Trainingsmodul

Informationssicherheitsmassnahmen auditieren

Anwendbarkeit, Umsetzungsnachweise und typische Schwachstellen über die Annex-A-Massnahmenthemen von ISO/IEC 27001 hinweg beurteilen

InformationssicherheitManagementsystem-Auditor
Auditor im Gespräch mit Verantwortlichen und Fachpersonen der Informationssicherheit über die Wirksamkeit von Massnahmen und klare Nachweise; steht für das Audit von Annex-A-Massnahmen nach ISO/IEC 27001, Anwendbarkeit und nachvollziehbare Klarheit über die tatsächliche Wirksamkeit.

Geht Ihr Audit über die reine Listenprüfung von Massnahmen hinaus und schafft nachvollziehbare Klarheit darüber, wie Informationssicherheit tatsächlich funktioniert?

Annex-A-Audits scheitern, wenn Massnahmen als statische Aussagen statt als wirksame Mechanismen mit klarer Anwendbarkeit, Verantwortung und Nachweis behandelt werden. Dieses Modul befähigt Auditoren, die Erklärung zur Anwendbarkeit kritisch zu hinterfragen, aussagekräftige Nachweiswege zu verfolgen und systemische Schwächen im ISMS zu erkennen.

Überblick

Worum es in diesem Modul geht

Viele Organisationen können ihre Annex-A-Massnahmen beschreiben, tun sich aber schwer damit aufzuzeigen, weshalb jede Massnahme gilt, wie sie umgesetzt ist und ob sie über Standorte, Teams und Lieferanten hinweg konsistent wirkt. Das führt zu einem Auditmuster von «Politikanachweisen» ohne operativen Beleg und zu wiederholten Feststellungen, die Symptome tiefer liegender Systemschwächen sind.

Dieses normspezifische Auditmodul fokussiert auf die Anwendbarkeit und Begründung von Annex-A-Massnahmen über die Erklärung zur Anwendbarkeit, auf Nachweiserwartungen je Massnahmenthema und auf typische systemische ISMS-Fehler. Es setzt voraus, dass die Grundlagen der Informationssicherheit anderweitig bereits behandelt wurden, und wiederholt keine generische Auditpraxis; es wendet Auditbeurteilung auf den Massnahmenkatalog von ISO/IEC 27001 an – für interne Audits und Audits durch Dritte, etwa Zertifizierungsstellen oder unabhängige Nachweisanbieter.

Zielgruppe

Für wen es gedacht ist

Wer ein Managementsystem einführt oder koordiniert

Führungskräfte und Bereichsleitungen, die für die Leistung des Managementsystems einstehen

Wer Prozesse, Politiken, Assets, Risiken und Steuerungsmassnahmen verantwortet

Auditoren, die Einblick in die Managementpraxis suchen und nicht in die Audittechnik

Beratende, die an Gestaltung, Governance oder Verbesserung von Managementsystemen arbeiten

EntscheidungshilfeIst dieses Modul für Sie das Richtige?

Es passt gut für Sie, wenn Sie…

prüfen wollen, ob Annex-A-Massnahmen in der Praxis wirken und nicht nur auf dem Papier.

die Anwendbarkeit und Begründung von Massnahmen über die Erklärung zur Anwendbarkeit testen möchten.

Massnahmenaussagen entlang von Politik, Prozess, Konfiguration und Aufzeichnungen End-to-End nachverfolgen.

die nachweisbasierte Beurteilung über verschiedene Massnahmenthemen hinweg stärken wollen.

Auditfeststellungen suchen, die systemische Schwächen statt blosse Lücken in Massnahmenlisten aufzeigen.

Es passt möglicherweise weniger gut für Sie, wenn Sie…

primär Sicherheitsmassnahmen entwerfen, umsetzen oder verbessern möchten.

Grundlagen zu Massnahmentheorie oder technischer Umsetzung erwarten.

Audits bevorzugen, die sich auf Dokumentation oder Politikkonsistenz beschränken.

formell korrekte, aber schwache Massnahmenaussagen nicht hinterfragen wollen.

Agenda

Der Lehrstoff

7 Teile
01Annex A im Auditkontext

Wie Annex-A-Massnahmen genutzt werden, um Nachweisbarkeit und Wirkung zu beurteilen, und nicht nur als Liste vorhandener Dokumente

02Anwendbarkeit und Begründung von Massnahmen

Wie sich die Glaubwürdigkeit von Einschlüssen, Ausschlüssen und Anpassungen in der Erklärung zur Anwendbarkeit sowie schwache Begründungen als Nachweislücken zeigen

03Nachweiserwartungen je Massnahmenthema (ISO/IEC 27001)

Wie organisatorische Massnahmen, personenbezogene Massnahmen und technologische Massnahmen zu betrachten sind, mit Fokus auf aussagekräftige auditrelevante Signale

04Physische Massnahmen in realen Umgebungen

Wie Standortrealität, Gemeinschaftsflächen, Besucherhandhabung und Bewegungen von Assets zu beurteilen sind, einschliesslich Schnittstellen und Bruchstellen zwischen physischen und technischen Massnahmen

05Eine Massnahme End-to-End nachverfolgen

Wie eine einzelne Massnahmenaussage über Politik, Prozess, Konfiguration und Aufzeichnungen hinweg verfolgt wird, inklusive Schnittstellen zu IT, HR, Facilities, Lieferanten und geteilten Plattformen

06Massnahmenpakete auf dem Papier und Muster der Drift

Wie deklarierte Massnahmen ohne operative Verantwortung, fragmentierte Umsetzung über Standorte oder Werkzeuge und ein Drift in der Risikobehandlung erkannt werden, wenn sich Erklärung zur Anwendbarkeit und Realität über die Zeit auseinanderentwickeln

07Praxisworkshop mit Auditsimulation

Anwendung der erlernten Konzepte, Methoden und Ansätze in einem realistischen Praxisfall

Ergebnisse

Lernergebnisse

01

Anwendbarkeitsentscheidungen für Annex-A-Massnahmen mit konsistenten Kriterien zur Qualität der Begründung und zum Geltungsbereich hinterfragen

02

Aussagen zu Massnahmen, Umsetzung und Betrieb unterscheiden und erkennen, welcher Nachweis fehlt

03

Erwartete Nachweisarten je Annex-A-Massnahmenthema identifizieren

Praktische, nachvollziehbare Nachweiswege von der Absicht einer Massnahme bis zum operativen Beleg über Funktionen und Lieferanten hinweg aufbauen

Wiederkehrende systemische ISMS-Schwachstellen hinter wiederholten Problemen mit Massnahmen erkennen

Auditbeurteilung für Annex A in internen Audits und in Nachweiskontexten durch Dritte anwenden, ohne in eine reine Listenprüfung zurückzufallen

Unterlagen

Die Inhalte und die Beurteilung

Schriftliches Modul

Der vollständige Inhalt in Schriftform, in sich abgeschlossen. Zu Teilen davon werden Videos aufgezeichnet, als zweiter Weg durch den Stoff; das schriftliche Modul trägt immer alles.

Übungen

Bewertete Arbeit an den Registern der Fallorganisation selbst: strukturierte Antworten werden gegen den kodierten Fall geprüft, Freitextantworten gegen ein daran zurückgebundenes Bewertungsraster, und bei jedem bewerteten Element hat der Trainer das letzte Wort.

Zum Abschluss

Die bewerteten Übungen müssen bestanden sein, bevor das Zertifikat ausgestellt wird.

Termine

Zurzeit ist keine öffentliche Durchführung von Informationssicherheitsmassnahmen auditieren geplant. Sagen Sie uns Bescheid, und wir melden uns, sobald die nächste öffnet. Oder wir sprechen über eine interne Durchführung.

Fallorganisation

Sie arbeiten in einem Unternehmen, das das Problem bereits hat

Die Übungen laufen auf einer einzigen Fallorganisation, die über die Module hinweg weitergeführt und nicht jedes Mal neu aufgesetzt wird. Was Sie hier bauen, findet das nächste Modul vor.

Die Northstar Integrated Services AG ist eine Gruppe mit Sitz in Zürich, die regulierten Organisationen in ganz Europa Plattformen für den digitalen Betrieb und Managed Services bereitstellt. Das war sie nicht immer. Sie begann 2008 als Unternehmen für Aussendienstleistungen mit rund fünfundzwanzig Personen, und was ihr zuerst dokumentierte Entscheidungen und benannte Verantwortung abverlangte, war nicht das Wachstum, sondern ein einzelner regulierter Kunde. Heute führt sie ein zugekauftes Geschäft in Polen und Tschechien über eine Tochtergesellschaft, die ihre eigene Rechtspersönlichkeit behalten hat. Dort liegen die interessanten Fehler: Instrumente der Gruppe, operativ ausgerollt und von den Leitungsorganen der Tochtergesellschaft nie in Kraft gesetzt.

Verknüpfte Register
Organisation und Personen, Risiken, Ziele, Politiken und Dokumente, Feststellungen und Überprüfungen, Dritte, Prozesse

Keine Fallstudie
Nichts ist für Sie zusammengefasst; die Nachweise liegen dort, wo sie in Wirklichkeit lägen

Sie hat eine Geschichte
Die Organisation hat eine Zeitachse, und die Module setzen an verschiedenen Punkten an, sodass sich eine Struktur vor ihrem Bruch ebenso studieren lässt wie danach

Sie ist grenzüberschreitend
Eine Schweizer Muttergesellschaft, ein zugekauftes operatives Geschäft in Polen und Tschechien unter eigener Rechtspersönlichkeit, und Kunden in mehreren Rechtsordnungen

Warum das zählt

Urteilsvermögen entsteht nicht an aufgeräumten Beispielen, und auch nicht an jede Woche einem neuen. Northstar ist bewusst unaufgeräumt, und die Module setzen an verschiedenen Punkten ihrer Geschichte an. So sehen Sie eine Governance-Struktur entstehen, aus ihr herauswachsen und neu gebaut werden statt nur die fertige. Was Sie in einem Modul entscheiden, findet das nächste vor.

Wie wir unterrichten →

Durchführung & Termine

Wie dieses Modul zu Ihnen kommt

Live online durchgeführt, mit konzeptioneller Einordnung, Diskussion, Fallarbeit und direktem Austausch mit dem Trainer. Interne und auf Ihre Organisation zugeschnittene Durchführungen sind auf Anfrage möglich.

Zurzeit ist keine öffentliche Durchführung geplant. Die meisten Module laufen auch auf Anfrage und nicht nur nach öffentlichem Kalender. Sagen Sie uns, welcher Zeitraum Ihnen passt.

Sollen wir dieses Modul ansetzen?

Wir melden uns, sobald die nächste Durchführung angesetzt ist. Oder wir führen dieses Modul intern mit Ihrem eigenen Fallmaterial durch.

Unsicher, ob es das richtige Modul ist?

Beschreiben Sie Ihren Kontext in einer kurzen Nachricht, und wir antworten ehrlich.

Unverbindlich

Sagen Sie uns, was Ihnen passen würde, und wir melden uns mit Terminen. Oder mit einem Vorschlag für eine interne Durchführung, wenn Sie das Modul lieber für eine Gruppe auf Ihrem eigenen Managementsystem durchführen möchten.
Zu Informationssicherheitsmassnahmen auditieren · HAM-IS-A-02

Kein Konto nötig. Wir antworten persönlich, in der Regel innerhalb eines Arbeitstages. Das Senden ist noch nicht aktiviert; schreiben Sie uns in der Zwischenzeit: Kontakt.

Entscheidungshilfe

Beschreiben Sie Ihre Rolle und Ihren Kontext in einer kurzen Nachricht, und wir sagen Ihnen ehrlich, ob dieses Modul das richtige ist, oder nennen Ihnen ein besser passendes.
Zu Informationssicherheitsmassnahmen auditieren · HAM-IS-A-02

Kein Konto nötig. Wir antworten persönlich, in der Regel innerhalb eines Arbeitstages. Was mit Ihrer Nachricht geschieht, steht in der Datenschutzerklärung.