Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO/IEC 27002
Sicherheits- und Qualitätsteams, die die Annex-A-Controls hinter einem ISO 27001-Zertifikat umsetzen.
ISO 27002 liefert die Umsetzungsleitlinien für die Informationssicherheitsmaßnahmen aus Anhang A der ISO 27001. ComplyTrain führt jede Maßnahme als Anforderung, zusammen mit dem Nachweis, der ihre Wirksamkeit belegt. Genau diesen Nachweis zieht ein Auditor stichprobenartig heran.
ISO 27001 verlangt ein Informationssicherheits-Managementsystem und führt in Anhang A die Maßnahmen auf, die Sie auswählen können. Wie Sie diese umsetzen, steht dort nicht. Genau das leistet ISO/IEC 27002: Maßnahme für Maßnahme erklärt sie, wozu die jeweilige Maßnahme dient, wie sie üblicherweise umgesetzt wird und was Sie bei der Anwendung beachten sollten.
Die Revision von 2022 hat die Maßnahmen in vier Themengruppen neu geordnet: organisatorisch, personell, physisch und technologisch. Jede Maßnahme erhielt zudem eine Reihe von Attributen, nach denen Sie filtern können. Diese Struktur ist der eigentliche Nutzen. Sie erlaubt es Ihnen, Ihre Maßnahmen als zusammenhängendes Ganzes zu betrachten statt als nummerierte Liste aus einem Anhang.
Zertifiziert werden Sie gegen ISO 27001. ISO 27002 ist keine zertifizierbare Norm, ein ISO-27002-Zertifikat gibt es nicht. Sie liefert Ihnen die Begründung hinter jeder Maßnahme. Und genau die prüft ein Auditor, wenn er fragt, warum Sie eine Maßnahme so umgesetzt haben, wie Sie es getan haben.
Die Revision von 2022 hat die Maßnahmen aus vierzehn Abschnitten in vier Themengruppen überführt. Organisatorische Maßnahmen betreffen Leitlinien, Rollen, Lieferantenbeziehungen und das Vorfallsmanagement. Personelle Maßnahmen betreffen die Überprüfung von Mitarbeitern, Beschäftigungsbedingungen, Sensibilisierung und den Austritt von Personen. Physische Maßnahmen betreffen Gebäude, Geräte und Datenträger. Technologische Maßnahmen betreffen Zugriff, Kryptographie, Protokollierung, sichere Entwicklung und all das, woran die meisten zuerst denken.
Die Neuordnung wiegt schwerer, als es klingt. Ein nach Themen geordnetes Maßnahmenpaket lässt sich den Verantwortlichen für das jeweilige Thema zuweisen. Eine nummerierte Liste aus einem Anhang lässt das nicht zu. Sie macht außerdem die Lücken sichtbar: Eine Organisation mit vierzig technologischen und drei personellen Maßnahmen verrät damit etwas über sich selbst.
Jede Maßnahme trägt zudem Attribute: Maßnahmentyp, Informationssicherheitseigenschaften, Konzepte der Cybersicherheit, operative Fähigkeiten und Sicherheitsbereiche. Diese Attribute erlauben es Ihnen, dasselbe Paket durch die Perspektive zu betrachten, die das Gespräch gerade verlangt. Das hilft, wenn ein Kunde eine Frage anders formuliert, als es Ihre Dokumentation vorsieht.
Ein Control ist nicht umgesetzt, nur weil eine Richtlinie es erwähnt. Umgesetzt ist es, wenn etwas geschieht, jemand dafür verantwortlich ist und ein Nachweis vorliegt. ComplyTrain hält alle drei am Control selbst fest:
Worauf es ankommt, ist die Rückverfolgbarkeit. Ein Control, der Grund für seine Auswahl, das Verfahren zu seiner Umsetzung, die dafür geschulten Personen und der Nachweis, dass es gelaufen ist. Zur Funktionsweise siehe Anforderungsmanagement und Dokumentenlenkung.
Tell us how you need to work with ISO/IEC 27002 and what you need from it. We will come back to you about what ComplyTrain can do.
Thank you. Your list is on its way to your inbox, and we will come back to you on what working with these standards in ComplyTrain involves, usually within one business day.
Nein, und das ist auch sonst niemand. ISO 27002 ist ein Leitfaden und lässt sich nicht zertifizieren. Zertifiziert werden Sie nach ISO 27001. ISO 27002 beschreibt, wie Sie die Maßnahmen umsetzen, auf denen dieses Zertifikat beruht. ComplyTrain ist das System, in dem Sie diese Arbeit leisten.
ISO 27001 ist die Anforderungsnorm. Sie legt fest, was Ihr Managementsystem leisten muss, und enthält im Anhang A die Liste der Maßnahmen, aus denen Sie auswählen können. ISO 27002 liefert die Umsetzungshinweise zu diesen Maßnahmen. Zertifiziert werden Sie nach ISO 27001, mit ISO 27002 als Hilfestellung.
Sie nutzen sie bereits, ob Sie sie gelesen haben oder nicht. Hinter jedem Annex-A-Control, das Sie umgesetzt haben, steht eine Anleitung. Fragt ein Auditor, warum ein Control auf eine bestimmte Weise umgesetzt wurde, stellt er eine Frage, die ISO 27002 beantwortet.
Die Controls wurden in vier Themen neu gegliedert und teilweise zusammengefasst, wodurch sich die Nummerierung verschoben hat. Inhaltlich hat sich an den meisten Controls nichts geändert. Geändert hat sich die Darstellung des Satzes. Das sollten Sie sauber lösen, denn davon hängt ab, wie sich Ihre Statement of Applicability liest.
Die Revision von 2022 führt 93 Controls auf, vorher waren es 114. Der Rückgang ergibt sich daraus, dass mehrere sich überschneidende Controls zusammengefasst und nicht gestrichen wurden. Elf sind neu, und es sind im Wesentlichen die, die sich über die Jahre aufgedrängt hatten: Threat Intelligence, Cloud-Dienste, IKT-Bereitschaft für die Betriebskontinuität, physische Sicherheitsüberwachung, Konfigurationsmanagement, Löschung von Informationen, Datenmaskierung, Verhinderung von Datenlecks, Überwachungsaktivitäten, Webfilterung und sichere Programmierung.
Nein, und eine Organisation, die das behauptet, hat sich in der Regel keine Gedanken darüber gemacht. Sie wählen die Maßnahmen anhand Ihrer Risikobeurteilung aus und dokumentieren, warum Sie jede einzelne aufgenommen oder ausgeschlossen haben. Diese Begründung ist die Erklärung zur Anwendbarkeit, und sie liest ein Auditor zuerst.
Der Ablauf
ISO 27002 ist ein Leitfaden und kein zertifizierbarer Standard. Ein Audit, das man dagegen bestehen kann, gibt es also nicht. Die eigentliche Arbeit besteht darin, die enthaltenen Maßnahmen in Ihrem bestehenden ISMS umzusetzen.
ISO 27001 legt fest, welche Maßnahmen für Sie gelten. Diese Festlegung ist der Ausgangspunkt. ISO 27002 erläutert dann, wozu jede einzelne Maßnahme dient und wie eine gute Umsetzung aussieht.
Zu jeder Maßnahme gehören ein festgelegter Zweck, eine Anleitung zur Umsetzung und Attribute, nach denen Sie filtern können. Nach dem Zweck fragt der Auditor. Genau hier zeigen sich die meisten Lücken.
Eine Maßnahme taugt nur so viel wie die Richtlinie, das Verfahren oder die Konfiguration dahinter. Halten Sie die Entscheidung und ihre Begründung fest. So bleibt die getroffene Wahl nachvollziehbar, auch wenn die Person, die sie getroffen hat, nicht mehr da ist.
Hinterlegen Sie den Nachweis, der die Wirksamkeit der Maßnahme belegt. Überprüfen Sie ihn in festen Abständen und dokumentieren Sie die Änderungen. Das ist der Unterschied zwischen einer Maßnahme, die es gibt, und einer, die Sie belegen können.
Eine Norm kommt meist als Vertragsbedingung und nicht als geplantes Projekt - oft in ein Unternehmen ohne Qualitätsmanager. Software ist die halbe Antwort. Die Berater von Skylen sind die andere Hälfte, und weil sie von Tag eins auf ComplyTrain aufbauen, bleibt Ihnen ein lebendes System, das Ihr Team selbst besitzt, statt eines Ordners und eines Beraters, der wieder weg ist.
Eine Betrachtung Kapitel für Kapitel, wo Sie gegenüber der in Ihrem Vertrag genannten Norm stehen, überführt in einen priorisierten Plan, den Sie mit uns oder allein umsetzen können.
Was eine Analyse umfasstUnsere Berater bauen das System gemeinsam mit Ihrem Team auf - Verfahren, Lenkung dokumentierter Information, die erforderlichen Nachweise und den Rhythmus der Managementbewertung - und bereiten Sie auf das Zertifizierungsaudit vor.
Wie ein Projekt abläuftWir betreiben und pflegen das Qualitätsmanagementsystem für Sie, damit ein kleines Team eine Norm erreichen und halten kann, ohne einen Qualitätsmanager einzustellen.
Was Full-Service bedeutetEin System für das gesamte Compliance-Programm. Beginnen Sie mit dem Modul, das Sie am dringendsten brauchen.
Erfassen Sie Informationen jedes Mal auf dieselbe Weise. Legen Sie im Voraus fest, was als Nächstes geschieht.
Wissen Sie, ob Ihre Kontrollen tatsächlich wirken - nicht nur, ob eine Richtlinie ihre Existenz behauptet.
Machen Sie aus der Compliance-Arbeit, die Sie ohnehin kennen, einen Plan mit Verantwortlichen, Abhängigkeiten und Terminen.
Wissen Sie, was Sie anbieten können, und halten Sie für jede Konfiguration, in der Sie es anbieten, den Nachweis bereit.
Acht integrierte Berichte über alle Module hinweg. Sie werden planmäßig erstellt, zugestellt und dort abgelegt, wo die Nachweise liegen.
Nachrichten aus Ihrer Branche, die für Ihre Organisation zählen. Eine KI liest und bewertet sie. Sie erhalten das Ergebnis als geplante Zusammenfassung in Ihrer Sprache.
Die KI liest die Ausschreibungsunterlagen und extrahiert die Anforderungen, Fristen und Regeln. Anschließend unterstützt sie Sie beim Entwurf der Antwort auf Basis Ihrer eigenen freigegebenen Inhalte. Jeden Schritt prüfen Sie selbst.
Ein aktuelles Verzeichnis aller Lieferanten und Partner, auf die Sie angewiesen sind. Jeder Eintrag ist risikobewertet, bewertet sich planmäßig selbst neu und ist direkt mit Ihrem Risikomanagement verbunden.
Sehen Sie jede Anforderung, die für Sie gilt: über alle Normen hinweg, dazu Ihre eigenen Verträge und Richtlinien. Jede ist mit den dokumentierten Informationen, Nachweisen und Prozessen verknüpft, die sie erfüllen.
Risiken identifizieren, bewerten, behandeln und überprüfen - alles an einem Ort. Eine KI unterstützt jeden Anwender dabei, eine fundierte Bewertung durchzuführen. Und hinter jeder Entscheidung steht ein belastbarer Nachweis.
Weisen Sie Schulungen zu, belegen Sie deren Verständnis und halten Sie die Kompetenznachweise bereit, nach denen ein Auditor fragt.
Erstellen Sie Compliance-Dokumente mit KI, behalten Sie jede Version unter Kontrolle und exportieren Sie sie sauber gestaltet im Corporate Design - alles an einem Ort.
Audits, Korrekturmaßnahmen, Prozesse und Freigaben in einem Qualitätsmanagementsystem, strukturiert nach ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Die Arten von ISO 9001-Audits, was Stufe 1 und Stufe 2 jeweils prüfen, wie Nichtkonformitäten eingestuft und geschlossen werden und wie Sie sich auf Ihre erste Zertifizierung vorbereiten.
Die Regel zum EDF-Konsortium wird meist verkürzt zitiert: drei Rechtsträger aus drei Mitgliedstaaten. Sie enthält aber eine zweite Bedingung zur Kontrolle, die im Wort "unabhängig" untergeht. Und es gibt zwei Ausnahmen, die die Regel vollständig außer Kraft setzen.