Dokumentierte Information im ISMS
Die ISO/IEC 27001 fordert in Abschnitt 7.5, dass dokumentierte Information erstellt, aktualisiert und gelenkt wird – nach derselben Grundstruktur wie in der ISO 9001. Hinzu kommt eine Reihe von Dokumenten und Nachweisen, die im Zertifizierungsaudit regelmäßig angefragt werden, unter anderem:
- Anwendungsbereich des ISMS (4.3) und Informationssicherheitspolitik (5.2)
- Prozess für Risikobeurteilung und -behandlung (6.1.2, 6.1.3) sowie deren Ergebnisse (8.2, 8.3)
- Erklärung zur Anwendbarkeit (Statement of Applicability, 6.1.3 d)
- Informationssicherheitsziele (6.2) und Kompetenznachweise (7.2)
- Ergebnisse von Überwachung und Messung (9.1), Auditprogramm und -ergebnisse (9.2), Managementbewertung (9.3)
- Nichtkonformitäten und Korrekturmaßnahmen (10.2)
Abschnittsnummern nach ISO/IEC 27001:2022.
Maßnahmen aus Anhang A – und wie Q-DMS unterstützt
| Maßnahme (Anhang A) | Unterstützung durch Q-DMS |
|---|---|
| 5.1 Informationssicherheitsrichtlinien – Prüfung in geplanten Abständen | Richtlinien per Freigabe-Workflow genehmigen und über die automatische Revisionierung regelmäßig überprüfen lassen. |
| 5.15 Zugangssteuerung | Lese- und Schreibrechte je Ordner und Dokument, verwaltet über Benutzergruppen. |
| 5.33 Schutz von Aufzeichnungen | Versionierung über Index, Sperren von Dokumenten, Löschen nur mit Begründung. |
| 5.37 Dokumentierte Betriebsabläufe | Betriebsabläufe als gelenkte Dokumente mit Verantwortlichem, Status und Revisionsfrist. |
| 8.5 Sichere Authentisierung | Optionale Zwei-Faktor-Authentifizierung für alle Zugänge. |
| 8.32 Änderungssteuerung | Änderungen über Freigabe-Workflows genehmigen und im Audit Trail der Bearbeitungshistorie nachweisen. |
Ein System für ISMS und Qualitätsmanagement
Viele Unternehmen betreiben ISMS und Qualitätsmanagement parallel. Da beide Normen dieselbe Grundstruktur nutzen, lassen sich ihre Dokumente in Q-DMS gemeinsam lenken – mit denselben Freigabe-Workflows, Berechtigungen und Revisionsregeln. Das spart Doppelarbeit und vereinfacht kombinierte Audits.
Sie bauen Ihr ISMS gerade erst auf? Als zertifizierte ISO 27001 Auditoren begleiten wir Sie auch bei der Einführung – mehr dazu auf ismsberatung.com.