Anhang A-Kontrolle 5.22 soll sicherstellen, dass eine vereinbarte Niveau der Informationssicherheit und die Servicebereitstellung bleibt erhalten. Dies steht im Einklang mit Lieferantenverträgen zur Entwicklung von Lieferantendienstleistungen.
In Anhang A 5.22 wird beschrieben, dass Organisationen ihre Prozesse zur Erbringung von Lieferantendienstleistungen regelmäßig überwachen, überprüfen und auditieren. Die Durchführung von Überprüfungen und Überwachungen erfolgt am besten in Übereinstimmung mit den gefährdeten Informationen, da eine Einheitslösung nicht für alle Situationen geeignet ist.
Indem die Organisation ihre Überprüfungen gemäß der vorgeschlagenen Segmentierung der Lieferanten durchführt, kann sie ihre Ressourcen optimieren und sicherstellen, dass ihre Bemühungen auf die Überwachung und Überprüfung dort konzentriert werden, wo die größte Wirkung erzielt werden kann.
Wie bei Anhang A 5.19 ist manchmal Pragmatismus erforderlich – kleine Organisationen erhalten durch den Einsatz von AWS nicht unbedingt ein Audit, eine Personalüberprüfung oder dedizierte Serviceverbesserungen. Um sicherzustellen, dass sie für Ihren Zweck weiterhin geeignet sind, können Sie sich beispielsweise die jährlich veröffentlichten SOC II-Berichte und Sicherheitszertifizierungen ansehen.
Die Überwachung sollte basierend auf Ihrer Macht, Ihren Risiken und Ihrem Wert dokumentiert werden, damit Ihr Prüfer bestätigen kann, dass sie abgeschlossen wurde. Dies liegt daran, dass alle notwendigen Änderungen durch ein formelles Änderungskontrollverfahren verwaltet wurden.
Lieferanten müssen bestehende Informationssicherheitsrichtlinien, -verfahren und -kontrollen beibehalten und verbessern, um Änderungen an der Bereitstellung von Dienstleistungen durch Lieferanten zu bewältigen. Der Prozess berücksichtigt die Kritikalität von Geschäftsinformationen, die Art der Änderung, die betroffenen Lieferantentypen, die beteiligten Prozesse und Systeme sowie eine Neubewertung der Risiken.
Bei Änderungen an den Dienstleistungen der Lieferanten ist es auch wichtig, die Intimität der Beziehung zu berücksichtigen. Dies gilt ebenso für die Fähigkeit der Organisation, eine Änderung innerhalb des Lieferanten zu beeinflussen oder zu kontrollieren.
Control 5.22 legt fest, wie Organisationen überwachen, überprüfen und durchführen sollten Verwalten Sie Änderungen an den Sicherheitspraktiken und -diensten eines Lieferanten Lieferstandards. Außerdem wird bewertet, wie sie sich auf die eigenen Sicherheitspraktiken der Organisation auswirken.
Bei der Verwaltung der Beziehungen zu ihren Lieferanten sollte eine Organisation danach streben, ein grundlegendes Maß an Informationssicherheit aufrechtzuerhalten, das allen von ihnen unterzeichneten Vereinbarungen entspricht.
Gemäß ISO 27001:2022 handelt es sich bei Anhang A 5.22 um eine vorbeugende Kontrolle, die das Risiko minimieren soll, indem sie dem Lieferanten dabei hilft, ein „vereinbartes Maß an Informationssicherheit und Servicebereitstellung“ aufrechtzuerhalten.
Ein Mitglied der Geschäftsleitung, das die kommerziellen Abläufe einer Organisation überwacht und eine direkte Beziehung zu den Lieferanten der Organisation unterhält, sollte für Kontrolle 5.22 verantwortlich sein.
Buchen Sie ein 30-minütiges Gespräch mit uns und wir zeigen Ihnen wie
Laut ISO 27001:2022 Anhang A Kontrolle 5.22, 13 Schlüsselbereiche sollten bei der Verwaltung von Lieferantenbeziehungen berücksichtigt werden und wie sich diese Faktoren auf ihre eigenen Informationssicherheitsmaßnahmen auswirken.
Eine Organisation muss sicherstellen, dass die Mitarbeiter, die für die Verwaltung von Service Level Agreements und Lieferantenbeziehungen verantwortlich sind, über die erforderlichen Fähigkeiten und technischen Ressourcen verfügen. Damit soll sichergestellt werden, dass sie in der Lage sind, die Leistung der Lieferanten angemessen zu bewerten und dass die Standards der Informationssicherheit nicht verletzt werden.
Die Richtlinien und Verfahren einer Organisation sollten entworfen werden von:
In der folgenden Tabelle finden Sie weitere Informationen zu jeder einzelnen ISO 27001:2022 Anhang A-Kontrolle.
Anhang A Kontrolltyp | ISO/IEC 27001:2022 Anhang A Kennung | ISO/IEC 27001:2013 Anhang A Kennung | Anhang A Name |
---|---|---|---|
Organisatorische Kontrollen | Anhang A 5.1 | Anhang A 5.1.1 Anhang A 5.1.2 | Richtlinien zur Informationssicherheit |
Organisatorische Kontrollen | Anhang A 5.2 | Anhang A 6.1.1 | Rollen und Verantwortlichkeiten im Bereich Informationssicherheit |
Organisatorische Kontrollen | Anhang A 5.3 | Anhang A 6.1.2 | Aufgabentrennung |
Organisatorische Kontrollen | Anhang A 5.4 | Anhang A 7.2.1 | Führungsaufgaben |
Organisatorische Kontrollen | Anhang A 5.5 | Anhang A 6.1.3 | Kontakt mit Behörden |
Organisatorische Kontrollen | Anhang A 5.6 | Anhang A 6.1.4 | Kontakt mit speziellen Interessengruppen |
Organisatorische Kontrollen | Anhang A 5.7 | NEUEN! | Threat Intelligence |
Organisatorische Kontrollen | Anhang A 5.8 | Anhang A 6.1.5 Anhang A 14.1.1 | Informationssicherheit im Projektmanagement |
Organisatorische Kontrollen | Anhang A 5.9 | Anhang A 8.1.1 Anhang A 8.1.2 | Inventar der Informationen und anderer damit verbundener Vermögenswerte |
Organisatorische Kontrollen | Anhang A 5.10 | Anhang A 8.1.3 Anhang A 8.2.3 | Akzeptable Nutzung von Informationen und anderen damit verbundenen Vermögenswerten |
Organisatorische Kontrollen | Anhang A 5.11 | Anhang A 8.1.4 | Rückgabe von Vermögenswerten |
Organisatorische Kontrollen | Anhang A 5.12 | Anhang A 8.2.1 | Klassifizierung von Informationen |
Organisatorische Kontrollen | Anhang A 5.13 | Anhang A 8.2.2 | Kennzeichnung von Informationen |
Organisatorische Kontrollen | Anhang A 5.14 | Anhang A 13.2.1 Anhang A 13.2.2 Anhang A 13.2.3 | Informationsübertragung |
Organisatorische Kontrollen | Anhang A 5.15 | Anhang A 9.1.1 Anhang A 9.1.2 | Zugangskontrolle |
Organisatorische Kontrollen | Anhang A 5.16 | Anhang A 9.2.1 | Identitätsmanagement |
Organisatorische Kontrollen | Anhang A 5.17 | Anhang A 9.2.4 Anhang A 9.3.1 Anhang A 9.4.3 | Authentifizierungsinformationen |
Organisatorische Kontrollen | Anhang A 5.18 | Anhang A 9.2.2 Anhang A 9.2.5 Anhang A 9.2.6 | Zugangsrechte |
Organisatorische Kontrollen | Anhang A 5.19 | Anhang A 15.1.1 | Informationssicherheit in Lieferantenbeziehungen |
Organisatorische Kontrollen | Anhang A 5.20 | Anhang A 15.1.2 | Adressierung der Informationssicherheit in Lieferantenvereinbarungen |
Organisatorische Kontrollen | Anhang A 5.21 | Anhang A 15.1.3 | Management der Informationssicherheit in der IKT-Lieferkette |
Organisatorische Kontrollen | Anhang A 5.22 | Anhang A 15.2.1 Anhang A 15.2.2 | Überwachung, Überprüfung und Änderungsmanagement von Lieferantendienstleistungen |
Organisatorische Kontrollen | Anhang A 5.23 | NEUEN! | Informationssicherheit für die Nutzung von Cloud-Diensten |
Organisatorische Kontrollen | Anhang A 5.24 | Anhang A 16.1.1 | Planung und Vorbereitung des Managements von Informationssicherheitsvorfällen |
Organisatorische Kontrollen | Anhang A 5.25 | Anhang A 16.1.4 | Bewertung und Entscheidung zu Informationssicherheitsereignissen |
Organisatorische Kontrollen | Anhang A 5.26 | Anhang A 16.1.5 | Reaktion auf Informationssicherheitsvorfälle |
Organisatorische Kontrollen | Anhang A 5.27 | Anhang A 16.1.6 | Aus Informationssicherheitsvorfällen lernen |
Organisatorische Kontrollen | Anhang A 5.28 | Anhang A 16.1.7 | Beweissammlung |
Organisatorische Kontrollen | Anhang A 5.29 | Anhang A 17.1.1 Anhang A 17.1.2 Anhang A 17.1.3 | Informationssicherheit bei Störungen |
Organisatorische Kontrollen | Anhang A 5.30 | NEUEN! | IKT-Bereitschaft für Geschäftskontinuität |
Organisatorische Kontrollen | Anhang A 5.31 | Anhang A 18.1.1 Anhang A 18.1.5 | Rechtliche, gesetzliche, behördliche und vertragliche Anforderungen |
Organisatorische Kontrollen | Anhang A 5.32 | Anhang A 18.1.2 | Rechte an geistigem Eigentum |
Organisatorische Kontrollen | Anhang A 5.33 | Anhang A 18.1.3 | Schutz von Aufzeichnungen |
Organisatorische Kontrollen | Anhang A 5.34 | Anhang A 18.1.4 | Datenschutz und Schutz personenbezogener Daten |
Organisatorische Kontrollen | Anhang A 5.35 | Anhang A 18.2.1 | Unabhängige Überprüfung der Informationssicherheit |
Organisatorische Kontrollen | Anhang A 5.36 | Anhang A 18.2.2 Anhang A 18.2.3 | Einhaltung von Richtlinien, Regeln und Standards für die Informationssicherheit |
Organisatorische Kontrollen | Anhang A 5.37 | Anhang A 12.1.1 | Dokumentierte Betriebsabläufe |
Anhang A Kontrolltyp | ISO/IEC 27001:2022 Anhang A Kennung | ISO/IEC 27001:2013 Anhang A Kennung | Anhang A Name |
---|---|---|---|
Menschenkontrollen | Anhang A 6.1 | Anhang A 7.1.1 | Schirmungsmaß |
Menschenkontrollen | Anhang A 6.2 | Anhang A 7.1.2 | Allgemeine Geschäftsbedingungen |
Menschenkontrollen | Anhang A 6.3 | Anhang A 7.2.2 | Informationssicherheitsbewusstsein, Bildung und Schulung |
Menschenkontrollen | Anhang A 6.4 | Anhang A 7.2.3 | Disziplinarverfahren |
Menschenkontrollen | Anhang A 6.5 | Anhang A 7.3.1 | Verantwortlichkeiten nach Beendigung oder Wechsel des Arbeitsverhältnisses |
Menschenkontrollen | Anhang A 6.6 | Anhang A 13.2.4 | Vertraulichkeits- oder Geheimhaltungsvereinbarungen |
Menschenkontrollen | Anhang A 6.7 | Anhang A 6.2.2 | Fernarbeit |
Menschenkontrollen | Anhang A 6.8 | Anhang A 16.1.2 Anhang A 16.1.3 | Berichterstattung über Informationssicherheitsereignisse |
Anhang A Kontrolltyp | ISO/IEC 27001:2022 Anhang A Kennung | ISO/IEC 27001:2013 Anhang A Kennung | Anhang A Name |
---|---|---|---|
Physikalische Kontrollen | Anhang A 7.1 | Anhang A 11.1.1 | Physische Sicherheitsbereiche |
Physikalische Kontrollen | Anhang A 7.2 | Anhang A 11.1.2 Anhang A 11.1.6 | Physischer Eintritt |
Physikalische Kontrollen | Anhang A 7.3 | Anhang A 11.1.3 | Sicherung von Büros, Räumen und Einrichtungen |
Physikalische Kontrollen | Anhang A 7.4 | NEUEN! | Physische Sicherheitsüberwachung |
Physikalische Kontrollen | Anhang A 7.5 | Anhang A 11.1.4 | Schutz vor physischen und umweltbedingten Bedrohungen |
Physikalische Kontrollen | Anhang A 7.6 | Anhang A 11.1.5 | Arbeiten in sicheren Bereichen |
Physikalische Kontrollen | Anhang A 7.7 | Anhang A 11.2.9 | Klarer Schreibtisch und klarer Bildschirm |
Physikalische Kontrollen | Anhang A 7.8 | Anhang A 11.2.1 | Standort und Schutz der Ausrüstung |
Physikalische Kontrollen | Anhang A 7.9 | Anhang A 11.2.6 | Sicherheit von Vermögenswerten außerhalb des Betriebsgeländes |
Physikalische Kontrollen | Anhang A 7.10 | Anhang A 8.3.1 Anhang A 8.3.2 Anhang A 8.3.3 Anhang A 11.2.5 | Speichermedien |
Physikalische Kontrollen | Anhang A 7.11 | Anhang A 11.2.2 | Unterstützende Dienstprogramme |
Physikalische Kontrollen | Anhang A 7.12 | Anhang A 11.2.3 | Verkabelungssicherheit |
Physikalische Kontrollen | Anhang A 7.13 | Anhang A 11.2.4 | Wartung der Ausrüstung |
Physikalische Kontrollen | Anhang A 7.14 | Anhang A 11.2.7 | Sichere Entsorgung oder Wiederverwendung von Geräten |
Anhang A Kontrolltyp | ISO/IEC 27001:2022 Anhang A Kennung | ISO/IEC 27001:2013 Anhang A Kennung | Anhang A Name |
---|---|---|---|
Technologische Kontrollen | Anhang A 8.1 | Anhang A 6.2.1 Anhang A 11.2.8 | Benutzer-Endpunktgeräte |
Technologische Kontrollen | Anhang A 8.2 | Anhang A 9.2.3 | Privilegierte Zugriffsrechte |
Technologische Kontrollen | Anhang A 8.3 | Anhang A 9.4.1 | Beschränkung des Informationszugriffs |
Technologische Kontrollen | Anhang A 8.4 | Anhang A 9.4.5 | Zugang zum Quellcode |
Technologische Kontrollen | Anhang A 8.5 | Anhang A 9.4.2 | Sichere Authentifizierung |
Technologische Kontrollen | Anhang A 8.6 | Anhang A 12.1.3 | Kapazitätsmanagement |
Technologische Kontrollen | Anhang A 8.7 | Anhang A 12.2.1 | Schutz vor Malware |
Technologische Kontrollen | Anhang A 8.8 | Anhang A 12.6.1 Anhang A 18.2.3 | Management technischer Schwachstellen |
Technologische Kontrollen | Anhang A 8.9 | NEUEN! | Configuration Management |
Technologische Kontrollen | Anhang A 8.10 | NEUEN! | Löschen von Informationen |
Technologische Kontrollen | Anhang A 8.11 | NEUEN! | Datenmaskierung |
Technologische Kontrollen | Anhang A 8.12 | NEUEN! | Verhinderung von Datenlecks |
Technologische Kontrollen | Anhang A 8.13 | Anhang A 12.3.1 | Informationssicherung |
Technologische Kontrollen | Anhang A 8.14 | Anhang A 17.2.1 | Redundanz von Informationsverarbeitungseinrichtungen |
Technologische Kontrollen | Anhang A 8.15 | Anhang A 12.4.1 Anhang A 12.4.2 Anhang A 12.4.3 | Protokollierung |
Technologische Kontrollen | Anhang A 8.16 | NEUEN! | Überwachungsaktivitäten |
Technologische Kontrollen | Anhang A 8.17 | Anhang A 12.4.4 | Uhrensynchronisation |
Technologische Kontrollen | Anhang A 8.18 | Anhang A 9.4.4 | Verwendung von Privileged Utility-Programmen |
Technologische Kontrollen | Anhang A 8.19 | Anhang A 12.5.1 Anhang A 12.6.2 | Installation von Software auf Betriebssystemen |
Technologische Kontrollen | Anhang A 8.20 | Anhang A 13.1.1 | Netzwerksicherheit |
Technologische Kontrollen | Anhang A 8.21 | Anhang A 13.1.2 | Sicherheit von Netzwerkdiensten |
Technologische Kontrollen | Anhang A 8.22 | Anhang A 13.1.3 | Trennung von Netzwerken |
Technologische Kontrollen | Anhang A 8.23 | NEUEN! | Web-Filter |
Technologische Kontrollen | Anhang A 8.24 | Anhang A 10.1.1 Anhang A 10.1.2 | Verwendung von Kryptographie |
Technologische Kontrollen | Anhang A 8.25 | Anhang A 14.2.1 | Sicherer Entwicklungslebenszyklus |
Technologische Kontrollen | Anhang A 8.26 | Anhang A 14.1.2 Anhang A 14.1.3 | Anforderungen an die Anwendungssicherheit |
Technologische Kontrollen | Anhang A 8.27 | Anhang A 14.2.5 | Sichere Systemarchitektur und technische Prinzipien |
Technologische Kontrollen | Anhang A 8.28 | NEUEN! | Sichere Codierung |
Technologische Kontrollen | Anhang A 8.29 | Anhang A 14.2.8 Anhang A 14.2.9 | Sicherheitstests in Entwicklung und Akzeptanz |
Technologische Kontrollen | Anhang A 8.30 | Anhang A 14.2.7 | Ausgelagerte Entwicklung |
Technologische Kontrollen | Anhang A 8.31 | Anhang A 12.1.4 Anhang A 14.2.6 | Trennung von Entwicklungs-, Test- und Produktionsumgebungen |
Technologische Kontrollen | Anhang A 8.32 | Anhang A 12.1.2 Anhang A 14.2.2 Anhang A 14.2.3 Anhang A 14.2.4 | Änderungsmanagement |
Technologische Kontrollen | Anhang A 8.33 | Anhang A 14.3.1 | Testinformationen |
Technologische Kontrollen | Anhang A 8.34 | Anhang A 12.7.1 | Schutz von Informationssystemen während Audittests |
Dieses Annex-A-Kontrollziel wurde durch ISMS.online sehr einfach gemacht. Denn ISMS.online liefert den Nachweis, dass Ihre Beziehungen sorgfältig ausgewählt, gut verwaltet sowie überwacht und überprüft werden. Dies geschieht in unserem benutzerfreundlichen Bereich „Kontenbeziehungen“ (z. B. Lieferanten). Arbeitsbereiche für Kooperationsprojekte ermöglichen es dem Prüfer, wichtige Lieferanten beim Boarding, bei gemeinsamen Initiativen, beim Offboarding usw. einfach zu sehen.
Zusätzlich zur Unterstützung Ihrer Organisation bei diesem Kontrollziel gemäß Anhang A, ISMS.online bietet Ihnen auch die Möglichkeit um den Nachweis zu erbringen, dass der Lieferant die Anforderungen offiziell akzeptiert und seine Verantwortung für die Informationssicherheit durch unsere Richtlinienpakete verstanden hat. Aufgrund ihrer spezifischen Richtlinien und Kontrollen Richtlinienpakete geben Lieferanten Sicherheit dass ihre Mitarbeiter die Richtlinien und Kontrollen der Organisation gelesen und sich zu deren Einhaltung verpflichtet haben.
Möglicherweise besteht eine umfassendere Anforderung zur Angleichung an Anhang A.5.8 Informationssicherheit im Projektmanagement, abhängig von der Art der Änderung (z. B. für weitere wesentliche Änderungen).
Die Implementierung von ISO 27001 ist einfacher Mit unserer Schritt-für-Schritt-Checkliste, die Sie von der Definition Ihres ISMS-Umfangs über die Identifizierung von Risiken bis hin zur Implementierung von Kontrollen begleitet.
ISMS.online bietet folgende Vorteile:
Nehmen Sie noch heute Kontakt mit uns auf Demo anfordern.
Buchen Sie eine maßgeschneiderte praktische Sitzung
basierend auf Ihren Bedürfnissen und Zielen
Buchen Sie Ihre Demo