ISO/IEC 27001:2022 Anhang A · 37 Controls
Controls: Organisatorisch
Die Controls dazu, wie das Unternehmen sich selbst führt: welche Richtlinien es setzt, wer wofür verantwortlich ist, wie es mit Lieferanten und Vorfällen umgeht und wie es weiterarbeitet, wenn etwas schiefgeht. Das ist die größte der vier Gruppen und die, die ein Auditor zuerst aufschlägt, weil hier das Managementsystem auf das Geschäft trifft.
- A.5.1Schriftliche Sicherheitsrichtlinien, genehmigt und aktuell
- A.5.2Wer wofür in der Sicherheit verantwortlich ist
- A.5.3Heikle Aufgaben auf mehrere Personen aufteilen
- A.5.4Was die Leitung von allen verlangen muss
- A.5.5Wissen, wen man bei den Behörden erreicht
- A.5.6Kontakt zu Sicherheitsgemeinschaften halten
- A.5.7Bedrohungsinformationen sammeln und nutzen
- A.5.8Sicherheit in jedes Projekt einbauen
- A.5.9Wissen, welche Informationen und Geräte vorhanden sind
- A.5.10Regeln für den Umgang mit Informationen und Geräten
- A.5.11Geräte und Daten zurückerhalten, wenn Menschen gehen
- A.5.12Informationen nach Schutzbedarf einstufen
- A.5.13Informationen mit ihrer Einstufung kennzeichnen
- A.5.14Informationen sicher übermitteln, intern wie extern
- A.5.15Entscheiden, wer welche Systeme und Daten erreichen darf
- A.5.16Konten und Identitäten über ihren Lebenszyklus verwalten
- A.5.17Umgang mit Kennwörtern, Schlüsseln und anderen Geheimnissen
- A.5.18Berechtigungen erteilen, überprüfen und entziehen
- A.5.19Das Risiko steuern, das Lieferanten mitbringen
- A.5.20Sicherheitsanforderungen in Lieferantenverträge aufnehmen
- A.5.21Sicherheit entlang der Technologielieferkette
- A.5.22Lieferanten im Blick behalten, wenn sie sich ändern
- A.5.23Cloud-Dienste sicher nutzen
- A.5.24Vorbereitet sein, bevor ein Vorfall eintritt
- A.5.25Beurteilen, welche Ereignisse echte Vorfälle sind
- A.5.26Handeln, sobald ein Vorfall festgestellt ist
- A.5.27Aus Vorfällen im Nachhinein lernen
- A.5.28Beweise nach einem Vorfall sichern
- A.5.29Sicherheit auch in der Krise aufrechterhalten
- A.5.30Technik durch Störungen hindurch am Laufen halten
- A.5.31Die bindenden Gesetze und Verträge kennen
- A.5.32Urheberrecht und Softwarelizenzen achten
- A.5.33Aufzeichnungen so lange sichern, wie es nötig ist
- A.5.34Personenbezogene Daten schützen
- A.5.35Die Sicherheit unabhängig überprüfen lassen
- A.5.36Prüfen, ob die eigenen Regeln wirklich befolgt werden
- A.5.37Aufschreiben, wie die Dinge tatsächlich laufen
Jedes Control hier braucht eine Entscheidung zur Anwendbarkeit und eine Begründung in Ihrer Erklärung zur Anwendbarkeit, auch die, die Sie ausschließen. Was eine Zertifizierung kostet, und welche Kapitel StandardOS abdeckt.
Alle 37 in einem Durchgang entscheiden
StandardOS füllt Anwendbarkeit und einen Begründungsentwurf für jedes Control aus Anhang A aus einem Profil mit sieben Fragen vor, hält jeden Entwurf als ungeprüft markiert, bis Sie ihn zu Ihrem eigenen gemacht haben, und verfolgt die Umsetzung für jedes einzelne.