ISO 27001
ISO 27001 zertifiziert, dass Sie ein Informationssicherheits-Managementsystem betreiben, nicht dass Sie bestimmte Werkzeuge besitzen. Der Auditor prüft, ob Geltungsbereich, Risikobehandlung und Controls zusammenpassen und in Betrieb bleiben. turingsecure hält die Controls, die Nachweise und den Prüfpfad hinter jedem Schritt, damit das Zertifikat belegbare Arbeit widerspiegelt.
Was der Standard verlangt
Ein ISMS, dem der Auditor lückenlos folgen kann
ISO 27001 baut auf einem Managementsystem auf. Sie legen den Geltungsbereich des ISMS fest, entscheiden, welche Werte, Standorte und Dienste er umfasst, und führen dann eine Risikoanalyse durch, bei der Sie jedes Risiko akzeptieren, mindern oder übertragen. Die Anwendbarkeitserklärung hält fest, welche Controls aus Anhang A gelten und warum, und ist das Dokument, mit dem der Auditor zuerst arbeitet.
Die Zertifizierung läuft anschließend in zwei Stufen. Stufe 1 prüft Ihre Dokumentation und Bereitschaft. Stufe 2 prüft, ob die Controls tatsächlich wirken. Nach der Ausstellung prüfen jährliche Überwachungsaudits und alle drei Jahre eine Rezertifizierung, dass sich das System weiterentwickelt und nicht stillsteht.
Der Weg zum Zertifikat
Vier Schritte, jeder mit Nachweisen hinterlegt
- Geltungsbereich und Risiko
Legen Sie fest, was das ISMS abdeckt, und behandeln Sie dann das Risiko. turingsecure hält das Risikoregister und die Behandlungsentscheidungen bei den betroffenen Werten.
- Anwendbarkeitserklärung
Halten Sie fest, welche Controls aus Anhang A gelten und warum. Die Control-Bibliothek verfolgt Anwendbarkeit, Verantwortliche und Umsetzungsstatus für jeden Eintrag.
- Stufe 1 und Stufe 2
Dokumentationsprüfung und Wirksamkeitsaudit laufen gegen ein System. Aus Findings werden Korrekturmaßnahmen, die Sie bis zum Abschluss verfolgen.
- Überwachung und Verbesserung
Nachweise bleiben mit Controls verknüpft und werden über Ablauf-Erinnerungen aktuell gehalten, sodass jedes Überwachungsaudit ein wirkendes System vorfindet.
Verwandt
Die Module, die ISO 27001 tragen
ISO 27001 nutzt dasselbe verbundene Modell wie Ihre übrige Compliance-Arbeit.
- Frameworks
ISO 27001 übernehmen und die Controls aus Anhang A einmal mappen, dann über jeden weiteren Standard wiederverwenden.
- Controls
Eine Control-Bibliothek mit Anwendbarkeit, Verantwortlichkeit und Umsetzungsstatus speist Ihre Anwendbarkeitserklärung direkt.
- Nachweise
Artefakte an jedes Control hängen und mit Ablauf-Erinnerungen vor jedem Überwachungsaudit aktuell halten.
- Audits
Stufe 1, Stufe 2 und interne Audits planen und Findings bis zur Korrekturmaßnahme und zum Abschluss verfolgen.
Gehen Sie vorbereitet in Ihr Stufe-2-Audit
Buchen Sie eine persönliche Demo und sehen Sie, wie turingsecure die Controls und Nachweise hinter Ihrem ISO-27001-Zertifikat hält.