ISO 27001

Was wir abdecken, Abschnitt für Abschnitt.

ISO/IEC 27001:2022 besteht aus 93 Controls in Anhang A und den Abschnitten 4 bis 10, dem Managementsystem darum herum. Die meisten Werkzeuge reden über die Controls. Diese Seite ist die andere Hälfte: für welche Abschnitte StandardOS Ihre Aufzeichnungen führt, wo jeder liegt und was Ihnen bleibt, egal welches Werkzeug Sie kaufen.

26

abgedeckt

1

Grenze, die kein Werkzeug aufhebt

Alle 26 Abschnitte haben einen Platz im Produkt, und jede Zeile unten sagt, wo. Das ist nicht dasselbe wie bereit zu sein: Ein Auditor prüft, was Sie geschrieben haben, nicht, was die Software aufnehmen kann, und ein leeres Register in einem abgedeckten Abschnitt besteht nichts. Abschnitt 5.1 ist die ehrliche Grenze: Wir können die Nachweise zusammentragen, dass die Leitung sich verpflichtet hat, und wir können nicht die Verpflichtung sein. Dieselbe Seite gibt es im Produkt; dort zählt sie, was Sie zu jedem Abschnitt tatsächlich geschrieben haben, und das ist die Zahl, die Ihr Audit entscheidet.

4: Kontext der Organisation

  • 4.1

    Die Organisation und ihr Umfeld verstehen

    Abgedeckt
  • 4.2

    Wer ein Interesse hat und was er verlangt

    Abgedeckt
  • 4.3

    Festlegen, was das ISMS abdeckt

    Abgedeckt
  • 4.4

    Das ISMS und die Prozesse, aus denen es besteht

    Abgedeckt

5: Führung

  • 5.1

    Eine Leitung, die das System wirklich trägt

    Jeder Nachweis, den der Abschnitt verlangt, wird aus Aufzeichnungen an anderer Stelle im Managementsystem zusammengetragen, der Beleg wird also erzeugt und nicht behauptet. Keine Software kann zeigen, dass die oberste Leitung irgendetwas davon persönlich getan hat. Das stellt Ihr Auditor durch Gespräche mit ihr fest, und kein Werkzeug in diesem Markt ändert daran etwas.

    Abgedeckt
  • 5.2

    Eine Informationssicherheitsrichtlinie

    Abgedeckt
  • 5.3

    Wer wofür zuständig ist und mit welcher Befugnis

    Abgedeckt

6: Planung

  • 6.1.1

    Auf Risiken und auf Chancen reagieren

    Abgedeckt
  • 6.1.2

    Wie Risiko beurteilt wird, auf der eigenen Skala

    Abgedeckt
  • 6.1.3

    Maßnahmen auswählen und angeben, welche gelten

    Abgedeckt
  • 6.2

    Sicherheitsziele und wie sie erreicht werden

    Abgedeckt
  • 6.3

    Änderungen am ISMS planen

    Abgedeckt

7: Unterstützung

  • 7.1

    Die Ressourcen, die das ISMS braucht

    Abgedeckt
  • 7.2

    Kompetenz und der Nachweis dafür

    Abgedeckt
  • 7.3

    Menschen bewusst machen, worum es geht

    Abgedeckt
  • 7.4

    Über Sicherheit kommunizieren

    Abgedeckt
  • 7.5

    Dokumentierte Information lenken

    Abgedeckt

8: Betrieb

  • 8.1

    Den Betrieb des ISMS planen und steuern

    Abgedeckt
  • 8.2

    Risiko in geplanten Abständen und bei Änderungen beurteilen

    Abgedeckt
  • 8.3

    Den Risikobehandlungsplan umsetzen

    Abgedeckt

9: Bewertung der Leistung

  • 9.1

    Überwachen, messen, analysieren und bewerten

    Abgedeckt
  • 9.2.1

    Interne Audits durchführen

    Abgedeckt
  • 9.2.2

    Das Auditprogramm hinter diesen Audits

    Abgedeckt
  • 9.3

    Managementbewertung

    Abgedeckt

10: Verbesserung

  • 10.1

    Fortlaufende Verbesserung

    Abgedeckt
  • 10.2

    Abweichung und Korrekturmaßnahme

    Abgedeckt

Die Abschnittsnummern sind exakt. Die Beschreibungen sind unsere eigenen Worte, denn der Text der ISO ist urheberrechtlich geschützt und wird hier nicht wiedergegeben. Kaufen Sie die Norm bei der ISO oder Ihrer nationalen Normungsorganisation, um sie vollständig zu lesen.