ISO 27001
Was wir abdecken, Abschnitt für Abschnitt.
ISO/IEC 27001:2022 besteht aus 93 Controls in Anhang A und den Abschnitten 4 bis 10, dem Managementsystem darum herum. Die meisten Werkzeuge reden über die Controls. Diese Seite ist die andere Hälfte: für welche Abschnitte StandardOS Ihre Aufzeichnungen führt, wo jeder liegt und was Ihnen bleibt, egal welches Werkzeug Sie kaufen.
26
abgedeckt
1
Grenze, die kein Werkzeug aufhebt
Alle 26 Abschnitte haben einen Platz im Produkt, und jede Zeile unten sagt, wo. Das ist nicht dasselbe wie bereit zu sein: Ein Auditor prüft, was Sie geschrieben haben, nicht, was die Software aufnehmen kann, und ein leeres Register in einem abgedeckten Abschnitt besteht nichts. Abschnitt 5.1 ist die ehrliche Grenze: Wir können die Nachweise zusammentragen, dass die Leitung sich verpflichtet hat, und wir können nicht die Verpflichtung sein. Dieselbe Seite gibt es im Produkt; dort zählt sie, was Sie zu jedem Abschnitt tatsächlich geschrieben haben, und das ist die Zahl, die Ihr Audit entscheidet.
4: Kontext der Organisation
5: Führung
- 5.1Abgedeckt
Eine Leitung, die das System wirklich trägt
Jeder Nachweis, den der Abschnitt verlangt, wird aus Aufzeichnungen an anderer Stelle im Managementsystem zusammengetragen, der Beleg wird also erzeugt und nicht behauptet. Keine Software kann zeigen, dass die oberste Leitung irgendetwas davon persönlich getan hat. Das stellt Ihr Auditor durch Gespräche mit ihr fest, und kein Werkzeug in diesem Markt ändert daran etwas.
- 5.2Abgedeckt
Eine Informationssicherheitsrichtlinie
- 5.3Abgedeckt
Wer wofür zuständig ist und mit welcher Befugnis
6: Planung
7: Unterstützung
8: Betrieb
9: Bewertung der Leistung
10: Verbesserung
Die Abschnittsnummern sind exakt. Die Beschreibungen sind unsere eigenen Worte, denn der Text der ISO ist urheberrechtlich geschützt und wird hier nicht wiedergegeben. Kaufen Sie die Norm bei der ISO oder Ihrer nationalen Normungsorganisation, um sie vollständig zu lesen.