„Zeigen Sie mir, wie Sie Schwachstellen in Ihrer Umgebung systematisch identifizieren und beheben. Ein Penetrationstest ist dafür das geeignete Instrument.“
Typische Aussage eines ISO-27001-Auditors im Stage-2-Audit
Die Norm schreibt keinen Pentest vor – aber mehrere Annex-A-Kontrollen sind ohne ihn kaum nachweisbar.
| Kontrolle | Name | Modul |
|---|---|---|
| A.8.8 | Schwachstellenmanagement | Alle Module |
| A.8.11 | Datenmaskierung & Systemhärtung | Infra, AD |
| A.5.15 | Zugriffssteuerung | AD, Physical |
| A.8.20 | Netzwerksicherheit | Infrastruktur |
| A.7.2 | Physische Zugangskontrollen | Physical |
| A.5.37 | Dokumentierte Betriebsverfahren | Alle Module |
SaaS/Cloud, MSPs, Behörden, Finanzdienstleister, Gesundheit/Medizintechnik, Rüstung/Aerospace, Mittelstand mit Enterprise-Kunden. Weltweit über 50.000 zertifizierte Organisationen.
Häufigster Auslöser: ein Großkunde macht ISO 27001 zur Lieferantenbedingung.
Finding/Nichtkonformität im Audit, Zertifizierung verzögert oder gefährdet, Ausschreibungen und Kundenverträge stehen auf dem Spiel.
2013 → 2022: 114 Kontrollen in 14 Gebieten → 93 Kontrollen in 4 Bereichen. IAF-Übergangsfrist am 31.10.2025 abgelaufen – alte Zertifikate ungültig.
Annex-A-Mapping vor dem Test.
Lückenlose Dokumentation, kritische Findings sofort.
Annex-A-Mapping, Management-Summary, Re-Test-Angebot.