Geräte und Daten zurückerhalten, wenn Menschen gehen

Organisatorisch-Control

Was es bedeutet

Geräte und Informationen zurückerhalten, wenn Menschen ausscheiden oder Verträge enden.

Wie StandardOS das prüft

Nur lesend verbunden, nach Zeitplan. Eine bestandene Prüfung hält einen Nachweiseintrag frisch; eine fehlgeschlagene lässt ihn verfallen, sodass eine Verschlechterung auffällt, statt auf das Audit zu warten. Jede Integration, und was die jeweiligen Zugangsdaten sehen können.

  • Google WorkspaceStandardOS liest Konten, die gesperrt, aber nie entfernt wurden, denn genau dort bleibt das Offboarding meist auf halbem Weg stehen.
  • OktaStandardOS liest Konten, die gesperrt statt deaktiviert wurden, und wie lange sie schon so daliegen.

Risiken, die dieses Control behandelt

Aus dem Start-Risikoregister, das StandardOS bei der Einrichtung vorschlägt. Sie behalten, bearbeiten oder löschen jedes einzelne; dies sind die, die A.5.11 als Behandlung nennen.

  • Ausscheidende Mitarbeitende behalten ZugriffKonten

Wo dies unter NIS2 steht

A.5.11 ist Teil dessen, was Artikel 21 Absatz 2 Buchstabe j, Asset management, verlangt. Es einmal umzusetzen zählt für beides, und genau deshalb gibt es die NIS2-Zuordnung.

Controls, die mit diesem zusammenarbeiten

Diese tauchen im selben Risiko oder derselben Richtlinie gemeinsam auf und werden deshalb meist auch gemeinsam umgesetzt.

Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.

Was StandardOS für A.5.11 am Audittag bereithält

Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.