ISO 27001 · der Anwendungsbereich
Der Anwendungsbereich des ISMS, aus zwölf Antworten geschrieben
Abschnitt 4.3 verlangt die Grenzen des Managementsystems, seine Schnittstellen und Abhängigkeiten zu dem, was andere für Sie tun, und den Anwendungsbereich als dokumentierte Information, unten aus Ihren Antworten geschrieben, den Zertifikatssatz zuerst, in einer Formulierung, die ein Käufer unter DORA oder NIS2 gegen das prüfen kann, was Sie tatsächlich verkaufen.
Der Satz, den das Zertifikat tragen wird
Das Informationssicherheitsmanagementsystem von [Unternehmen] für die Entwicklung, den Betrieb und den Support von [das Produkt oder die Dienstleistung], erbracht von seinen Räumlichkeiten und den Fernarbeitsplätzen seiner Mitarbeitenden aus, gehostet auf bezogenen Cloud-Diensten, gemäß der aktuellen Erklärung zur Anwendbarkeit.
Eine Zertifizierungsstelle druckt den Anwendungsbereich so, wie die Organisation ihn formuliert; ein Käufer liest diesen Satz vor allem anderen, und ein Anwendungsbereich, der den Hauptsitz nennt, aber nicht das Produkt, ist der, der seine Prüfung nicht besteht.
Die Erklärung zum Anwendungsbereich
# Anwendungsbereich des ISMS: [Unternehmen] Erstellt am mit der kostenlosen Seite auf getstandardos.com nach Abschnitt 4.3 der ISO/IEC 27001:2022, unter Berücksichtigung der Themen aus Abschnitt 4.1, der Anforderungen aus Abschnitt 4.2 und der Schnittstellen und Abhängigkeiten zwischen den eigenen Tätigkeiten der Organisation und denen, die andere ausführen. Die Formulierung ist die von StandardOS; sie ist ein Ausgangspunkt zur Genehmigung, keine endgültige Antwort. ## Anwendungsbereich Das Informationssicherheitsmanagementsystem von [Unternehmen] für die Entwicklung, den Betrieb und den Support von [das Produkt oder die Dienstleistung], erbracht von seinen Räumlichkeiten und den Fernarbeitsplätzen seiner Mitarbeitenden aus, gehostet auf bezogenen Cloud-Diensten, gemäß der aktuellen Erklärung zur Anwendbarkeit. ## Organisatorische Grenzen Der Anwendungsbereich umfasst alle Mitarbeitenden und Auftragnehmer, die im Namen von [Unternehmen] handeln, jedes Team, das das oben genannte Produkt oder die Dienstleistung entwickelt, betreibt, unterstützt oder verkauft, und die Leitung, die sie führt. ## Physische Grenzen Das Produkt oder die Dienstleistung wird von seinen Räumlichkeiten und den Fernarbeitsplätzen seiner Mitarbeitenden aus erbracht. Die physische Sicherheit jedes Standorts liegt im Anwendungsbereich, soweit dort Informationen oder Geräte der Organisation gehalten werden. ## Technische Grenzen Die Produktionssysteme werden auf bezogenen Cloud-Diensten gehostet; die Identitäts-, Kollaborations- und Entwicklungsdienste, die die Mitarbeitenden nutzen, liegen im Anwendungsbereich. Die Software wird von eigenen Mitarbeitenden der Organisation entwickelt; die Entwicklungsumgebung, der Quellcode und der Freigabeprozess liegen im Anwendungsbereich. ## Schnittstellen und Abhängigkeiten Die Organisation hängt von ihren Hosting-Anbietern und von den Identitäts-, Kollaborations- und Softwarediensten ab, die ihre Mitarbeitenden nutzen; was jeder liefert, welche Sicherheit er zusagt und wie sie geprüft wird, ist im Lieferantenregister festgehalten und wird über den Prozess der Lieferantensicherheit gesteuert. ## Personenbezogene Daten Personenbezogene Daten von Kunden, die über die oben genannten Systeme verarbeitet werden, liegen im Anwendungsbereich; das Verzeichnis der Verarbeitungstätigkeiten führt sie, und die Datenschutzpflichten werden als Anforderungen einer interessierten Partei behandelt. ## Ausschlüsse Keine. Der Anwendungsbereich umfasst die gesamte Organisation, und jede ausgeschlossene Maßnahme aus Anhang A wird in der Erklärung zur Anwendbarkeit begründet, nicht hier. ## Berücksichtigte Themen und interessierte Parteien - Kunden und ihre Auditoren, die Zusicherungen über die der Organisation anvertrauten Informationen und zunehmend das Zertifikat selbst verlangen. - Das Datenschutzrecht, das die verarbeiteten personenbezogenen Daten regelt und die Aufsichtsbehörde als interessierte Partei hinzufügt. - Hosting- und Softwarelieferanten, von deren Sicherheit die Organisation abhängt und die sie nicht direkt prüfen kann. - Die eigenen Mitarbeitenden und Auftragnehmer der Organisation, auf deren Zugang und Bewusstsein die Maßnahmen beruhen. ## Genehmigung Genehmigt von: [Name und Funktion], am [Datum]. Überprüft in der Managementbewertung und immer dann, wenn sich Produkte, Standorte, Lieferanten oder Pflichten ändern. Diese Erklärung zum Anwendungsbereich ist aus den gegebenen Antworten geschrieben. Sie ist keine Rechts- oder Zertifizierungsberatung; die Zertifizierungsstelle bestätigt den Anwendungsbereich im Audit, und die Formulierung auf dem Zertifikat ist die, die sie druckt.
StandardOS hält den Anwendungsbereich beim System, das er begrenzt
Der Anwendungsbereich ist das erste Dokument, das StandardOS aus Ihren Antworten schreibt, und er bleibt mit dem Risikoregister, der Erklärung zur Anwendbarkeit und dem Lieferantenregister verbunden, die folgen, sodass ein Wechsel von Produkt, Standort oder Lieferant den Anwendungsbereich mit ändert.
Warum ein Zertifikat, das den Hauptsitz nennt, Ihr SaaS nicht abdecktDie Erklärung zur Anwendbarkeit