Audit-Bereitschaft

Wären die Aufzeichnungen da, wenn der Auditor morgen fragt?

Zwanzig Aussagen, die ein ISO-27001- oder SOC-2-Auditor in der ersten Woche prüft. Antworten Sie nach der Aktenlage, nicht nach der Absicht: „Ja“ heißt, das Artefakt existiert. Das ist eine Selbsteinschätzung, kein Audit, und nichts, was Sie eingeben, verlässt Ihren Browser.

Governance und Umfang

0/3
Der Umfang des zu auditierenden Systems ist aufgeschrieben: Rechtseinheiten, Standorte, Dienste, Systeme, Personen.

Der Umfang des zu auditierenden Systems ist aufgeschrieben: Rechtseinheiten, Standorte, Dienste, Systeme, Personen.

Jede Kontrolle und jede Richtlinie hat einen namentlich benannten Verantwortlichen, eine Version und ein Überprüfungsdatum.

Jede Kontrolle und jede Richtlinie hat einen namentlich benannten Verantwortlichen, eine Version und ein Überprüfungsdatum.

Die Leitung hat das Sicherheitsprogramm im letzten Jahr in einem protokollierten Treffen bewertet.

Die Leitung hat das Sicherheitsprogramm im letzten Jahr in einem protokollierten Treffen bewertet.

Risiko

0/2
Es gibt eine Risikobewertung mit dokumentierter Methode, einem Register und Behandlungsentscheidungen.

Es gibt eine Risikobewertung mit dokumentierter Methode, einem Register und Behandlungsentscheidungen.

Es gibt ein Inventar der Informationswerte und Systeme mit Verantwortlichen und einer Klassifizierung.

Es gibt ein Inventar der Informationswerte und Systeme mit Verantwortlichen und einer Klassifizierung.

Zugriff

0/3
Benutzerzugriffe auf die wichtigsten Systeme werden nach Plan überprüft, und die Überprüfungen sind aufgezeichnet.

Benutzerzugriffe auf die wichtigsten Systeme werden nach Plan überprüft, und die Überprüfungen sind aufgezeichnet.

Ausscheidende verlieren den Zugriff an ihrem letzten Tag, und für jede Person gibt es ein Ticket oder Protokoll, das es belegt.

Ausscheidende verlieren den Zugriff an ihrem letzten Tag, und für jede Person gibt es ein Ticket oder Protokoll, das es belegt.

Multi-Faktor-Authentifizierung ist für E-Mail, Cloud-Konsolen und Fernzugriff erzwungen.

Multi-Faktor-Authentifizierung ist für E-Mail, Cloud-Konsolen und Fernzugriff erzwungen.

Änderungen und Entwicklung

0/2
Änderungen an der Produktion werden vor dem Deployment freigegeben, und die Freigabespur lässt sich für einen Zeitraum exportieren.

Änderungen an der Produktion werden vor dem Deployment freigegeben, und die Freigabespur lässt sich für einen Zeitraum exportieren.

Schwachstellenscans laufen nach Plan, und Feststellungen werden bis zur Schließung nachverfolgt.

Schwachstellenscans laufen nach Plan, und Feststellungen werden bis zur Schließung nachverfolgt.

Vorfälle und Kontinuität

0/3
Es gibt ein Vorfallverfahren mit Meldefristen, und es wurde im letzten Jahr geübt oder angewendet.

Es gibt ein Vorfallverfahren mit Meldefristen, und es wurde im letzten Jahr geübt oder angewendet.

Backups existieren, und eine Wiederherstellung wurde im letzten Jahr getestet und aufgezeichnet.

Backups existieren, und eine Wiederherstellung wurde im letzten Jahr getestet und aufgezeichnet.

Es gibt einen Plan zur Geschäftskontinuität mit Wiederanlaufzielen, der mindestens einmal durchgegangen wurde.

Es gibt einen Plan zur Geschäftskontinuität mit Wiederanlaufzielen, der mindestens einmal durchgegangen wurde.

Lieferanten und Daten

0/3
Kritische Lieferanten sind aufgelistet, auf Sicherheit bewertet und vertraglich gebunden.

Kritische Lieferanten sind aufgelistet, auf Sicherheit bewertet und vertraglich gebunden.

Wo personenbezogene Daten verarbeitet werden, gibt es ein Verzeichnis der Verarbeitungen, Auftragsverarbeitungsverträge und einen Weg, Betroffenenanfragen zu bearbeiten.

Wo personenbezogene Daten verarbeitet werden, gibt es ein Verzeichnis der Verarbeitungen, Auftragsverarbeitungsverträge und einen Weg, Betroffenenanfragen zu bearbeiten.

Daten haben ein Löschkonzept, und gelöscht wird tatsächlich.

Daten haben ein Löschkonzept, und gelöscht wird tatsächlich.

Menschen

0/2
Alle absolvieren eine Sicherheitsschulung, und der Abschluss wird aufgezeichnet.

Alle absolvieren eine Sicherheitsschulung, und der Abschluss wird aufgezeichnet.

Neue Beschäftigte werden angemessen überprüft und unterschreiben Vertraulichkeitsvereinbarungen.

Neue Beschäftigte werden angemessen überprüft und unterschreiben Vertraulichkeitsvereinbarungen.

Absicherung

0/2
Ein internes Audit durch jemanden, der vom Bereich unabhängig ist, wurde im letzten Jahr durchgeführt, mit nachverfolgten Feststellungen.

Ein internes Audit durch jemanden, der vom Bereich unabhängig ist, wurde im letzten Jahr durchgeführt, mit nachverfolgten Feststellungen.

Für jede regelmäßige Kontrolle gibt es einen Ordner oder ein System, in dem sich die Artefakte ansammeln, ohne dass jemand danach fragt.

Für jede regelmäßige Kontrolle gibt es einen Ordner oder ein System, in dem sich die Artefakte ansammeln, ohne dass jemand danach fragt.