Novellierung der ISO 27001. Sicht einer Zertifizierungsstelle



Ähnliche Dokumente
Delta Audit - Fragenkatalog ISO 9001:2014 DIS

Änderungen ISO 27001: 2013

Kriterienkatalog und Vorgehensweise für Bestätigungen und Konformitätsnachweise gemäß Signaturgesetz. datenschutz cert GmbH Version 1.

27001 im Kundendialog. ISO Wertschätzungsmanagement. Wie Wertschätzung profitabel macht und den Kunden glücklich

ISO 9001:2015 REVISION. Die neue Struktur mit veränderten Schwerpunkten wurde am 23. September 2015 veröffentlicht und ist seit

BSI-IGZ zum. Phoenix Videokonferenzsystem. der. Phoenix Software GmbH

Information zur Revision der ISO Sehr geehrte Damen und Herren,

BÜV-ZERT NORD-OST GMBH Zertifizierungsstelle für Managementsysteme der Baustoffindustrie

LGA InterCert GmbH Nürnberg. Exzellente Patientenschulung. (c) Fachreferent Gesundheitswesen Martin Ossenbrink

Änderung der ISO/IEC Anpassung an ISO 9001: 2000

TÜV NORD Akademie Personenzertifizierung. Informationen zur Zertifizierung von Qualitätsfachpersonal

LEISTUNGSBESCHREIBUNG ZERTIFIZIERUNG NACH EN 16001

Informationssicherheit als Outsourcing Kandidat

Erläuterungen zur Untervergabe von Instandhaltungsfunktionen

DATEV eg, Nürnberg. Betrieb der DATEV Rechenzentren. Anforderungsprofil Business Continuity

ecco Kundensupport zur Normenrevision ISO 9001:2015 und ISO 14001:

Dok.-Nr.: Seite 1 von 6

Agenda: Richard Laqua ISMS Auditor & IT-System-Manager

Managementbewertung Managementbewertung

Beispielfragen L4(3) Systemauditor nach AS/EN9100 (1st,2nd party)

Ablauf einer Managementzertifizierung

Zertifizierungsvorgaben zur ISO/TS 16949:2002 Regeln für die Anerkennung durch die IATF - 3. Ausgabe Häufig gestellte Fragen (FAQs)

Audit-Bericht ISO 9001

9001 weitere (kleinere) Änderungen

Übungsbeispiele für die mündliche Prüfung

Novellierung der ISO Sicht einer Zertifizierungsstelle

Kirchlicher Datenschutz

Qualitätsmanagement in Gesundheitstelematik und Telemedizin: Sind ISO 9001 basierte Managementsysteme geeignet?

Leitfaden zur Umstellung auf die Ausgabe 2015 der ISO 9001 und ISO 14001

ZDH-ZERT GmbH. Begutachtungspartner für Handwerk und Mittelstand. Matrixzertifizierung von Unternehmen mit mehreren Standorten/ Niederlassungen

Managementsysteme und Arbeitssicherheit

Qualitätsmanagement in kleinen und mittleren Unternehmen

Geprüfter Datenschutz TÜV Zertifikat für Geprüften Datenschutz

Was beinhaltet ein Qualitätsmanagementsystem (QM- System)?

Qualitätsmanagement nach DIN EN ISO 9000ff

LEISTUNGSBESCHREIBUNG ZERTIFIZIERUNG NACH VDA 6.X

EUROCERT. Rahmenvereinbarung

«Zertifizierter» Datenschutz

STECKBRIEF 1 st, 2 nd, 3 rd PARTY AUDITOR

Dieter Brunner ISO in der betrieblichen Praxis

eickert Prozessablaufbeschreibung Notarztdienst Bodenwerder, Anette Eickert 1 Prozessdaten 2 Zweck 3 Ziel 4 Prozessverantwortlicher

Anleitung zur Umsetzung der Forderungen der Revision der ISO 9001:2015

Audits und Assessments als Mittel zur Risk Mitigation in der Aviatik. Helmut Gottschalk. AeroEx

Datum der Bestätigung durch den Akkreditierungsbeirat:

Die vorliegende Arbeitshilfe befasst sich mit den Anforderungen an qualitätsrelevante

ippl uality anagement begrüßt Sie herzlich zum heutigen Informationsabend Qualitätsmanagement ISO

LEAD WELTWEITES SEMINARPROGRAMM

Informationssicherheit zentral koordiniert IT-Sicherheitsbeauftragter

Normative Anforderungen an Stellen zur Konformitätsbewertung

Anforderungskatalog - Begutachtung von Zertifizierungsstellen (BBAB)

GPP Projekte gemeinsam zum Erfolg führen

Aber doch bitte [recht(s-)] sicher! Tim Hoffmann Cybercrime 18. Juni 2015 IHK Bonn/Rhein-Sieg

Kundeninformation zu den Änderungen der ISO 9001:2015 und ISO 14001:2015

IT-Revision als Chance für das IT- Management

Kriterien und Verfahren für die Anerkennung von QM-Systemen von Messgeräteherstellern nach den MID-Modulen D und H1

Risikomanagement in der Praxis Alles Compliance oder was?! 1. IT-Grundschutz-Tag

Datenschutz und IT-Sicherheit. Smart Meter CA & Gateway Administration. SmartMeterCA &

DAkkS Anwendungshinweise DIN EN ISO Erfassung wesentlicher Energieverbräuche und Überwachung. Stand 05/2014

PB QMS-Umstellungsverfahren

Einführung in das Energiemanagement nach DIN ISO und das Energieaudit nach EN 16247

Medizintechnik und Informationstechnologie im Krankenhaus. Dr. Andreas Zimolong

Rückverfolgbarkeit ISO 13485

Risikomanagement-System (RMS) Effizientes Risikomanagement-Tool für Treuhänder

ISO und IEC Team im Krankenhaus integriertes Managementsystem für Informations-Sicherheit im Medizinbetrieb PDCA statt DDDP*

Die Neue Revision der ISO 9001:2015

DIN EN 1090 Aktuelle Anforderungen an den Korrosionsschutz kennen RA Lars Walther Geschäftsführer QIB e.v.

Fachtagung Safety in Transportation Leitfaden für die IT Sicherheit auf Grundlage IEC 62443

Notifizierung von Zertifizierungsstellen

Modernes Vulnerability Management. Christoph Brecht Managing Director EMEA Central

Zertifizierungsverfahren. nach DIN EN ISO 9001, BS OHSAS 18001, DIN EN ISO 14001, DIN EN ISO 50001


ECCCO Contact Centre Certification

Verordnungsdaten und Patientendatenbanken Datenschutz in Pharmaunternehmen

Gegenüberstellung ISO 9001:2015 ISO 9001:2008

Ablauf einer Managementzertifizierung

Leistungsbeschreibung Zertifizierung BCMS, ISMS, SMS

Alchimedus Software Geprüfte Beratungsqualität! Info und Demo

I n f o r m a t i o n s s i c h e r h e i t i n G e m e i n d e n B e v ö l k e r u n g s z a h l < 6 000

Informationen für Schulen und Träger der VBO. Änderungen im Zulassungsverfahren für Träger der Vertieften Berufsorientierung

Audits und Assessments als Mittel zur Risk Mitigation in der Aviatik. Joel Hencks

Revision der ISO 9001:2015 und ISO 14001:2015

Qualitätsbeauftragter / interner Auditor und Qualitätsmanager. DGQ Prüfung zum Qualitätsmanager. Wege zum umfassenden Qualitätsmanagement

Nutzen Sie das in Easy Turtle voll editierbare Modell der DIN EN ISO 9001:2008

COMPLIANCE MANAGEMENT SYSTEME (CMS) ISO

Software-Entwicklungsprozesse zertifizieren

Merkblatt Spitzenausgleich. Nachweisführung ab 2013

Maintenance & Re-Zertifizierung

DER SELBST-CHECK FÜR IHR PROJEKT

Datenschutz und IT-Sicherheit in. Smart Meter Systemen. Unser Angebot für Smart Meter Gateway Administrator und Smart Meter CA

Wann ist eine Software in Medizinprodukte- Aufbereitungsabteilungen ein Medizinprodukt?

Kundeninformation DIN EN ISO 9001: die nächste große Normenrevision

First Climate AG IT Consulting und Support. Information Security Management System nach ISO/IEC 27001:2013 AUDIT REVISION BERATUNG

Internes Audit. Länderübergreifende Verfahrensanweisung. Inhalt. 1 Zweck, Ziel

FAQ 04/2015. Auswirkung der ISO auf 3SE53/3SF13 Positionsschalter.

WER ist er? Was macht er? Was will er?

Verfahrensanweisung Umgang mit Beschwerden.doc INHALT

9001 Kontext der Organisation

Transkript:

G m b H Novellierung der ISO 27001 Sicht einer Zertifizierungsstelle Internet: www.uimcert.de Moltkestr. 19 42115 Wuppertal Telefon: (0202) 309 87 39 Telefax: (0202) 309 87 49 E-Mail: certification@uimcert.de

Inhalte Konsequenzen für den Zertifizierer Besonderheiten des Transition Audits Erfahrungen im Umgang mit der Normumstellung 2

Timo Noll Informatikkaufmann Lead Auditor ISO 27001 Lizenzierter Auditteamleiter für ISO 27001 Audits auf der Basis von IT-GS Lead Auditor IDW PS 880 Lead Auditor IDW PS 330/331 Beim ULD anerkannter Mitarbeiter der Prüfstelle UIMCert GmbH 3

UIMCert GmbH Schulung/Weiterbildung Tools u. Organisationsmittel Auditierung Zertifizierung IT-Sicherheit Wissenschaftliche Projekte Datenschutz 4

Konsequenzen für den Zertifizierer Nachweis über Qualifikation der Auditoren Änderung der Akkreditierung nach ISO 27001:2013 Umstellung auf ISO 27006:2011 und ISO 17021:2011 => Konsequenzen für die Auditees 5

Qualifikation der Auditoren Die Zertifizierungsstelle muss die Kompetenz der Auditoren sicherstellen: Ermittlung von Schulungsbedarf der Auditoren Bereitstellung von Ressourcen zur Aus-/Weiterbildung oder Bereitstellung des Zugangs dazu Aber: Auch die Auditoren haben die Pflicht, ihr Wissen und ihre Fähigkeiten im Bereich der Informationssicherheit und der Auditierung fortlaufend aktuell zu halten. 6

Änderung der Akkreditierung Antrag an die DAkkS (Deutsche Akkreditierungsstelle GmbH ) zur Akkreditierungsänderung auf ISO 27001:2013 Formeller Antrag Umstellungsplan mit Verzeichnis erteilter Zertifikate gem. ISO 27001:2005 Liste der zugelassenen ISMS-Auditoren Nachweise der Schulungen zur ISO/IEC 27001:2013 7

Konsequenzen für die Auditees Bildung des Auditteams: Berücksichtigung von integrierten oder gemeinschaftlichen Audits Berücksichtigung bereits durchgeführter Audits der Auditoren beim Auditee Risikoorientierte Ermittlung der Auditdauer (Berücksichtigung der Produkte, Prozesse oder Tätigkeiten des Auditees) Zeit von Auditteammitgliedern, die nur zur Unterstützung teilnehmen, wird nicht gewertet (Fachexperten, Übersetzer/Dolmetscher, Beobachter, Trainees) Formelle detaillierte Forderung nach Eröffnungs- und Abschlussbesprechung einschließlich der Empfehlung bzgl. der Zertifizierung 8

Konsequenzen für die Auditees Hinzufügen der formalen Rollen Beobachter und Betreuer Verbesserungsmöglichkeiten dürfen aufgezeigt werden, wenn diese keine Nichtkonformitäten sind. Der Auditor darf keine Ursachen oder Lösungen von Nichtkonformitäten benennen / vorschlagen Analyse der Ursachen von Nichtkonformitäten durch den Auditee Verifizierung der Wirksamkeit der Korrekturmaßnahmen durch die Zert.-Stelle Ablehnung eines Antrags auf Zertifizierung durch die Zert.-Stelle muss begründet werden Bewertung der Leistungsfähigkeit des ISMS des Auditees in Bezug auf Gesetzestreue 9

Besonderheiten des Transition Audits Besondere Aspekte der Normumstellung Auditschwerpunkte aus Sicht des Zertifizierers Verständnis der Zertifizierungsstelle / wesentliche Unterschiede Freiheitsgrade des Auditees 10

Besondere Aspekte der Novellierung PDCA ist nicht mehr zwingend vorgeschrieben, es können auch andere Prozesse zur kontinuierlichen Verbesserung genutzt werden Anforderungen an das ISMS Umfeld und an den Scope werden stärker definiert. Die Anforderungen aller relevanten externen interested Parties bzw. interessierten Parteien müssen als Teil des ISMS beachtet werden Umsetzung des Annex A freiwillig (weiterhin Nachweis der Umsetzung der Anforderungen erforderlich) Eigenes Kapitel im Annex A zur Überwachung der Tätigkeiten von Lieferanten 11

Besondere Aspekte der Novellierung Risikoansatz geändert, es muss ein Risk-Owner definiert werden; Risiken sind in Bezug auf Vertraulichkeit, Verfügbarkeit und Integrität zu identifizieren. => In Anlehnung an die Risikomanagementstandards ISO 27005 und ISO 31000 Incident Management wird nun weiter gefasst, das Normkapitel Nichtkonformität deckt nicht nur Zwischenfälle und den Umgang mit solche ab, sondern auch alle andere Arten von Normabweichungen. Es gibt nun ein eigenes Kapitel zum Thema Überwachung und Effizienz des ISMS. Ein Unternehmen muss nun die Effizienz der umgesetzten Controls identifizieren, beschreiben und dokumentieren, KPIs müssen entwickelt werden. 12

Auditschwerpunkte aus Zertifizierersicht Umfeld der Organisation Risik management Incident management Informationssicherheit im BCM Umgang mit Dienstleistern/Lieferanten Measurement 13

Verständnis der Zertifizierungsstelle Auditoren sollten besonders auf Umgang der Auditees mit der Normumstellung eingehen Begutachtung des (geregelten) Verfahrens zur Umstellung u. U. Diskussion der Scope-Definition Beleuchtung der ISMS-Änderungen, bspw.: PDCA Definition der Objectives und Controls Risk management Incident Management BCM 14

Änderung der Freiheitsgrade der Auditees Erhöhung der Freiheitsgrade + PDCA Zyklus + Umgang mit Annex A Verringerung der Freiheitsgrade Scope-Definition (Änderungen marginal) Risk management Performance evaluation 15

Delta-Audit oder integriertes Transition Audit? Delta-Audit: Eigenständiges Audit zur Prüfung der neuen Normforderungen Transition Audit: Im Rahmen eines regulären Audits werden die Anforderungen der ISO 27001:2013 geprüft, besonderes Augenmerk auf neue Normforderungen Vorteile Delta-Audit: Freiere Zeitwahl beim Delta Audit Umstellung kann u. U. später erfolgen Nachteil: insgesamt aufwändiger, da 2 Audits durchgeführt werden müssen 16

Erfahrungen mit Auditees Kenntnis über Normumstellung Keine genaue Vorstellung über Inhalte/ Änderungen Häufig kein gesichertes Wissen über Umstellungszeiten vorhanden Umstellungswunsch: Transition Audit im Rahmen von Überwachungs- /Rezertifizierungsaudit Umstellung zum spätmöglichsten Zeitpunkt 17

Übergangszeiten; Konsequenzen für Auditees Ab 1. Oktober 2014 nur noch Erst- und Re-Zertifizierung gem. ISO 27001:2013 Überwachungsaudits nach 27001:2005 bei bestehenden Zertifikaten bis 09/2015 noch möglich Umstellung auf ISO 27001:2013 muss bis 30. September 2015 erfolgen, ab 01. Oktober 2015 ist die alte Norm ungültig 18

Konsequenzen (Diskussion) ISO 27001:2005 4.2.1 Festlegen des ISMS Definition des Anwendungsbereiches und der Grenzen des ISMS, unter Berücksichtigung der Eigenschaften des Geschäfts, der Organisation, ihres Standortes, ihrer Werte (Assets) und ihrer Technologie, einschließlich der Details über und Rechtfertigung von jeglichen Ausschlüssen aus dem Anwendungsbereich. ISO 27001:2013 (Scope-Definition) 4.3 Geltungsbereich des ISMS Die Organisation muss die Grenzen und die Anwendbarkeit des ISMS und damit seinen Geltungsbereich festlegen. Bei der Festlegung des Geltungsbereichs muss die Organisation folgendes berücksichtigen: a) die in 4.1 genannten externen und internen Angelegenheiten; b) die in 4.2 genannten Anforderungen; und c) Schnittstellen und Abhängigkeitsverhältnisse zwischen Tätigkeiten, die von der Organisation selbst durchgeführt werden, und Tätigkeiten anderer Organisationen. Der Geltungsbereich muss als dokumentierte Information verfügbar sein. 19

Konsequenzen (Diskussion) ISO 27001:2005 4.2.1 g) Auswahl der Maßnahmen für die Risikobehandlung Die Maßnahmenziele und Maßnahmen in Anhang A, die geeignet sind, die identifizierten Anforderungen abzudecken, müssen als Teil dieses Prozesses ausgewählt werden. Die in Anhang A angegebenen Maßnahmenziele und Maßnahmen sind nicht erschöpfend, und zusätzliche Maßnahmenziele und Maßnahmen dürfen ebenfalls ausgewählt werden. ISO 27001:2013 6.1.3 b) Festlegen aller Maßnahmen, die zur lmplementierung der gewählten Optionen für die Sicherheitsrisikobehandlung erforderlich sind; ANMERKUNG: Organisationen können Maßnahmen nach Bedarf gestalten oder vorgefertigte Maßnahmen aus einer beliebigen Quelle wählen. c) Vergleich der nach 6.1.3 b) festgelegten Maßnahmen mit den Maßnahmen in Anhang A und Vergewisserung, dass keine erforderlichen Kontrollmaßnahmen ausgelassen wurden; ANMERKUNG 1: [ ] Anwender dieser Internationalen Norm werden für die Sicherstellung, dass keine wichtigen Maßnahmen übersehen wurden, auf Anhang A verwiesen. ANMERKUNG 2 [ ] Die Liste der Maßnahmenziele und Maßnahmen in Anhang A ist nicht erschöpfend; u. U. sind weitere Maßnahmenziele und Maßnahmen erforderlich. 20

Konsequenzen (Diskussion) ISO 27001:2005 Anhang A (normativ) Als Teil des in 4.2.1 beschriebenen ISMS-Prozesses müssen Maßnahmenziele und Maßnahmen aus diesen Tabellen gewählt werden. ISO 27001:2013 Anhang A (normativ) Die Auswahl von Maßnahmenzielen und Maßnahmen aus diesen Tabellen stellt einen Teil des ISMprozesses nach Abschnitt 6.1.3 (Risikobehandlung) dar. 21

Konsequenzen (Diskussion) ISO 27001:2005 4.2.2 d) Umsetzen und Durchführen des ISMS Definition eines Maßes für die Wirksamkeit der ausgewählten Maßnahmen oder Maßnahmengruppen; außerdem muss festgelegt werden, wie diese Maße benutzt werden können, um die Wirksamkeit der Maßnahmen einzuschätzen, und um dabei vergleichbare und reproduzierbare Resultate zu erhalten. ANMERKUNG Das Messen der Wirksamkeit von Maßnahmen ermöglicht es Managern und Personal, zu bestimmen, wie gut die Maßnahmen die vorgesehenen Maßnahmenziele erreichen. ISO 27001:2013 9.1 Überwachung, Messung, Analyse und Auswertung Die Organisation muss die Leistung und die Wirksamkeit des ISMS auswerten. a) Was b) Wie c) Wann d) Wer e) [ ] f) [ ] ANMERKUNG Die ausgewählten Verfahren sollten zu vergleichbaren und reproduzierbaren Ergebnissen führen, die als aussagekräftig zu betrachten sind. 22

Mapping Guide ISO 27001:2005 -> ISO 27001:2013 http://www.bsigroup.com/documents/iso-27001/resources/bsi-iso27001-mapping-guide-uk-en.pdf Transition Guide ISO 27001:2005 <-> ISO 27001:2013 http://www.bsigroup.com/localfiles/en-gb/iso-iec-27001/resources/bsi-iso27001-transition-guide-uk-en-pdf.pdf 23

... noch Fragen Kontakt:: Timo Noll UIMCert GmbH Moltkestraße 19 42115 Wuppertal Vielen Dank für Ihre Aufmerksamkeit! 0202 309 87 39 tnoll@uimcert.de www.uimcert.de 24