Zum Inhalt springen

Analysen

Compliance as Code: ISO 27001 nach dem Zertifikat günstig halten

Die Zertifizierung ist ein Projekt mit Enddatum. Ihre Aufrechterhaltung nicht. Der Unterschied zwischen einem günstigen und einem teuren Zertifikat liegt darin, ob sich die Nachweise selbst sammeln.

Veröffentlicht am 4 Min. LesezeitArx Fidei

Der teure Teil von ISO 27001 ist nicht die Zertifizierung. Es ist das zweite Jahr.

Das Projekt hat Budget, Termin und Aufmerksamkeit. Dann kommt das Zertifikat, das Projektteam löst sich auf, und zwölf Monate später merkt jemand, dass das Überwachungsaudit in sechs Wochen ansteht und seit dem letzten niemand etwas gesammelt hat. Was folgt, ist ein Wettlauf: Bildschirmfotos, Tabellenexporte, hinterhergelaufene Freigaben und eine Woche Führungszeit, um zu belegen, dass Dinge, die das ganze Jahr wahr waren, tatsächlich wahr waren.

Dieser Wettlauf ist kein Disziplinproblem. Er ist ein Entwurfsproblem. Das System wurde gebaut, um einmal geprüft zu werden.

Das Muster, das ihn verursacht

Die meiste ISMS-Dokumentation beschreibt Kontrollen als menschliches Verhalten. „Zugriffsrechte werden vierteljährlich überprüft.“ „Änderungen werden vor dem Deployment freigegeben.“ „Sicherungen werden jährlich getestet.“

Jeder dieser Sätze ist das Versprechen, dass jemand etwas tut und anschließend einen Weg findet, es zu belegen. Der Beleg wird zur Auditzeit aus Systemen hergestellt, die nie gebeten wurden, ihn aufzubewahren: das Bildschirmfoto eines Tickets, ein CSV-Export, ein E-Mail-Verlauf. Er ist echt — und enorm teuer je Kontrolle.

Die Alternative besteht darin, die Kontrolle als Prüfung zu formulieren, die eine Maschine durchführt und protokolliert.

Kontrollen als Prüfungen neu formulieren

Nehmen wir drei gängige.

Zugriffsüberprüfung. Statt „Zugriffsrechte werden vierteljährlich überprüft“ lassen Sie einen geplanten Job die Gruppenmitgliedschaften und privilegierten Rollenzuweisungen exportieren, je Verantwortlichem ein Ticket öffnen und die Antwort festhalten. Der Nachweis ist die Ausgabe des Jobs samt der geschlossenen Tickets, mit Zeitstempel, erzeugt unabhängig davon, ob jemand ans Audit denkt.

Änderungsfreigabe. Statt eines Änderungsgremiums und seiner Protokolle verlangen Sie die Freigabe im Pull Request, schützen den Branch so, dass ohne sie nicht gemergt werden kann, und erzeugen aus der Pipeline eine Deployment-Aufzeichnung, die Commit, Freigebenden, Testergebnis und Zeitpunkt verknüpft. Die Stichprobe von zehn Änderungen, die der Prüfer zieht, wird zu einer Abfrage statt zu einer Suche.

Wiederherstellungstest. Statt einer jährlichen Übung, die in einem Dokument festgehalten wird, planen Sie eine automatisierte Wiederherstellung in eine isolierte Umgebung, prüfen die wiederhergestellten Daten und veröffentlichen die gemessene Wiederanlaufzeit. Ihr RTO wird zu einer beobachteten Zahl statt zu einer Hoffnung.

In jedem Fall ist die Kontrolle nicht schwächer geworden. Sie ist fortlaufend geworden und hat begonnen, ihren eigenen Nachweis zu erzeugen.

Wie das in der Praxis aussieht

Die Umsetzung ist weniger exotisch, als der Name vermuten lässt.

Eine Zuordnung von Kontrollen zu Prüfungen. Eine Tabelle: Kontrollreferenz, was sie belegt, woher dieser Beleg kommt, wie häufig, wer verantwortlich ist. Sie ehrlich aufzubauen ist die eigentliche Arbeit, und dabei zeigt sich meist, dass ein Drittel Ihrer Kontrollen bereits automatisch belegt ist, ohne dass es jemandem aufgefallen wäre.

Policy as Code in der Pipeline. Infrastruktur, die gegen eine Regel verstößt, lässt den Pull Request scheitern. Verschlüsselung im Ruhezustand, Netzexposition, aktivierte Protokollierung, Tagging der Verantwortlichkeit — das sind entscheidbare Punkte, und sie vor dem Deployment zu entscheiden ist zugleich billiger und ein besserer Nachweis, als sie danach zu finden.

Fortlaufende Posture-Überwachung. Cloud-Posture-Werkzeuge, die gegen Ihr Kontrollrahmenwerk berichten statt gegen den Standard-Benchmark des Anbieters. Die Ausgabe lautet nicht „142 Feststellungen“, sondern „Kontrolle A.8.9 ist in 47 von 48 Konten erfüllt, mit dokumentierter und datierter Ausnahme“.

Ein Nachweisspeicher mit Aufbewahrung. Ein Ort, an dem die Artefakte automatisch landen, mit Zeitstempel, aufbewahrt für die von der Norm geforderte Dauer. Objektspeicher mit Versionierung genügt; es muss kein Produkt sein.

Ausnahmebehandlung als Teil des Systems. Jede reale Umgebung hat Ausnahmen. Ein Kontrollrahmenwerk ohne Ausnahmeprozess erzeugt entweder unehrliche Nachweise oder Stillstand. Machen Sie Ausnahmen ausdrücklich: wer hat freigegeben, warum, bis wann und was gleicht sie aus.

Was es nicht abdeckt

Über die Grenzen ehrlich zu sein ist wichtig, denn überverkaufte Automatisierung ist der Weg, auf dem daraus eine Enttäuschung wird.

Etwa sechzig bis siebzig Prozent der Anhang-A-Kontrollen lassen sich in einer cloud-nativen Organisation automatisch belegen. Der Rest ist menschlich und bleibt es: Lieferanten-Due-Diligence, Managementbewertung, Sensibilisierungsschulungen, physische Sicherheit, Personalüberprüfung, Lehren aus Vorfällen. Diese brauchen einen Kalender, eine Verantwortlichkeit und ein Dokument.

Ziel ist nicht, manuelle Nachweise abzuschaffen. Ziel ist, den knappen manuellen Aufwand nicht länger für die sechzig Prozent auszugeben, die eine Maschine hätte protokollieren können, damit Zeit für die vierzig Prozent bleibt, die wirklich Urteilsvermögen verlangen.

Der zweite Nutzen: alle anderen Rahmenwerke

Dass wir diesen Ansatz stärker vertreten, als ISO 27001 allein rechtfertigen würde, liegt an der Wiederverwendung.

Ein Haus mit ISO-27001-Zertifikat, SOC-2-Bericht, NIS2-Pflichten und DSGVO-Verzeichnis beantwortet vier Fragenkataloge, die sich zu rund siebzig Prozent überschneiden. Zugriffskontrolle, Änderungsmanagement, Protokollierung, Sicherung, Lieferantenmanagement und Incident Response kommen in allen vieren vor, in unterschiedlichen Worten.

Wird der Nachweis von einer Prüfung statt von einer Person erzeugt, kostet das zweite Rahmenwerk die Zuordnung und fast nichts sonst. Derselbe Wiederherstellungstest belegt ISO 27001 Anhang A.8.13, die Verfügbarkeitskriterien von SOC 2, die Kontinuitätsmaßnahme aus NIS2 und Ihre DORA-Pflicht zu Resilienztests. Einmal erzeugt, einmal abgelegt, viermal zitiert.

Dort liegt der Zinseszinseffekt, und deshalb behandeln wir das Kontrollrahmenwerk als Engineering-Artefakt und nicht als Dokument.

Wo anfangen, wenn Sie das Zertifikat bereits haben

Versuchen Sie nicht das ganze Rahmenwerk. Nehmen Sie die zehn Kontrollen, die Sie beim letzten Audit die meiste Sammelzeit gekostet haben — Ihr Team nennt sie ohne Zögern — und stellen Sie diese um. Messen Sie die eingesparte Zeit. Finanzieren Sie mit der Messung die nächsten zehn.

Ein erster Durchgang von zwei bis drei Wochen stellt üblicherweise die schlimmsten Fälle um und verkürzt die Auditvorbereitung von Wochen auf Tage. Das ist klein genug, um es zwischen zwei Audits zu erledigen, und genau dann muss es geschehen: Niemand baut seine Nachweisstrecke sechs Wochen vor einem Überwachungsaudit um.

Das Zertifikat an der Wand ist eine Aussage darüber, wie Sie arbeiten. Compliance as Code ist das, was diese Aussage fortlaufend wahr hält — zu Kosten, die Sie dauerhaft tragen können.

Hat dieser Beitrag eine Frage aufgeworfen?

Wenn er eine Lage beschreibt, in der Sie gerade stecken, sind fünfundvierzig Minuten am Telefon meist schneller als ein weiterer Artikel.