Systeme prüfen, ohne sie zu stören

Technologisch-Control

Was es bedeutet

Audits und Tests an Produktivsystemen so planen, dass sie weder stören noch etwas offenlegen.

Risiken, die dieses Control behandelt

Aus dem Start-Risikoregister, das StandardOS bei der Einrichtung vorschlägt. Sie behalten, bearbeiten oder löschen jedes einzelne; dies sind die, die A.8.34 als Behandlung nennen.

  • Rechtliche oder vertragliche Anforderung übersehenVerpflichtungsregister

Was es in Ihren Kalender legt

Ein Control ist nicht einmal umgesetzt. Diese werden vom Tag der Einrichtung an geplant, mit Verantwortlichen und Fälligkeit, damit der Nachweis existiert, bevor jemand danach fragt.

  • Internes ISMS-Audit (Abschnitt 9.2)einmal im Jahr

Controls, die mit diesem zusammenarbeiten

Diese tauchen im selben Risiko oder derselben Richtlinie gemeinsam auf und werden deshalb meist auch gemeinsam umgesetzt.

Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.

Was StandardOS für A.8.34 am Audittag bereithält

Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.