ISO/IEC 27001:2022 · Annex A
Die Liste der ISO 27001 Controls: alle 93 Controls aus Anhang A
Eine verständliche Zeile dazu, was jedes Control verlangt. Frei lesbar. Erstellen Sie Ihre Erklärung zur Anwendbarkeit in Minuten mit StandardOS.
Sie fragen sich, was das Audit selbst kostet? Wir zeigen Ihnen, wie Sie Ihre eigene Zahl ausrechnen. Zertifizierungsstellen veröffentlichen keine Preise, aber die Audittage sind in ISO/IEC 27006 festgelegt.
Organisatorisch
· 37- A.5.1Schriftliche Sicherheitsrichtlinien, genehmigt und aktuell
- A.5.2Wer wofür in der Sicherheit verantwortlich ist
- A.5.3Heikle Aufgaben auf mehrere Personen aufteilen
- A.5.4Was die Leitung von allen verlangen muss
- A.5.5Wissen, wen man bei den Behörden erreicht
- A.5.6Kontakt zu Sicherheitsgemeinschaften halten
- A.5.7Bedrohungsinformationen sammeln und nutzen
- A.5.8Sicherheit in jedes Projekt einbauen
- A.5.9Wissen, welche Informationen und Geräte vorhanden sind
- A.5.10Regeln für den Umgang mit Informationen und Geräten
- A.5.11Geräte und Daten zurückerhalten, wenn Menschen gehen
- A.5.12Informationen nach Schutzbedarf einstufen
- A.5.13Informationen mit ihrer Einstufung kennzeichnen
- A.5.14Informationen sicher übermitteln, intern wie extern
- A.5.15Entscheiden, wer welche Systeme und Daten erreichen darf
- A.5.16Konten und Identitäten über ihren Lebenszyklus verwalten
- A.5.17Umgang mit Kennwörtern, Schlüsseln und anderen Geheimnissen
- A.5.18Berechtigungen erteilen, überprüfen und entziehen
- A.5.19Das Risiko steuern, das Lieferanten mitbringen
- A.5.20Sicherheitsanforderungen in Lieferantenverträge aufnehmen
- A.5.21Sicherheit entlang der Technologielieferkette
- A.5.22Lieferanten im Blick behalten, wenn sie sich ändern
- A.5.23Cloud-Dienste sicher nutzen
- A.5.24Vorbereitet sein, bevor ein Vorfall eintritt
- A.5.25Beurteilen, welche Ereignisse echte Vorfälle sind
- A.5.26Handeln, sobald ein Vorfall festgestellt ist
- A.5.27Aus Vorfällen im Nachhinein lernen
- A.5.28Beweise nach einem Vorfall sichern
- A.5.29Sicherheit auch in der Krise aufrechterhalten
- A.5.30Technik durch Störungen hindurch am Laufen halten
- A.5.31Die bindenden Gesetze und Verträge kennen
- A.5.32Urheberrecht und Softwarelizenzen achten
- A.5.33Aufzeichnungen so lange sichern, wie es nötig ist
- A.5.34Personenbezogene Daten schützen
- A.5.35Die Sicherheit unabhängig überprüfen lassen
- A.5.36Prüfen, ob die eigenen Regeln wirklich befolgt werden
- A.5.37Aufschreiben, wie die Dinge tatsächlich laufen
- A.6.1Überprüfung vor der Einstellung
- A.6.2Sicherheitspflichten im Arbeitsvertrag
- A.6.3Menschen für sicheres Arbeiten schulen
- A.6.4Konsequenzen bei Regelverstößen
- A.6.5Pflichten, die über das Ausscheiden hinaus gelten
- A.6.6Vertraulichkeitsvereinbarungen
- A.6.7Sicher außerhalb des Büros arbeiten
- A.6.8Es Beschäftigten leicht machen, Probleme zu melden
Physisch
· 14- A.7.1Die geschützte physische Grenze festlegen
- A.7.2Steuern, wer durch die Tür kommt
- A.7.3Die Räume selbst absichern
- A.7.4Das Gelände auf Eindringlinge überwachen
- A.7.5Schutz vor Feuer, Wasser und Ähnlichem
- A.7.6Regeln für die Arbeit in Sicherheitsbereichen
- A.7.7Nichts Sensibles auf Tischen oder Bildschirmen lassen
- A.7.8Geräte dort aufstellen, wo sie sicher sind
- A.7.9Geräte außerhalb des Geländes schützen
- A.7.10Umgang mit Datenträgern und Wechselmedien
- A.7.11Sicher auf Strom, Kühlung und Wasser bauen
- A.7.12Strom- und Netzwerkverkabelung schützen
- A.7.13Geräte instand halten, damit sie weiter funktionieren
- A.7.14Geräte vor Entsorgung oder Weiterverwendung löschen
Technologisch
· 34- A.8.1Laptops, Telefone und Arbeitsplatzrechner absichern
- A.8.2Administrative Zugriffe einschränken
- A.8.3Begrenzen, was jede Person öffnen kann
- A.8.4Steuern, wer den Quellcode erreichen kann
- A.8.5Sicher anmelden
- A.8.6Genug Kapazität, um weiterzulaufen
- A.8.7Schadsoftware abwehren
- A.8.8Bekannte Schwachstellen finden und beheben
- A.8.9Systeme so konfiguriert halten, wie beabsichtigt
- A.8.10Daten löschen, die nicht mehr gebraucht werden
- A.8.11Daten verbergen, die nicht gezeigt werden müssen
- A.8.12Verhindern, dass Daten unbefugt abfließen
- A.8.13Daten sichern und Wiederherstellungen nachweisen
- A.8.14Reserven, damit ein Ausfall überstanden wird
- A.8.15Aufzeichnen, was auf den Systemen geschah
- A.8.16Systeme auf auffälliges Verhalten beobachten
- A.8.17Systemuhren gleich halten
- A.8.18Mächtige Systemwerkzeuge einschränken
- A.8.19Steuern, was in der Produktion installiert wird
- A.8.20Das Netzwerk selbst absichern
- A.8.21Sicherheitsbedingungen für Netzdienste vereinbaren
- A.8.22Netze voneinander trennen
- A.8.23Zugriff auf riskante Websites filtern
- A.8.24Verschlüsselung richtig einsetzen und Schlüssel verwalten
- A.8.25Sicherheit über den gesamten Entwicklungsweg
- A.8.26Festlegen, was eine Anwendung sicher leisten muss
- A.8.27Systeme nach sicheren Prinzipien entwerfen
- A.8.28Code schreiben, der Angriffen standhält
- A.8.29Sicherheit prüfen, bevor etwas ausgeliefert wird
- A.8.30Sicherheit beaufsichtigen, wenn andere für Sie bauen
- A.8.31Bau-, Test- und Produktivumgebungen trennen
- A.8.32Änderungen an Produktivsystemen steuern
- A.8.33Beim Testen unbedenkliche Daten verwenden
- A.8.34Systeme prüfen, ohne sie zu stören
Alle 93 in eine Erklärung zur Anwendbarkeit verwandeln
Beantworten Sie sieben Fragen zu Ihrer Organisation, und StandardOS entscheidet die Anwendbarkeit für jedes Control oben, entwirft eine Begründung, die als Entwurf markiert bleibt, bis Sie sie zu Ihrer eigenen gemacht haben, und verfolgt von dort die Umsetzung.