Die Auditor-Perspektive
Was erwartet euer ISO-27001-Auditor wirklich?
ISO 27001 schreibt keinen Penetrationstest explizit vor, aber jeder erfahrene Auditor wird ihn als Nachweis für mehrere Annex-A-Kontrollen einfordern, ganz gleich ob es um eine Erstzertifizierung, eine Rezertifizierung nach drei Jahren oder ein jährliches Überwachungsaudit geht. Wer ohne aktuellen Pentest-Bericht in ein Audit geht, hat ein Problem.
Annex A der ISO 27001:2022 enthält 93 Kontrollen in vier Themenbereichen (Organisatorisch, Personenbezogen, Physisch, Technologisch), gegenüber 114 Kontrollen in 14 Themengebieten der Vorgängerfassung von 2013. Mehrere dieser Kontrollen lassen sich ohne einen Penetrationstest nur schwer nachweisen, insbesondere rund um Schwachstellenmanagement, Zugriffskontrollen und Netzwerksicherheit. Ein fehlender oder veralteter Pentest-Bericht ist einer der häufigsten Gründe für Findings und Nichtkonformitäten im Audit, sowohl im Zertifizierungsaudit als auch in den jährlichen Überwachungsaudits.