Wer das lesen sollte: ein Unternehmen, das gerade sein ISO 27001 Audit bestanden hat oder kurz davorsteht und wissen möchte, was es tatsächlich gekauft hat.
Beginnen wir mit dem fairen Teil. Ein Zertifikat ist kein Theater. Es bedeutet, dass ein akkreditierter Dritter Ihr Managementsystem stichprobenartig geprüft und in Betrieb vorgefunden hat. Es öffnet Türen, verkürzt Sicherheitsprüfungen und entscheidet oft darüber, ob Sie für einen Auftrag überhaupt in Frage kommen. Nichts im Folgenden spricht gegen ein Zertifikat.
Es geht darum, was es misst, denn viele Unternehmen glauben still, das Zertifikat beantworte eine Frage, für die es nie gedacht war.
Was die Norm tatsächlich verlangt
ISO 27001 ist eine Managementsystemnorm. Sie verlangt, den Kontext zu bestimmen, Risiken zu beurteilen, Maßnahmen auszuwählen, sie umzusetzen, ihre Wirksamkeit zu prüfen und zu verbessern. Anhang A ist ein Referenzsatz von 93 Maßnahmen, aus dem Sie auswählen und den Sie begründen.
Lesen Sie das noch einmal, denn das wichtige Wort ist auswählen. Die Norm sagt Ihnen nicht, wie gut eine bestimmte Maßnahme sein muss. Sie sagt Ihnen, zu entscheiden, die Entscheidung zu dokumentieren und zeigen zu können, dass die Maßnahme läuft. Die Gruppierung in Die Maßnahmen aus Anhang A, gruppiert für die tatsächliche Arbeit trennt die, bei denen Aufzeichnen die Arbeit ist, von denen, bei denen Aufzeichnen die leichte Hälfte ist.
Dieser Entwurf ist Absicht und macht die Norm für eine Bank ebenso brauchbar wie für ein Softwarehaus mit zwölf Leuten. Er ist auch genau der Ort, an dem die Lücke lebt.
Vier Maßnahmen, und was sie erfüllt
Am klarsten wird es, wenn man die operativen Maßnahmen nimmt und fragt, wie die minimal bestehende Umsetzung aussieht.
A.8.8, Handhabung technischer Schwachstellen. Sie brauchen ein Verfahren, um Informationen über Schwachstellen zu erhalten, die Exposition zu bewerten und zu handeln. Ein monatlicher Scan, ein Bericht und ein dokumentiertes Verfahren erfüllen das. Der Bericht darf kritische Feststellungen enthalten, die seit neun Monaten offen sind. Die Maßnahme verlangte ein Verfahren und bekam eines.
A.8.15, Protokollierung. Protokolle von Aktivitäten erzeugen, speichern und schützen. Protokolle auf einer Platte mit gesetzter Aufbewahrung erfüllen das. Niemand muss hineinsehen. Niemand muss damit eine Frage beantworten können.
A.8.16, Überwachungstätigkeiten. Netze, Systeme und Anwendungen auf auffälliges Verhalten überwachen. Das ist die größte Lücke der Liste, denn die Maßnahme lässt sich mit einer dokumentierten Vorgehensweise und einer benannten Verantwortung erfüllen, während nichts in der Landschaft tatsächlich so beobachtet, dass um zwei Uhr nachts ein Alarm ausgelöst würde.
A.8.13, Sicherung von Informationen. Sicherungen werden gepflegt und getestet. Ein laufender Sicherungsjob und ein einmal dokumentierter Test erfüllen das. Ob je ein vollständiges Rückspielen gegen Ihr tatsächliches Wiederherstellungsziel gestoppt wurde, ist eine andere Frage, die die Maßnahme nicht erzwingt.
Nichts davon kritisiert Auditoren. Die Aufgabe eines Auditors ist zu prüfen, ob die von Ihnen erklärte Maßnahme so läuft, wie Sie sie beschrieben haben. Nicht, ein Urteil über die Güte Ihrer Sicherheit zu fällen. Kein Abschnitt verlangt das von ihm.
Die vier Fragen, die ein Zertifikat nicht beantwortet
Klar gesagt, und es sind die Fragen, die einem Kunden wirklich wichtig sind, auch wenn sein Fragebogen etwas anderes fragt:
- Würden Sie es bemerken? Wenn gerade jemand in Ihrer Umgebung wäre, würde Ihnen irgendetwas das sagen, und wie lange würde es dauern.
- Wie lange bleiben bekannte Probleme offen? Nicht ob Sie scannen, sondern wie hoch Ihre mittlere Behebungszeit für eine kritische Feststellung ist.
- Können Sie tatsächlich wiederherstellen? Nicht ob Sicherungen laufen, sondern ob ein Rückspielen durchgängig gegen das Wiederherstellungsziel gestoppt wurde, das Sie jemandem zugesagt haben.
- Kommt das Konto der ausgetretenen Person noch hinein? Nicht ob Sie einen Austrittsprozess haben, sondern ob er die Token, die SaaS-Zugänge, den Registrar und das Abrechnungsportal erfasst hat.
Ein Zertifikat kann vollkommen echt sein, während alle vier Antworten schlecht ausfallen. Das ist keine Lücke im Regelwerk, das ist der Umfang des Instruments.
Warum sich der Abstand vergrößert statt schließt
Zwei Kräfte verschlimmern das, beide strukturell.
Zertifizierung belohnt Stabilität, Sicherheit belohnt Veränderung. Am günstigsten behält man ein Zertifikat, indem das System so bleibt, wie es beschrieben wurde. Am günstigsten bleibt man sicher, indem man es mit der Landschaft verändert. Zwischen zwei Audits ziehen beide in entgegengesetzte Richtungen.
Das Beratungsmodell endet am Zertifikat. Ein auf Zertifizierung zugeschnittenes Mandat endet mit der Ausstellung. Die Lückenliste aus der Gap-Analyse war bepreist. Ihre technische Hälfte zu schließen meist nicht, das wiederkehrende Budgetversagen aus Was ISO 27001 einen Mittelständler wirklich kostet.
Es gibt auch eine Variante, die als Kundenfrage statt als Vorfall auftaucht. Das Sicherheitsteam eines Interessenten fragt nach Ihrer mittleren Erkennungszeit, und das Zertifikat enthält die Antwort nicht. Dasselbe gilt unter NIS2, wo die Pflicht dem Risiko angemessene Maßnahmen verlangt, beurteilt an dem, was geschehen ist, nicht an dem, was zertifiziert wurde.
Wie das Schließen aussieht
Nicht mehr Auditieren. Das Audit ist nicht die Randbedingung.
Machen Sie die operativen Maßnahmen prüfbar statt begutachtbar. Spielen Sie eine Sicherung zurück und stoppen Sie die Zeit. Wählen Sie zufällig einen Austretenden und suchen Sie nach aktiven Zugängen. Nehmen Sie eine Feststellung des Scanners und verfolgen Sie sie mit Datum bis zum Abschluss. Schreiben Sie das ins Auditprogramm, damit es planmäßig geschieht, die praktische Fassung des Punktes aus Internes Audit und Managementbewertung.
Hängen Sie Feststellungen eine Uhr an, nicht nur einen Verantwortlichen. Eine Schwachstelle mit Verantwortlichem und ohne Frist bleibt eine Schwachstelle. Die Zahl, die zählt, ist die Offenstandsdauer kritischer Feststellungen, und fast niemand in dieser Größenklasse misst sie.
Lassen Sie das Werkzeug die Nachweise erzeugen. Erkennung, Schwachstellenmanagement, Cloud-Posture und Sicherungsprüfung erzeugen Aufzeichnungen ohnehin. Lassen Sie sie laufen, und das Nachweisproblem löst sich, das Argument aus Nachweise, die sich selbst sammeln. Lassen Sie sie laufen, und Sie bekommen auch die tatsächliche Sicherheit, worum es geht.
Deshalb trägt unsere Plattform beide Hälften an einem Ort: Maßnahmensatz und Lückenliste auf der einen Seite, Erkennung und Expositionsmanagement, die die technischen Lücken schließen, auf der anderen, mit Ablage in derselben Nachweisführung. Eine Lückenliste, die Sie nicht schließen können, ist ein Dokument. Das unabhängige Audit existiert, um Ihnen zu sagen, welche Ihrer Lücken Dokumentation und welche technisch sind, bevor Sie für eines von beidem Geld ausgeben.
Die ehrliche Zusammenfassung
Holen Sie sich das Zertifikat. Es lohnt sich, es öffnet Türen, und die Disziplin, ein ISMS zu bauen, ist schon vor der Zertifizierung wirklich nützlich. Das vollständige Bild ohne Sicherheitsteam steht in ISO 27001 für ein Unternehmen ohne Sicherheitsteam.
Beantworten Sie dann die vier Fragen oben getrennt, denn das Zertifikat tut es nicht, und weil das die Fragen sind, die entscheiden, ob das, was das Zertifikat beschreibt, je zutraf.