blueredix logo

Physische Kontrollen der ISO 27001, im Betrieb auf Wirksamkeit geprüft

Klausel 9.1 verlangt einen Nachweis, dass Ihre Maßnahmen wirken. Für die vierzehn Kontrollen aus Abschnitt A.7 erbringen wir ihn vor Ort durch zerstörungsfreie Erprobung von Schließtechnik, Zutrittswegen und Meldeprozessen und dokumentieren das Ergebnis für jede einzelne Kontrolle.

Perimeter A.7.1 Gebäudehülle A.7.2 Raum A.7.3 Technik A.7.8 Angriffspfad

Was die Norm verlangt

Anhang A ergänzt diese Pflicht um A.5.35, die unabhängige Überprüfung der Informationssicherheit in geplanten Abständen.

Bei den technologischen Kontrollen ist dieser Nachweis Routine: Penetrationstests, Schwachstellenscans und die Auswertung von Protokollen liefern belastbare Messwerte. Die physischen Kontrollen aus Abschnitt A.7 werden dagegen überwiegend anhand von Beschaffungsnachweisen, Installationsprotokollen und Regelungen bewertet, also anhand von Unterlagen, die den Soll-Zustand beschreiben.

Wir schließen diese Lücke durch praktische Erprobung. Türen, Tore und Schließtechnik werden zerstörungsfrei auf ihren tatsächlichen Widerstand geprüft. Platzierte Testgeräte lösen die Meldewege aus. Die Zutrittsregelungen prüfen wir im laufenden Betrieb, einschließlich Tailgating und Besucherführung. Jede Beobachtung ordnen wir der betroffenen Kontrolle zu und bewerten sie nach ihrer Auswirkung auf Ihren Geschäftsbetrieb.

Die vierzehn Kontrollen im Einzelnen

Für jede Kontrolle steht die Anforderung der Norm neben dem Verfahren, mit dem wir ihre Wirksamkeit feststellen. Welche Kontrollen in Ihrem Fall anwendbar sind, legen wir vorab im Prüfumfang fest.

A.7.1

Physical security perimeters

Abgegrenzte Sicherheitsbereiche um Gebäude und Anlagen

Begehung der Grundstücksgrenze, Prüfung von Zäunen, Toren und Bewuchs auf Überwindbarkeit, Bestimmung der von öffentlichen Flächen aus einsehbaren Gebäudeseiten

A.7.2

Physical entry

Kontrollierte Zutrittspunkte und geregelter Besucherverkehr

Zerstörungsfreie Erprobung von Türen und Schließtechnik, dazu Tailgating und ein Test der Besucherführung im laufenden Betrieb

A.7.3

Securing offices, rooms and facilities

Räume gesichert entsprechend ihrer Schutzbedürftigkeit

Feststellung, ob sensible Räume im Alltag verschlossen sind, mit besonderem Blick auf Server- und Technikräume

A.7.4

Physical security monitoring

Überwachung zur Erkennung unbefugten Zutritts

Ermittlung der tatsächlichen Kameraabdeckung aus den Aufzeichnungen, dazu Bewertung von Falsch-Positiv-Rate, Alarmierungsweg und Reaktion

A.7.5

Protecting against physical and environmental threats

Schutz vor Umwelteinflüssen und mutwilligen physischen Bedrohungen

Sichtprüfung der baulichen und organisatorischen Vorkehrungen sowie Bewertung der von außen erreichbaren Angriffsflächen

A.7.6

Working in secure areas

Geregelte Tätigkeiten innerhalb von Sicherheitsbereichen

Beobachtung der gelebten Praxis: Begleitpflicht, mitgeführte Geräte und das Verhalten gegenüber unbekannten Personen

A.7.7

Clear desk and clear screen

Unterlagen und Bildschirme bei Abwesenheit gesichert

Aufnahme offen liegender Unterlagen, notierter Zugangsdaten und unbeaufsichtigt entsperrter Arbeitsplätze

A.7.8

Equipment siting and protection

Geräte so aufgestellt, dass Gefährdung und Zugriff minimiert sind

Prüfung der Aufstellorte auf Zugriffsmöglichkeit und Manipulierbarkeit, von der Netzwerkdose bis zum Schaltschrank

A.7.9

Security of assets off-premises

Schutz von Werten außerhalb des Geländes

Prüfung von Fahrzeugen, Außenlagern und mitgeführter Technik, soweit im Prüfumfang vereinbart

A.7.10

Storage media

Datenträger über den gesamten Lebenszyklus geschützt

Prüfung von Datenträgern, Ausdrucken und Datenvernichtungsbehältern auf Zugriff und Entwendbarkeit

A.7.11

Supporting utilities

Zuverlässige Versorgung mit Strom, Kühlung und Kommunikation

Prüfung der Zugänglichkeit von Übergabepunkten, unterbrechungsfreier Stromversorgung und Technikräumen

A.7.12

Cabling security

Daten- und Stromleitungen vor Abgriff und Beschädigung geschützt

Prüfung von Patchbereichen, Netzwerkdosen und Leitungsführung auf unbeaufsichtigten Zugriff

A.7.13

Equipment maintenance

Wartung ohne Preisgabe von Informationen

Prüfung der Wartungszugänge und der Begleitung externer Dienstleister, soweit im Prüfumfang vereinbart

A.7.14

Secure disposal or re-use of equipment

Sichere Aussonderung ohne Rekonstruierbarkeit der Daten

Prüfung des Aussonderungswegs von Altgeräten und Datenträgern bis zur Übergabe an den Entsorger

Die Kontrollbezeichnungen folgen dem englischen Originaltext der ISO/IEC 27001:2022.

Was Sie erhalten

Sie erhalten einen Bericht in zwei Lesarten. Die Geschäftsführung findet die Management-Summary, die Angriffspfade vom Zaun bis zu den Unternehmensdaten und eine nach Umsetzungsreihenfolge sortierte Maßnahmen-Checkliste.

Für Ihr ISMS ist jeder Befund den Kontrollen aus Anhang A zugeordnet und mit seiner Auswirkung beschrieben, sodass Sie ihn unmittelbar in Anwendbarkeitserklärung und Risikobehandlung übernehmen können.

Nach Abschluss der Maßnahmen prüfen wir auf Wunsch erneut gegen die dokumentierten Angriffspfade und liefern damit den Wirksamkeitsnachweis für Ihren nächsten Berichtszyklus.

Auditbericht mit Zuordnung der Befunde zu den Kontrollen aus Anhang A der ISO 27001

Abgrenzung

Die Zertifizierung nimmt Ihre Zertifizierungsstelle vor. Wir stellen keine Konformitätsbescheinigung aus und bewerten auch nicht die Vollständigkeit Ihrer Dokumentation, dafür ist Ihr internes Audit zuständig.

Unser Beitrag ist der praktische Wirksamkeitsnachweis für die physischen Kontrollen: eine unabhängige Prüfung unter realistischen Bedingungen, deren Ergebnisse Sie Ihrem Auditor vorlegen können.

Wie das in der Praxis aussieht, zeigt die Fallstudie aus einem kombinierten Audit von Gebäude, Mensch und Netzwerk.

Prüfumfang abstimmen

Sagen Sie uns, wo Sie im ISMS-Zyklus stehen und welche Standorte im Anwendungsbereich liegen. Wir schlagen einen Prüfumfang vor und nennen Aufwand und Zeitrahmen.

Anfrage senden