Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO/IEC 27005
Teams, die die Informationssicherheits-Risikobeurteilung nach ISO 27001, Abschnitte 6.1.2 und 6.1.3, durchführen.
ISO 27005 gibt Orientierung für das Management von Informationssicherheitsrisiken. Sie beschreibt die Bewertung und Behandlung der Risiken, die ISO 27001 fordert, aber selbst nicht ausführt. ComplyTrain führt dieses Register laufend fort, statt es einmal im Jahr als Dokument zu erstellen.
ISO 27001 verlangt in den Abschnitten 6.1.2 und 6.1.3, dass Sie Risiken für die Informationssicherheit bewerten und behandeln. Wie das geht, steht dort nicht. ISO/IEC 27005 liefert genau diese Anleitung: wie Sie Kriterien festlegen, Risiken identifizieren, analysieren und bewerten, über die Behandlung entscheiden und das Ganze fortlaufend überprüfen.
Sie liegt nicht neben dem Risikoprozess nach ISO 31000, sondern darin, angewandt speziell auf die Informationssicherheit. Wenn Sie Ihr Risikomanagement bereits nach ISO 31000 betreiben, dann ist ISO 27005 dieser Prozess, gerichtet auf Ihre Informationswerte.
Ein ISO-27005-Zertifikat gibt es nicht. Zertifiziert wird nach ISO 27001, und Ihre Risikobewertung ist eines der Dinge, die der Auditor dafür prüft. ISO 27005 gibt Ihnen eine belastbare Methode. Das zählt, denn die häufigste Abweichung bei einer Risikobewertung ist nicht, dass die Risiken falsch sind, sondern dass niemand erklären kann, wie sie zustande kamen.
Es gibt zwei ehrliche Wege für den Einstieg. Der wertorientierte Ansatz geht von dem aus, was Sie besitzen: Systeme, Daten, Menschen. Von dort aus betrachtet er die Bedrohungen gegen jeden Wert und die Schwachstellen, über die eine Bedrohung wirksam wird. Er ist gründlich, und die meisten Organisationen beginnen so, weil das Inventar bereits vorliegt.
Der szenarioorientierte Ansatz geht von dem aus, was passieren könnte: ein Ransomware-Vorfall, ein Sicherheitsvorfall bei einem Lieferanten, ein Mitarbeiter, der eine Kundenliste mitnimmt. Von dort aus fragt er zurück, was dafür zutreffen müsste. Er erzeugt weniger, dafür größere Risiken, über die eine Geschäftsführung tatsächlich diskutieren kann, und er deckt oft die übergreifenden Gefährdungen auf, die eine Werteliste übersieht.
Keiner der beiden ist richtiger. Für ein Audit zählt, dass Sie sich bewusst für einen entschieden, ihn einheitlich angewandt haben und begründen können, warum. Ein Register, das beide ohne erklärte Methode vermischt, gerät bei Nachfragen ins Wanken.
Die häufigste Schwäche einer Risikobewertung zur Informationssicherheit: Die Akzeptanzkriterien wurden nach der Bewertung geschrieben. Legen Sie fest, was Sie tolerieren, auf welcher Skala, und wer ein Risiko oberhalb dieser Grenze akzeptieren darf. Und zwar bevor ein einziges Risiko bewertet wird. Kriterien, die erst danach entstehen, sind an das Ergebnis angepasst.
Eine Risikobewertung zur Informationssicherheit fällt im Audit aus einem von zwei Gründen durch: Sie wurde einmal erstellt und nie wieder angefasst, oder zwei Personen kämen bei der Bewertung desselben Risikos nicht zum selben Ergebnis. ComplyTrain löst beides:
Unter Risikomanagement erfahren Sie, wie Methodik und Register funktionieren. ISO 31000 beschreibt den übergeordneten Prozess, in den sich das Ganze einfügt.
Tell us how you need to work with ISO/IEC 27005 and what you need from it. We will come back to you about what ComplyTrain can do.
Thank you. Your list is on its way to your inbox, and we will come back to you on what working with these standards in ComplyTrain involves, usually within one business day.
Nein. ISO 27005 ist ein Leitfaden. Ihr Zertifikat ist die ISO 27001, und die nach ISO 27005 durchgeführte Risikobeurteilung gehört zu den Nachweisen dafür.
ISO 31000 beschreibt den allgemeinen Risikomanagementprozess für Risiken jeder Art. ISO 27005 überträgt diesen Prozess auf die Informationssicherheit und arbeitet mit den Begriffen Werte, Bedrohungen und Schwachstellen. Wer beide anwendet, führt keine zwei Systeme. Es ist derselbe Prozess in unterschiedlichem Anwendungsbereich.
Müssen Sie nicht, und die Trennung kostet meist mehr, als sie bringt. Ein einziges Register mit passendem Zuschnitt zeigt dem Vorstand das gesamte Risikobild, während das Sicherheitsteam weiterhin nur seine eigene Sicht bearbeitet.
In einem festgelegten Rhythmus und immer dann, wenn sich etwas Wesentliches ändert: ein neues System, ein neuer Lieferant, ein Vorfall oder eine Änderung des Anwendungsbereichs. Die Norm schreibt keine Häufigkeit vor. Ein Auditor prüft, ob Sie den von Ihnen selbst festgelegten Rhythmus einhalten.
Nein. Es beschreibt den Prozess und überlässt die Skala bewusst Ihnen: Eine fünfstufige Skala, die für Ihre Organisation eine Bedeutung hat, ist mehr wert als eine siebenstufige aus einer Vorlage. Erwartet wird allerdings, dass die Skala definiert ist, dass die Definitionen schriftlich festgehalten sind und dass sie einheitlich angewendet werden.
Direkt. Die Risikobewertung benennt das Risiko. Die Behandlungsentscheidung wählt die Maßnahme, die es abdeckt. Das Statement of Applicability hält diese Auswahl mit Begründung fest. Ein Auditor liest die drei zusammen und prüft, ob sie dieselbe Geschichte erzählen.
Der Ablauf
ISO 27005 gibt dem Informationssicherheits-Risikomanagement eine wiederholbare Form. Es handelt sich um einen Leitfaden, nicht um eine zertifizierbare Norm. Erst damit lassen sich die Risikoklauseln der ISO 27001 in der Praxis umsetzen.
Legen Sie fest, was die Bewertung umfasst, wer sie verantwortet und nach welchen Kriterien Sie Risiken beurteilen. Kriterien, die vor der Bewertung feststehen, halten auch dann stand, wenn das Ergebnis unbequem wird.
Sie können von Assets, Bedrohungen und Schwachstellen ausgehen, von den Ereignissen, die Ihnen schaden würden, oder von beidem. ISO 27005 unterstützt beide Ansätze und schreibt keinen davon vor.
Bewerten Sie Auswirkung und Eintrittswahrscheinlichkeit. Vergleichen Sie anschließend jedes Risiko mit Ihren Kriterien und entscheiden Sie, welche Risiken zu behandeln sind. Dieser Vergleich ist der Punkt, an dem die Entscheidung fällt. Er gehört in den Nachweis.
Wählen Sie eine Maßnahme, benennen Sie einen Verantwortlichen und halten Sie fest, welches Restrisiko akzeptiert wurde und von wem. Pflegen Sie das Risikoregister anschließend laufend. Eine Risikobewertung mit festem Datum ist nur noch ein historisches Dokument.
Eine Norm kommt meist als Vertragsbedingung und nicht als geplantes Projekt - oft in ein Unternehmen ohne Qualitätsmanager. Software ist die halbe Antwort. Die Berater von Skylen sind die andere Hälfte, und weil sie von Tag eins auf ComplyTrain aufbauen, bleibt Ihnen ein lebendes System, das Ihr Team selbst besitzt, statt eines Ordners und eines Beraters, der wieder weg ist.
Eine Betrachtung Kapitel für Kapitel, wo Sie gegenüber der in Ihrem Vertrag genannten Norm stehen, überführt in einen priorisierten Plan, den Sie mit uns oder allein umsetzen können.
Was eine Analyse umfasstUnsere Berater bauen das System gemeinsam mit Ihrem Team auf - Verfahren, Lenkung dokumentierter Information, die erforderlichen Nachweise und den Rhythmus der Managementbewertung - und bereiten Sie auf das Zertifizierungsaudit vor.
Wie ein Projekt abläuftWir betreiben und pflegen das Qualitätsmanagementsystem für Sie, damit ein kleines Team eine Norm erreichen und halten kann, ohne einen Qualitätsmanager einzustellen.
Was Full-Service bedeutetEin System für das gesamte Compliance-Programm. Beginnen Sie mit dem Modul, das Sie am dringendsten brauchen.
Erfassen Sie Informationen jedes Mal auf dieselbe Weise. Legen Sie im Voraus fest, was als Nächstes geschieht.
Wissen Sie, ob Ihre Kontrollen tatsächlich wirken - nicht nur, ob eine Richtlinie ihre Existenz behauptet.
Machen Sie aus der Compliance-Arbeit, die Sie ohnehin kennen, einen Plan mit Verantwortlichen, Abhängigkeiten und Terminen.
Wissen Sie, was Sie anbieten können, und halten Sie für jede Konfiguration, in der Sie es anbieten, den Nachweis bereit.
Acht integrierte Berichte über alle Module hinweg. Sie werden planmäßig erstellt, zugestellt und dort abgelegt, wo die Nachweise liegen.
Nachrichten aus Ihrer Branche, die für Ihre Organisation zählen. Eine KI liest und bewertet sie. Sie erhalten das Ergebnis als geplante Zusammenfassung in Ihrer Sprache.
Die KI liest die Ausschreibungsunterlagen und extrahiert die Anforderungen, Fristen und Regeln. Anschließend unterstützt sie Sie beim Entwurf der Antwort auf Basis Ihrer eigenen freigegebenen Inhalte. Jeden Schritt prüfen Sie selbst.
Ein aktuelles Verzeichnis aller Lieferanten und Partner, auf die Sie angewiesen sind. Jeder Eintrag ist risikobewertet, bewertet sich planmäßig selbst neu und ist direkt mit Ihrem Risikomanagement verbunden.
Sehen Sie jede Anforderung, die für Sie gilt: über alle Normen hinweg, dazu Ihre eigenen Verträge und Richtlinien. Jede ist mit den dokumentierten Informationen, Nachweisen und Prozessen verknüpft, die sie erfüllen.
Risiken identifizieren, bewerten, behandeln und überprüfen - alles an einem Ort. Eine KI unterstützt jeden Anwender dabei, eine fundierte Bewertung durchzuführen. Und hinter jeder Entscheidung steht ein belastbarer Nachweis.
Weisen Sie Schulungen zu, belegen Sie deren Verständnis und halten Sie die Kompetenznachweise bereit, nach denen ein Auditor fragt.
Erstellen Sie Compliance-Dokumente mit KI, behalten Sie jede Version unter Kontrolle und exportieren Sie sie sauber gestaltet im Corporate Design - alles an einem Ort.
Audits, Korrekturmaßnahmen, Prozesse und Freigaben in einem Qualitätsmanagementsystem, strukturiert nach ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Die Arten von ISO 9001-Audits, was Stufe 1 und Stufe 2 jeweils prüfen, wie Nichtkonformitäten eingestuft und geschlossen werden und wie Sie sich auf Ihre erste Zertifizierung vorbereiten.
Die Regel zum EDF-Konsortium wird meist verkürzt zitiert: drei Rechtsträger aus drei Mitgliedstaaten. Sie enthält aber eine zweite Bedingung zur Kontrolle, die im Wort "unabhängig" untergeht. Und es gibt zwei Ausnahmen, die die Regel vollständig außer Kraft setzen.