A.5.36
Prüfen, ob die eigenen Regeln wirklich befolgt werden
Organisatorisch-Control
Was es bedeutet
Regelmäßig prüfen, ob Sicherheitsrichtlinien und -vorgaben tatsächlich eingehalten werden.
Wie StandardOS das prüft
Nur lesend verbunden, nach Zeitplan. Eine bestandene Prüfung hält einen Nachweiseintrag frisch; eine fehlgeschlagene lässt ihn verfallen, sodass eine Verschlechterung auffällt, statt auf das Audit zu warten. Jede Integration, und was die jeweiligen Zugangsdaten sehen können.
- Microsoft AzureStandardOS liest ob jedes Abonnement eine Azure-Policy-Zuweisung trägt, damit die Sicherheitsgrundlinie von der Plattform statt von Hand geprüft wird.
Risiken, die dieses Control behandelt
Aus dem Start-Risikoregister, das StandardOS bei der Einrichtung vorschlägt. Sie behalten, bearbeiten oder löschen jedes einzelne; dies sind die, die A.5.36 als Behandlung nennen.
- Rechtliche oder vertragliche Anforderung übersehenVerpflichtungsregister
Was es in Ihren Kalender legt
Ein Control ist nicht einmal umgesetzt. Diese werden vom Tag der Einrichtung an geplant, mit Verantwortlichen und Fälligkeit, damit der Nachweis existiert, bevor jemand danach fragt.
- Internes ISMS-Audit (Abschnitt 9.2)einmal im Jahr
Wo dies unter NIS2 steht
A.5.36 ist Teil dessen, was Artikel 21 Absatz 2 Buchstabe a, Risk management policy
, verlangt. Es einmal umzusetzen zählt für beides, und genau deshalb gibt es die NIS2-Zuordnung.
Controls, die mit diesem zusammenarbeiten
Diese tauchen im selben Risiko oder derselben Richtlinie gemeinsam auf und werden deshalb meist auch gemeinsam umgesetzt.
- A.5.31Die bindenden Gesetze und Verträge kennen
- A.5.1Schriftliche Sicherheitsrichtlinien, genehmigt und aktuell
- A.5.2Wer wofür in der Sicherheit verantwortlich ist
- A.5.3Heikle Aufgaben auf mehrere Personen aufteilen
- A.5.32Urheberrecht und Softwarelizenzen achten
- A.5.35Die Sicherheit unabhängig überprüfen lassen
- A.5.37Aufschreiben, wie die Dinge tatsächlich laufen
- A.5.4Was die Leitung von allen verlangen muss
Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.
Was StandardOS für A.5.36 am Audittag bereithält
Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.