Dokumentation ist das Rückgrat des ISMS
ISO 27001 ist ein dokumentationsintensiver Standard. Das ISMS (Information Security Management System) muss nachvollziehbar, aktuell und vollständig dokumentiert sein. Auditoren prüfen nicht nur, ob Maßnahmen existieren, sondern ob sie dokumentiert, freigegeben und regelmäßig überprüft werden.
Pflichtdokumente nach ISO 27001:2022
- ISMS-Scope: Geltungsbereich des Managementsystems
- Informationssicherheitspolitik: Grundsatzerklärung der Geschäftsleitung
- Risikobeurteilungsprozess: Methodik der Risikobewertung
- Risikobehandlungsplan: Maßnahmen für identifizierte Risiken
- Statement of Applicability (SoA): Welche Annex-A-Controls angewendet werden und warum
- Kompetenznachweise: Schulungen, Qualifikationen, Zertifikate
- Operative Planungs- und Kontrolldokumente: Prozesse, Arbeitsanweisungen
- Ergebnisse der Risikobeurteilung: Risikobewertungen und deren Ergebnisse
- Interne Auditberichte: Ergebnisse und Maßnahmen
- Managementreview-Protokolle: Regelmäßige Überprüfung durch die Geschäftsleitung
Annex A Controls dokumentieren
Annex A enthält 93 Controls in vier Kategorien: organisatorisch, personenbezogen, physisch und technologisch. Für jeden Control müssen Sie dokumentieren, ob er anwendbar ist, wie er umgesetzt wird und welche Nachweise existieren.
Häufige Fehler
- Dokumente existieren, sind aber veraltet oder nie freigegeben
- Risikobeurteilung und SoA passen nicht zusammen
- Schulungsnachweise fehlen oder sind unvollständig
- Interne Audits wurden nicht oder nur oberflächlich durchgeführt
Titan unterstützt die Dokumentation der umgesetzten Controls und verknüpft sie mit Schulungsnachweisen und Risikobeurteilungen in einem gemeinsamen System.