
Überblick und zentrale Änderungen
Zeitplan, Rollen und Verantwortlichkeiten
Dokumentation und Implementierung
Simulation und Vorbereitung
Durchführung und Nachbereitung
Rezertifizierungsaudit 2-3 Monate vor Ablauf des Zertifikats planen
Zeitpuffer für Korrekturmaßnahmen einplanen
Koordiniert Planung und Durchführung des Audits
Hauptansprechpartner für Auditorenfragen
Erklären spezifische Abläufe und Controls
Erfassung aller Risiken und Chancen
Spezifische Maßnahmen zur Risikominderung
Messbare Leistungskennzahlen (KPIs)
Identitäts- und Rechtekonzepte, Authentifizierungsmethoden
Baseline-Konfigurationen, Änderungsmanagement
Klassifizierung, Verschlüsselung, Sicherung
Regelmäßige Bewertungen bei:
Dokumentierte Maßnahmen und Wirksamkeitsprüfungen
Messbare Indikatoren zur Bewertung der ISMS-Wirksamkeit
Risikobasierter interner Auditplan mit klaren Zielen
Regelmäßige Überprüfung durch die oberste Leitung
Dokumentiert Status aller 93 Controls aus ISO/IEC 27001:2022
Begründung für jeden Control
Implementiert / Teilweise / Nicht implementiert
Verknüpfung zu Nachweisdokumenten
Schutzbedarf systematisch bestimmen
Klare Markierung des Schutzbedarfs
Verschlüsselte Übertragungswege
Eindeutige Benutzeridentifikation
Rollen- und attributbasierte Zugriffsrechte
Multi-Faktor-Authentifizierung

Überprüfung von Qualifikationen und Hintergrund
Schulungen, Sensibilisierung, Disziplinarverfahren
Rückgabe von Assets, Entziehung von Zugriffsrechten
Dokumentierte Schulungsteilnahme aller Mitarbeiter
Erfolgsquote bei Phishing-Simulationen
Messergebnisse aus Umfragen

Robuste physische Barrieren
Kartenleser, biometrische Systeme
CCTV, Wachpersonal
Nur notwendige Berechtigungen gewähren
Unterscheidung zwischen Admin- und Standardkonten
Informationszugriff auf Arbeitsbedarf beschränken
Erfassung sicherheitsrelevanter Ereignisse
Zentrale Auswertung und Korrelation
Einheitliche Zeitbasis für Protokolle
Formelle Dokumentation und Klassifizierung
Analyse potenzieller Auswirkungen
Autorisierung durch Change Advisory Board
Kontrollierte Durchführung und Dokumentation
Systematische Prüfung jeder Anforderung
Verbindung zwischen Risiken und Controls herstellen
Implementierungsbelege strukturiert sammeln
Formelle Abnahme des SoA durch die Führungsebene
Historie und aktueller Status erkennbar
Klare Zuständigkeiten für Erstellung und Freigabe
Leichter Zugriff für autorisierte Personen
Auswahl von 3-5 kritischen Geschäftsprozessen:
Benutzerlebenszyklus und Berechtigungen prüfen
Änderungsprozesse von Antrag bis Implementierung
Vorfallbehandlung von Erkennung bis Abschluss
Demonstrieren Sie den Prozess vom Anlegen bis zur Deaktivierung
Zeigen Sie Sicherungsroutinen und Wiederherstellungstests
Präsentieren Sie Segmentierung und Firewalls

Lesezugriff für Auditoren einrichten
Aktualität und Vollständigkeit sicherstellen
Status aller Controls überprüfen
Digitales Verzeichnis mit Suchfunktion
Besprechungsraum, Technik, Verpflegung
Transparenz und Kooperation zeigen
Strukturierte Nachweise bereithalten
Alle Auditor-Kommentare protokollieren
Sichtbares Engagement der Führungsebene
Regelmäßige Sensibilisierungsmaßnahmen
Effektives internes Auditprogramm
Nachverfolgung von Maßnahmen und Lessons Learned
ISO 27001:2022 Rezertifizierungsaudit