„Zeigen Sie mir, wie Sie Schwachstellen in Ihrer Umgebung systematisch identifizieren und beheben. Ein Penetrationstest ist dafür das geeignete Instrument.“

Typische Aussage eines ISO-27001-Auditors im Stage-2-Audit

ISO/IEC 27001:2022 · Annex A

ISO 27001: Was euer Auditor sehen will, liefern wir.

Die Norm schreibt keinen Pentest vor – aber mehrere Annex-A-Kontrollen sind ohne ihn kaum nachweisbar.

Annex-A-Kontrollen, die ein Pentest direkt belegt

KontrolleNameModul
A.8.8SchwachstellenmanagementAlle Module
A.8.11Datenmaskierung & SystemhärtungInfra, AD
A.5.15ZugriffssteuerungAD, Physical
A.8.20NetzwerksicherheitInfrastruktur
A.7.2Physische ZugangskontrollenPhysical
A.5.37Dokumentierte BetriebsverfahrenAlle Module

Wer braucht das

SaaS/Cloud, MSPs, Behörden, Finanzdienstleister, Gesundheit/Medizintechnik, Rüstung/Aerospace, Mittelstand mit Enterprise-Kunden. Weltweit über 50.000 zertifizierte Organisationen.

Häufigster Auslöser: ein Großkunde macht ISO 27001 zur Lieferantenbedingung.

Was ohne passiert

Finding/Nichtkonformität im Audit, Zertifizierung verzögert oder gefährdet, Ausschreibungen und Kundenverträge stehen auf dem Spiel.

2013 → 2022: 114 Kontrollen in 14 Gebieten → 93 Kontrollen in 4 Bereichen. IAF-Übergangsfrist am 31.10.2025 abgelaufen – alte Zertifikate ungültig.

1

ISMS-Scope-Analyse

Annex-A-Mapping vor dem Test.

2

Testdurchführung

Lückenlose Dokumentation, kritische Findings sofort.

3

Bericht

Annex-A-Mapping, Management-Summary, Re-Test-Angebot.

Audittermin steht?

In 30 Minuten klären wir Scope und Kontrollen – kostenlos.

Jetzt Scope klären