Anhang A
Anhang A listet 93 Maßnahmen in vier Gruppen: organisatorisch, personell, physisch und technisch. Sie sind kein Pflichtprogramm — Sie wählen aus, was zu Ihren Risiken passt, und begründen in der Anwendbarkeitserklärung, was Sie weglassen.
Hier steht zu einzelnen Maßnahmen, was sie in der Praxis bedeuten: was tatsächlich zu regeln ist, wie weit Sie gehen müssen und woran ein Auditor erkennt, dass mehr dahintersteckt als ein Dokument.
A.5 Organisatorisch
Richtlinien, Verantwortlichkeiten, Klassifizierung, Lieferanten und der Umgang mit Vorfällen.
- ISO 27001: Informationen klassifizieren und kennzeichnen Informationen müssen klassifiziert werden – und auch gekennzeichnet. Nur wie geht das praktisch? Wir erklären es.
- ISO 27001: Rechtliche und vertragliche Anforderungen im Griff Das „Rechtskataster“: ISO 27001 fordert, dass jedes Unternehmen überlegen soll, welche gesetzlichen, vertraglichen und normativen Anforderungen in Bezug auf Informationssicherheit es eigentlich einhalten muss – aber wie geht das praktisch? Wir klären auf!
- ISO 27001: Personenbezogene Daten richtig schützen ISO 27001 A.5.34 macht Datenschutz im Audit konkret: VVT, Betroffenenrechte, Datenschutzhinweise, Tracking und Auftragsverarbeitung.
- ISO 27001: Geistige Eigentumsrechte richtig regeln Lizenzen und Urheberrechte – was hat das mit ISO 27001 zu tun? Wir klären mal auf!
- Cloud-Security: So wählen und steuern Sie Cloud-Dienste sicher Clouddienste sind nicht mehr wegzudenken. Aber wie wählt man unter Sicherheitsgesichtspunkten die richtigen aus? Wir geben praktische Tipps.
- IT-Security-Vorfälle: In zwei Schritten richtig reagieren IT-Security-Vorfälle – in zwei Schritten richtig reagieren, so einfach geht’s: Was tun Sie eigentlich, wenn Sie feststellen, dass Ihr Server mit Hochdruck Daten aus der Produktivdatenbank an ein Ihnen unbekanntes Ziel versendet? Oder wenn an einem schönen Montagmorgen wichtige Rechner aus Ihren Büros fehlen? Oder wenn ein automatisches Update dafür gesorgt hat, dass eine Ihrer […]
A.8 Technologisch
Zugriff, Netze, Schwachstellen, Logging und Sicherheit in der Softwareentwicklung.
- Softwareentwicklung: So bauen Sie Sicherheit in den Code ein Softwaresicherheit ist ein wichtiges Thema – aber wie geht man es an und worauf ist zu achten? Wir bringen Licht ins Dunkle.
- CWE – CVE – CVSS: Was ist der Unterschied? Wenn es um das Thema Schwachstellen geht, spielen die Begriffe CWE, CVE und CVSS eine tragende Rolle. Wir erklären, worum es geht.
- Logging & Monitoring: Vorfälle erkennen bevor es zu spät ist Logging und Monitoring ist ein wesentlicher Bestandteil einer Sicherheitsstrategie. Wir erkären, was gemeint ist.
- Netzwerksicherheit: So sichern Sie Netze wirklich ab Netzwerke sind das Einfallstor für Angriffe aller Art. Wir erklären, woran man denken sollte beim Absichern.
- Zero Trust: Wie Unternehmen sinnvoll starten Zero Trust einfach erklärt: Was es bedeutet, was nicht, welche Prinzipien gelten und wie Unternehmen pragmatisch starten.
- Sicherheitslücken erkennen, bewerten und beheben Schwachstellenmanagement beginnt mit dem Überblick über Systeme und Software. So erkennen, bewerten, priorisieren und beheben Sie Sicherheitslücken nachvollziehbar.
Weitere Beiträge im Thema
- ISO 27001 A.7.4: Physische Sicherheitsüberwachung richtig regeln ISO 27001 A.7.4 verlangt ständige physische Sicherheitsüberwachung. Welche Maßnahmen passen – von Sensoren und Alarmanlage bis zur Kamera?
- ISO 27001: Nicht-elektronische Datenträger sicher entsorgen ISO 27001 verlangt die sichere Entsorgung von Datenträgern. Da denkt man zunächst einmal an „elektronische Datenträger“. Aber nicht nur die sind gemeint. Viele Unternehmen haben auch bspw. Papier oder Backup-Bänder. Auch diese Medien fallen darunter. Wir erklären, wie diese entsorgt werden können.
- ISO 27001 A.7.14: Geräte sicher entsorgen oder wiederverwenden Ein alter Drucker kann Scans, Adressbücher und Zugangsdaten mitnehmen. A.7.14 sorgt dafür, dass gebrauchte Geräte nicht zur Firmenchronik werden.
- ISO 27001 „Controls“: Was damit wirklich gemeint ist Im Dunkreis der ISO 27001 hört man immer wieder von „Kontrollen“ (Englisch: Controls). Aber Controls sind keine Kontrollen! Fallen Sie nicht darauf herein. Hier die Erklärung.
- ISO 27001 Awareness: Warum Schulung allein nicht reicht Die ISO 27001 spricht von „Awareness“ – Bewusstsein. Dabei geht es nicht um New Age und Sphärenklänge. Wir erklären, was darunter zu verstehen ist und wie Sie das Thema angehen können.
- IT-Sicherheit im Home Office: Checkliste für Unternehmen IT-Sicherheit im Home Office: Checkliste für Corona-Zeiten: IT-Sicherheit wird schwieriger herzustellen, wenn Mitarbeiter und Mitarbeiterinnen im Home Office sind. Wir geben Ihnen eine Checkliste, wie Sie dennoch IT-sicher (informationssicher) arbeiten können. Um den Geschäftsbetrieb auch in Corona-Zeiten aufrecht zu erhalten, verlagern viele Organisationen ihre Tätigkeiten derzeit ins Home Office Informationssicherheit (IT-Sicherheit) ist allerdings viel einfacher, […]
Sie wollen das nicht nur lesen, sondern umsetzen?
Die Beiträge hier erklären das Thema. Wie eine Zusammenarbeit aussieht, steht auf der Seite zu ISO 27001 Zertifizierung.
ISO 27001 Zertifizierung ansehenWo steht Ihr Unternehmen?
Die Gap-Analyse zeigt in wenigen Minuten, welche Anforderungen Sie schon erfüllen und wo noch Arbeit liegt.