Physical security perimeters
Abgegrenzte Sicherheitsbereiche um Gebäude und Anlagen
Begehung der Grundstücksgrenze, Prüfung von Zäunen, Toren und Bewuchs auf Überwindbarkeit, Bestimmung der von öffentlichen Flächen aus einsehbaren Gebäudeseiten
Klausel 9.1 verlangt einen Nachweis, dass Ihre Maßnahmen wirken. Für die vierzehn Kontrollen aus Abschnitt A.7 erbringen wir ihn vor Ort durch zerstörungsfreie Erprobung von Schließtechnik, Zutrittswegen und Meldeprozessen und dokumentieren das Ergebnis für jede einzelne Kontrolle.
Anhang A ergänzt diese Pflicht um A.5.35, die unabhängige Überprüfung der Informationssicherheit in geplanten Abständen.
Bei den technologischen Kontrollen ist dieser Nachweis Routine: Penetrationstests, Schwachstellenscans und die Auswertung von Protokollen liefern belastbare Messwerte. Die physischen Kontrollen aus Abschnitt A.7 werden dagegen überwiegend anhand von Beschaffungsnachweisen, Installationsprotokollen und Regelungen bewertet, also anhand von Unterlagen, die den Soll-Zustand beschreiben.
Wir schließen diese Lücke durch praktische Erprobung. Türen, Tore und Schließtechnik werden zerstörungsfrei auf ihren tatsächlichen Widerstand geprüft. Platzierte Testgeräte lösen die Meldewege aus. Die Zutrittsregelungen prüfen wir im laufenden Betrieb, einschließlich Tailgating und Besucherführung. Jede Beobachtung ordnen wir der betroffenen Kontrolle zu und bewerten sie nach ihrer Auswirkung auf Ihren Geschäftsbetrieb.
Für jede Kontrolle steht die Anforderung der Norm neben dem Verfahren, mit dem wir ihre Wirksamkeit feststellen. Welche Kontrollen in Ihrem Fall anwendbar sind, legen wir vorab im Prüfumfang fest.
Abgegrenzte Sicherheitsbereiche um Gebäude und Anlagen
Begehung der Grundstücksgrenze, Prüfung von Zäunen, Toren und Bewuchs auf Überwindbarkeit, Bestimmung der von öffentlichen Flächen aus einsehbaren Gebäudeseiten
Kontrollierte Zutrittspunkte und geregelter Besucherverkehr
Zerstörungsfreie Erprobung von Türen und Schließtechnik, dazu Tailgating und ein Test der Besucherführung im laufenden Betrieb
Räume gesichert entsprechend ihrer Schutzbedürftigkeit
Feststellung, ob sensible Räume im Alltag verschlossen sind, mit besonderem Blick auf Server- und Technikräume
Überwachung zur Erkennung unbefugten Zutritts
Ermittlung der tatsächlichen Kameraabdeckung aus den Aufzeichnungen, dazu Bewertung von Falsch-Positiv-Rate, Alarmierungsweg und Reaktion
Schutz vor Umwelteinflüssen und mutwilligen physischen Bedrohungen
Sichtprüfung der baulichen und organisatorischen Vorkehrungen sowie Bewertung der von außen erreichbaren Angriffsflächen
Geregelte Tätigkeiten innerhalb von Sicherheitsbereichen
Beobachtung der gelebten Praxis: Begleitpflicht, mitgeführte Geräte und das Verhalten gegenüber unbekannten Personen
Unterlagen und Bildschirme bei Abwesenheit gesichert
Aufnahme offen liegender Unterlagen, notierter Zugangsdaten und unbeaufsichtigt entsperrter Arbeitsplätze
Geräte so aufgestellt, dass Gefährdung und Zugriff minimiert sind
Prüfung der Aufstellorte auf Zugriffsmöglichkeit und Manipulierbarkeit, von der Netzwerkdose bis zum Schaltschrank
Schutz von Werten außerhalb des Geländes
Prüfung von Fahrzeugen, Außenlagern und mitgeführter Technik, soweit im Prüfumfang vereinbart
Datenträger über den gesamten Lebenszyklus geschützt
Prüfung von Datenträgern, Ausdrucken und Datenvernichtungsbehältern auf Zugriff und Entwendbarkeit
Zuverlässige Versorgung mit Strom, Kühlung und Kommunikation
Prüfung der Zugänglichkeit von Übergabepunkten, unterbrechungsfreier Stromversorgung und Technikräumen
Daten- und Stromleitungen vor Abgriff und Beschädigung geschützt
Prüfung von Patchbereichen, Netzwerkdosen und Leitungsführung auf unbeaufsichtigten Zugriff
Wartung ohne Preisgabe von Informationen
Prüfung der Wartungszugänge und der Begleitung externer Dienstleister, soweit im Prüfumfang vereinbart
Sichere Aussonderung ohne Rekonstruierbarkeit der Daten
Prüfung des Aussonderungswegs von Altgeräten und Datenträgern bis zur Übergabe an den Entsorger
Die Kontrollbezeichnungen folgen dem englischen Originaltext der ISO/IEC 27001:2022.
Sie erhalten einen Bericht in zwei Lesarten. Die Geschäftsführung findet die Management-Summary, die Angriffspfade vom Zaun bis zu den Unternehmensdaten und eine nach Umsetzungsreihenfolge sortierte Maßnahmen-Checkliste.
Für Ihr ISMS ist jeder Befund den Kontrollen aus Anhang A zugeordnet und mit seiner Auswirkung beschrieben, sodass Sie ihn unmittelbar in Anwendbarkeitserklärung und Risikobehandlung übernehmen können.
Nach Abschluss der Maßnahmen prüfen wir auf Wunsch erneut gegen die dokumentierten Angriffspfade und liefern damit den Wirksamkeitsnachweis für Ihren nächsten Berichtszyklus.
Die Zertifizierung nimmt Ihre Zertifizierungsstelle vor. Wir stellen keine Konformitätsbescheinigung aus und bewerten auch nicht die Vollständigkeit Ihrer Dokumentation, dafür ist Ihr internes Audit zuständig.
Unser Beitrag ist der praktische Wirksamkeitsnachweis für die physischen Kontrollen: eine unabhängige Prüfung unter realistischen Bedingungen, deren Ergebnisse Sie Ihrem Auditor vorlegen können.
Wie das in der Praxis aussieht, zeigt die Fallstudie aus einem kombinierten Audit von Gebäude, Mensch und Netzwerk.
Sagen Sie uns, wo Sie im ISMS-Zyklus stehen und welche Standorte im Anwendungsbereich liegen. Wir schlagen einen Prüfumfang vor und nennen Aufwand und Zeitrahmen.
Anfrage senden