Administrative Zugriffe einschränken |\n| Aufbewahrung, Löschung, Entsorgung | [A.5.33](\u002Fiso-27001\u002Fcontrols\u002FA.5.33), [A.8.10](\u002Fiso-27001\u002Fcontrols\u002FA.8.10) | Aufzeichnungen so lange sichern, wie es nötig ist; Daten löschen, die nicht mehr gebraucht werden |\n| Sicherheitsrichtlinie, das Managementsystem selbst | [A.5.1](\u002Fiso-27001\u002Fcontrols\u002FA.5.1) | Schriftliche Sicherheitsrichtlinien, genehmigt und aktuell |\n| Einstufung und Kennzeichnung | [A.5.12](\u002Fiso-27001\u002Fcontrols\u002FA.5.12), [A.5.13](\u002Fiso-27001\u002Fcontrols\u002FA.5.13) | Informationen nach Schutzbedarf einstufen; Informationen mit ihrer Einstufung kennzeichnen |\n| Inventar der Werte | [A.5.9](\u002Fiso-27001\u002Fcontrols\u002FA.5.9) | Wissen, welche Informationen und Geräte vorhanden sind |\n| Endgeräte, MDM, Festplattenverschlüsselung, BYOD | [A.8.1](\u002Fiso-27001\u002Fcontrols\u002FA.8.1), [A.6.7](\u002Fiso-27001\u002Fcontrols\u002FA.6.7) | Laptops, Telefone und Arbeitsplatzrechner absichern; Sicher außerhalb des Büros arbeiten |\n| Schadsoftware, Antivirus, EDR | [A.8.7](\u002Fiso-27001\u002Fcontrols\u002FA.8.7) | Schadsoftware abwehren |\n| Sichere Entwicklung, Code-Review, Änderungsmanagement, CI\u002FCD | [A.8.25](\u002Fiso-27001\u002Fcontrols\u002FA.8.25), [A.8.29](\u002Fiso-27001\u002Fcontrols\u002FA.8.29), [A.8.32](\u002Fiso-27001\u002Fcontrols\u002FA.8.32) | Sicherheit über den gesamten Entwicklungsweg; Sicherheit prüfen, bevor etwas ausgeliefert wird; Änderungen an Produktivsystemen steuern |\n| Rechenzentren, physischer Zutritt, Büros | [A.7.1](\u002Fiso-27001\u002Fcontrols\u002FA.7.1), [A.7.2](\u002Fiso-27001\u002Fcontrols\u002FA.7.2), [A.7.4](\u002Fiso-27001\u002Fcontrols\u002FA.7.4) | Die geschützte physische Grenze festlegen; Steuern, wer durch die Tür kommt; Das Gelände auf Eindringlinge überwachen |\n| Datenschutz, DSGVO, Auftragsverarbeitungsvertrag | [A.5.34](\u002Fiso-27001\u002Fcontrols\u002FA.5.34) | Personenbezogene Daten schützen |\n| Mobiles Arbeiten | [A.6.7](\u002Fiso-27001\u002Fcontrols\u002FA.6.7) | Sicher außerhalb des Büros arbeiten |\n| Netzsegmentierung, Firewalls, VPN | [A.8.20](\u002Fiso-27001\u002Fcontrols\u002FA.8.20), [A.8.22](\u002Fiso-27001\u002Fcontrols\u002FA.8.22) | Das Netzwerk selbst absichern; Netze voneinander trennen |\n| Cloud-Anbieter, Hosting-Region, Datenresidenz | [A.5.23](\u002Fiso-27001\u002Fcontrols\u002FA.5.23) | Cloud-Dienste sicher nutzen |\n| Bedrohungsinformationen | [A.5.7](\u002Fiso-27001\u002Fcontrols\u002FA.5.7) | Bedrohungsinformationen sammeln und nutzen |\n| Gesetzliche, regulatorische und vertragliche Pflichten | [A.5.31](\u002Fiso-27001\u002Fcontrols\u002FA.5.31) | Die bindenden Gesetze und Verträge kennen |\n| Risikobeurteilung und Risikobehandlung | [A.5.1](\u002Fiso-27001\u002Fcontrols\u002FA.5.1), [A.8.8](\u002Fiso-27001\u002Fcontrols\u002FA.8.8) | Schriftliche Sicherheitsrichtlinien, genehmigt und aktuell; Bekannte Schwachstellen finden und beheben. Der Risikoprozess selbst ist Abschnitt 6.1 der Norm, kein Control in Anhang A |\n| Geheimnisse, API-Schlüssel, Tresore | [A.8.5](\u002Fiso-27001\u002Fcontrols\u002FA.8.5), [A.8.24](\u002Fiso-27001\u002Fcontrols\u002FA.8.24) | Sicher anmelden; Verschlüsselung richtig einsetzen und Schlüssel verwalten |\n| Kapazität, Verfügbarkeit, SLAs | [A.8.6](\u002Fiso-27001\u002Fcontrols\u002FA.8.6), [A.5.30](\u002Fiso-27001\u002Fcontrols\u002FA.5.30) | Genug Kapazität, um weiterzulaufen; Technik durch Störungen hindurch am Laufen halten |\n| Konfigurationsvorgaben, Härtung | [A.8.9](\u002Fiso-27001\u002Fcontrols\u002FA.8.9) | Systeme so konfiguriert halten, wie beabsichtigt |\n| Testdaten und Testumgebungen | [A.8.33](\u002Fiso-27001\u002Fcontrols\u002FA.8.33), [A.8.31](\u002Fiso-27001\u002Fcontrols\u002FA.8.31) | Beim Testen unbedenkliche Daten verwenden; Bau-, Test- und Produktivumgebungen trennen |\n\nZwei Dinge, die die Zuordnung nicht ist. Sie ist ein Vokabular, keine rechtliche Zuordnung: SIG und CAIQ haben eigene Control-Kennungen, und eine formale Kreuztabelle zu ihnen ist ein anderes Dokument. Und sie ist absichtlich begrenzt. Eine Frage, die auf neun Controls passt, wurde nicht verstanden, ordnen Sie also die zwei bis vier zu, um die es wirklich geht, und beantworten Sie diese.\n\n## Die Frage nach der Zertifizierung\n\n„Sind Sie nach ISO 27001 zertifiziert?\" ist eine Frage nach dem System als Ganzem, nicht nach einem Control, und sie hat genau zwei ehrliche Antworten.\n\nWenn Sie ein Zertifikat halten: die Norm, die Zertifizierungsstelle, die Zertifikatsnummer und das Ablaufdatum. Der Kunde wird es nachschlagen, die Antwort sollte ihm das also ermöglichen.\n\nWenn nicht: Sagen Sie es, und sagen Sie dann, was wahr ist. „Ein Managementsystem nach ISO\u002FIEC 27001 ist in Betrieb, 71 von 84 anwendbaren Controls in Anhang A sind umgesetzt, und die Zertifizierung durch eine akkreditierte Stelle ist für März geplant.\" Das ist eine stärkere Antwort, als die meisten Einkaufsabteilungen von einem nicht zertifizierten Anbieter erwarten, und sie ist nachprüfbar. Was sie nie tun darf, ist die Grenze verwischen. Zertifikate kommen von einer akkreditierten Zertifizierungsstelle, und ISO\u002FIEC 17021-1 verlangt, dass diese Stelle unabhängig von dem ist, der Ihnen bei der Vorbereitung geholfen hat. Ein Anbieter, der beides anbietet, ist das, was zu prüfen ist.\n\n## Was Sie sagen, wenn die Aufzeichnung „in Arbeit\" sagt\n\nSagen Sie „in Arbeit\".\n\nEine Fragebogenantwort ist eine Zusicherung gegenüber einem Kunden, oft unter einem Vertrag, der Falschangaben teuer macht, und die einzig vertretbare Antwort ist die, die Ihre Aufzeichnungen stützen. Wenn die Erklärung zur Anwendbarkeit sagt, A.8.16 sei in Arbeit, sagt der Entwurf, das Control werde umgesetzt und sei noch nicht vollständig, und die sendende Person entscheidet mit der Aufzeichnung vor sich, was sie sonst noch hinzufügt.\n\nDasselbe gilt für die drei anderen Arten, auf die eine Antwort still und leise zu viel behauptet:\n\n- **Ein Control, das ohne Begründung ausgeschlossen wurde.** In einem Fragebogen liest sich das wie Ausweichen; in Ihrer SoA ist es eine Feststellung bei Stufe 1. Schreiben Sie den Grund einmal auf, und beide Probleme verschwinden.\n- **Nachweise nach Ablauf.** Eine Antwort, die einen Penetrationstest nennt, sollte sein Datum nennen, und wenn das Datum alt ist, sollte die Antwort sagen, dass ein neuer geplant ist, oder ihn weglassen.\n- **Eine fehlgeschlagene Prüfung.** Wenn Ihr Identitätsanbieter meldet, dass MFA nicht für jeden Benutzer erzwungen wird, kann die Antwort nicht behaupten, dass es so ist. Beheben Sie es zuerst, oder sagen Sie es.\n\nDas Sicherheitsteam des Kunden sucht keine Perfektion. Es sucht den Anbieter, dessen Antworten es in achtzehn Monaten noch vertrauen kann, und das Zeichen dafür ist, ob die Antworten schon beim ersten Mal Daten trugen.\n\n## Der Teil, der sich aufsummiert\n\nDer vierzigste Fragebogen ist größtenteils die ersten neununddreißig. „Erzwingen Sie MFA?\" und „Ist MFA für alle Benutzerkonten erzwungen?\" sind dieselbe Frage, und eine bestätigte Antwort auf die eine ist der Entwurf für die andere.\n\nBewahren Sie jede bestätigte Antwort zusammen mit der Frage auf, die sie beantwortet hat, und gleichen Sie neue Fragen nach Bedeutung statt nach exaktem Wortlaut damit ab. Dann bestätigen Sie vor jeder Wiederverwendung neu, jedes Mal, denn was im März wahr war, muss es im September nicht mehr sein. Eine wiederverwendete Antwort, die niemand angesehen hat, ist der Weg, auf dem ein Unternehmen ein Control behauptet, das es abgeschafft hat.\n\n## Was Software hier tun sollte und was nicht\n\nDie Werkzeuge in dieser Kategorie entwerfen Antworten zunehmend mit einem Sprachmodell, und die Ergebnisse sind nur so vertrauenswürdig wie die Regel, unter der sie laufen. Die Regel, die trägt, lautet: Die Aufzeichnung ist die Quelle, das Modell ist eine Schreibkraft, und ein Mensch bestätigt. Ein Modell darf einen Entwurf, der aus Ihrer SoA, Ihren Richtlinien, Nachweisen und Prüfungen zusammengesetzt ist, in die Frageform des Kunden umformulieren. Es darf keine Tatsache hinzufügen, so plausibel sie auch ist, und es darf nicht aus dem antworten, was „die meisten Unternehmen\" tun. Eine selbstbewusste, flüssige Antwort, die keine Aufzeichnung stützt, ist der teuerste Satz, den ein Compliance-Werkzeug erzeugen kann.\n\nWenn das ISMS zu einer Frage nichts hat, ist die richtige Ausgabe ein leeres Feld und ein Hinweis, der das sagt. Die Person beantwortet sie aus ihrem Wissen und zeichnet dann das Control, die Richtlinie oder den Nachweis auf, auf den sie sich gestützt hat, damit der nächste Fragebogen es wiederverwenden kann. So wächst die Aufzeichnung auf das zu, was Kunden tatsächlich fragen.\n\nNach dieser Regel entwirft StandardOS Fragebogenantworten: aus den eigenen Aufzeichnungen der Organisation, mit Namen und Datum zitiert, von einem Menschen bestätigt und beim nächsten Mal wiederverwendet. Wenn Sie nach Europa verkaufen, ist der Fragebogen oft der erste Ort, an dem ein Käufer überhaupt nach ISO 27001 fragt: [Sie taucht in 3.408 EU-Ausschreibungen des letzten Jahres auf, gegenüber 104 für SOC 2](\u002Farticles\u002Fiso-27001-or-soc-2-in-europe).\n",1789383980231]