Für Auditoren

Ihr Kunde nutzt StandardOS. Das können Sie von ihm verlangen.

Geschrieben für Zertifizierungsstellen und interne Auditoren, also beantwortet die Seite Ihre Fragen und nicht unsere. Alles Folgende lässt sich in der Zeit prüfen, die das Lesen dauert.

Lesezugriff, von Ihrem Kunden

Bitten Sie ihn, Sie als Auditor einzuladen, mit den Terminen des Audits. Diese Rolle kann jede Aufzeichnung öffnen und keine verändern: keine Begründung, kein Datum, keinen Status. Das wird in der Datenbank durchgesetzt, nicht in der Oberfläche: Jeder Schreibpfad im Produkt prüft die Mitgliedschaft gegen die Rollen Owner, Admin und Member, und Auditor gehört nicht dazu. Und der Zugriff endet an dem Datum, das der Kunde setzt, in der Datenbank, damit er den Auftrag nicht überdauert, weil jemand vergessen hat, ihn zu entfernen. Läuft das Audit länger, verschiebt der Kunde das Enddatum; nichts muss neu ausgestellt werden.

Nichts, was Sie im Arbeitsbereich eines Kunden tun, kann dessen Nachweise verändern, und das heißt, Sie müssen uns das nicht glauben, wenn Sie Ihren Bericht schreiben.

Der Export, falls Sie lieber offline arbeiten

Jeder Owner oder Admin kann das gesamte Managementsystem als eine einzelne JSON-Datei exportieren. Sie enthält 42 Aufzeichnungstypen: die Erklärung zur Anwendbarkeit und ihre Revisionen, Risiken und deren Behandlung, Dokumente und jede Version, interne Audits und Feststellungen, Nichtkonformitäten, Managementbewertungen, Kompetenz- und Bewusstseinsnachweise, Lieferanten, Werte, den Compliance-Kalender und das Nachweisregister.

Es ist absichtlich das ganze System und kein Bericht. Ein Teilexport ist schlechter als keiner, weil er den Leser einlädt anzunehmen, der Rest existiere.

Die Audit-Kette verifizieren, ohne uns zu vertrauen

Jede Änderung an einer Aufzeichnung wird in eine hash-verkettete Kette geschrieben, und der Export trägt sie. Sie können diese Kette selbst prüfen, auf Ihrem eigenen Rechner, mit einem Skript, das wir veröffentlichen, und ohne darauf angewiesen zu sein, dass StandardOS online oder ehrlich ist:

node verify-chain.mjs standardos-export.json

Die eingebaute Kryptografie von Node und sonst nichts. Keine Installation, kein Netzwerk. Die Formatspezifikation ist veröffentlicht, damit Sie es selbst implementieren können, falls Sie unseres lieber nicht ausführen, und dieselbe Seite sagt auch klar, was eine verifizierte Kette nicht beweist. Ein manipulationssicheres Protokoll zeigt, dass Aufzeichnungen nachträglich nicht verändert wurden; es sagt nichts darüber, ob sie beim Schreiben wahr waren. Das ist Ihre Aufgabe, und keine Software ändert das.

Was dieses Werkzeug für Ihren Kunden nicht leisten kann

Wir veröffentlichen ein Register Kapitel für Kapitel, wo jedes der 26 Managementsystem-Kapitel von ISO/IEC 27001 im Produkt lebt, einschließlich der Stellen, an denen keine Software helfen kann. Kapitel 5.1 ist das klarste: Jeder Nachweis, den es verlangt, wird aus anderswo geführten Aufzeichnungen zusammengesetzt, und nichts davon zeigt, dass die oberste Leitung persönlich etwas davon getan hat. Das stellen Sie im Gespräch mit ihr fest, und kein Werkzeug auf diesem Markt ändert das.

Zwei Dinge, die Sie wissen sollten, bevor Sie Stichproben ziehen:

  • Eine generierte Erklärung zur Anwendbarkeit kommt vorformuliert. Jede Begründung wird vom Produkt geschrieben und sagt das im eigenen Text. Jede Zeile hält fest, ob ihre Begründung noch der generierte Entwurf ist, von einer Person geschrieben wurde oder aus einem Vorschlag stammt, sodass "geprüft" bedeutet, dass ein Mensch sie gelesen hat, und Sie den Unterschied erkennen können.
  • Die Titel der Maßnahmen sind unsere Worte, nicht die der ISO. Wir veröffentlichen den Text der Norm nicht erneut, der Wortlaut, den Ihr Kunde sieht, stimmt also nicht wörtlich mit Ihrem Exemplar der ISO/IEC 27001 überein. Die Kapitel- und Maßnahmenreferenzen sind exakt.

Das Kapitelregister lesen. Ein Kapitel trägt einen ausdrücklichen Hinweis auf die Grenzen jeder Software, und jedes Kapitel hat einen eigenen Anker, damit Sie eines direkt zitieren können.

Wo die Daten liegen

EU-Region, mit der Liste der Unterauftragsverarbeiter und dem Datum ihrer letzten Überprüfung veröffentlicht auf unserer Trust-Seite statt auf Anfrage erhältlich. RMS Systems ist ein eingetragenes dänisches Unternehmen, CVR 34282668.

Stimmt hier etwas nicht?

Diese Seite existiert, weil ein Auditor der Leser ist, der uns am ehesten bei einer Übertreibung erwischt, und wir hören es lieber von Ihnen, als dass Sie den Rest abwerten. security@getstandardos.com erreicht einen Menschen.