Statement of Applicability: Unterschied zwischen den Versionen

Aus Foxwiki
 
(17 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 2: Zeile 2:


== Beschreibung ==
== Beschreibung ==
; Statement of Applicability (SoA)
Ein ''Statement of Applicability'' ist ein zentrales Dokument eines Informationssicherheits-Managementsystems (ISMS)
Dokument, das die Sicherheitsrisiken einer Organisation bewertet und die spezifischen Kontrollen aufzeigt, die zur Minderung dieser Risiken eingerichtet wurden
 
; Sicherheitsrisiken bewerten und Kontrollen zur Minderung aufzeigen
Sicherheitsrisiken einer Organisation bewerten und spezifische Kontrollen aufzeigt, die zur Minderung dieser Risiken eingerichtet werden
* Anwendbarkeitserklärung
* Anwendbarkeitserklärung
* Zentraler Bestandteil eines Informationssicherheits-Managementsystems (ISMS)
* Zentraler Bestandteil eines Informationssicherheits-Managementsystems (ISMS)


; ''Control Objectives'' und ''Controls''
=== ''Objectives'' und ''Controls'' ===
* In der SoA werden die Maßnahmenziele (Control Objectives) und Maßnahmen (Controls), die von einer Organisation festgelegt wurden, aufgezeigt.
Festlegung
* Maßnahmenziele (Control Objectives)
* Maßnahmen (Controls)


; Inhalte
=== Audit ===
* Erforderliche Maßnahmen
; Überblick über das Informationssicherheits-Managementsystem
* Risiken, die mit den Maßnahmen behandelt werden sollen
* Das Fehlen einer klaren Übersicht über die Interkonnektivität des ISMS könnte zu Problemen führen
* Status der Umsetzung
* Wenn ein Auditor das Gefühl hat, dass das ISMS nicht vertrauenswürdig ist, oder die Dokumentation mangelhaft oder nicht vorhanden ist, wird das ISO 27001-Audit wahrscheinlich nicht erfolgreich sein
* Begründung für Ausschlüsse
* Um dies zu vermeiden, sollten Sie Ihr Dokument sorgfältig prüfen und sicherstellen, dass alle diese wichtigen Punkte erfüllt sind
* Risikobehandlungsplan
 
* Übernahme der Verantwortung für die Risikobehandlung durch den Risikoeigner
== Inhalte ==
{| class="wikitable options big"
|-
! Inhalt !! Beschreibung
|-
| Erforderliche Maßnahmen || Liste der 114 Maßnahmen aus Anhang A
|-
| Risiken || die mit den Maßnahmen behandelt werden sollen
|-
| Status der Umsetzung || Informationen darüber, ob die jeweiligen Maßnahmen umgesetzt wurden oder nicht
|-
| Begründung für Ausschlüsse || Argumentation für die Einbeziehung oder den Ausschluss der jeweiligen Maßnahmen
|-
| Risikobehandlungsplan || Übernahme der Verantwortung für die Risikobehandlung durch den Risikoeigner
Kurze Erläuterung der Schritte, die zur Umsetzung der anwendbaren Maßnahmen durchgeführt werden, mit Verweis auf die Richtlinien und Maßnahmen, die den erforderlichen Kontext liefern
|}


<noinclude>
<noinclude>
Zeile 25: Zeile 44:
==== Links ====
==== Links ====
===== Weblinks =====
===== Weblinks =====
= TMP =
Die SoA bietet einen Überblick über das Informationssicherheits-Managementsystem eines Unternehmens
* Das Fehlen einer klaren Übersicht über die Interkonnektivität des ISMS könnte zu Problemen führen
* Wenn ein Auditor das Gefühl hat, dass das ISMS nicht vertrauenswürdig ist, oder die Dokumentation mangelhaft oder nicht vorhanden ist, wird das ISO 27001-Audit wahrscheinlich nicht erfolgreich sein
* Um dies zu vermeiden, sollten Sie Ihr Dokument sorgfältig prüfen und sicherstellen, dass alle diese wichtigen Punkte erfüllt sind


[[Kategorie:ISO/27000]]
[[Kategorie:ISO/27000]]
</noinclude>
</noinclude>

Aktuelle Version vom 12. April 2024, 14:29 Uhr

Statement of Applicability (SoA) - Erklärung der Andwendbarkeit

Beschreibung[Bearbeiten | Quelltext bearbeiten]

Ein Statement of Applicability ist ein zentrales Dokument eines Informationssicherheits-Managementsystems (ISMS)

Sicherheitsrisiken bewerten und Kontrollen zur Minderung aufzeigen

Sicherheitsrisiken einer Organisation bewerten und spezifische Kontrollen aufzeigt, die zur Minderung dieser Risiken eingerichtet werden

  • Anwendbarkeitserklärung
  • Zentraler Bestandteil eines Informationssicherheits-Managementsystems (ISMS)

Objectives und Controls[Bearbeiten | Quelltext bearbeiten]

Festlegung

  • Maßnahmenziele (Control Objectives)
  • Maßnahmen (Controls)

Audit[Bearbeiten | Quelltext bearbeiten]

Überblick über das Informationssicherheits-Managementsystem
  • Das Fehlen einer klaren Übersicht über die Interkonnektivität des ISMS könnte zu Problemen führen
  • Wenn ein Auditor das Gefühl hat, dass das ISMS nicht vertrauenswürdig ist, oder die Dokumentation mangelhaft oder nicht vorhanden ist, wird das ISO 27001-Audit wahrscheinlich nicht erfolgreich sein
  • Um dies zu vermeiden, sollten Sie Ihr Dokument sorgfältig prüfen und sicherstellen, dass alle diese wichtigen Punkte erfüllt sind

Inhalte[Bearbeiten | Quelltext bearbeiten]

Inhalt Beschreibung
Erforderliche Maßnahmen Liste der 114 Maßnahmen aus Anhang A
Risiken die mit den Maßnahmen behandelt werden sollen
Status der Umsetzung Informationen darüber, ob die jeweiligen Maßnahmen umgesetzt wurden oder nicht
Begründung für Ausschlüsse Argumentation für die Einbeziehung oder den Ausschluss der jeweiligen Maßnahmen
Risikobehandlungsplan Übernahme der Verantwortung für die Risikobehandlung durch den Risikoeigner

Kurze Erläuterung der Schritte, die zur Umsetzung der anwendbaren Maßnahmen durchgeführt werden, mit Verweis auf die Richtlinien und Maßnahmen, die den erforderlichen Kontext liefern


Anhang[Bearbeiten | Quelltext bearbeiten]

Siehe auch[Bearbeiten | Quelltext bearbeiten]

Links[Bearbeiten | Quelltext bearbeiten]

Weblinks[Bearbeiten | Quelltext bearbeiten]