Sicherheitscontrols, denen Ihr Auditor beim Laufen zusehen kann
ISO/IEC 27001 ist der internationale Maßstab für ein Informationssicherheits-Managementsystem. Scrydon gibt Ihrem ISMS durchgesetzte Controls über KI- und Daten-Workloads — und die Auditnachweise, um sie zu belegen — während die Zertifizierung Ihres Programms bei Ihnen bleibt.
Geschrieben für Security-, Risiko- und Datenschutzteams — für die, die es nachweisen müssen, nicht nur beschreiben.
ISO/IEC 27001 (ISO 27001)
- Geltungsbereich
- International
- Gilt für
- Jede Organisation, die ein Informationssicherheits-Managementsystem betreibt — von Kunden, Aufsichtsbehörden und Einkauf regelmäßig von Softwareanbietern, Dienstleistern und regulierten Unternehmen verlangt.
Wie Scrydon Sie bei der Einhaltung unterstützt
Zugriffskontrolle und Least Privilege
Dreistufige Zugriffskontrolle — Organisationsrollen, Workspace-Mitgliedschaft und Team-Berechtigungen — mit einem einzigen Policy-as-Code-Entscheidungspunkt und Fail-Closed-Defaults gibt Ihnen durchgesetztes Least Privilege über KI- und Daten-Workloads. Das bildet auf die Annex-A-Controls zu Zugriffssteuerung, Identitätsmanagement und privilegierten Zugriffsrechten ab, und jede Entscheidung wird aufgezeichnet, sodass Sie nachweisen können, dass das Control wie vorgesehen wirkt.
Kryptografie und Schlüsselhoheit
Mit LOCAL-, BYOK- und HYOK-Schlüsselstrategien entscheiden Sie, wer die Schlüssel hält, und ein mTLS-Service-Mesh verschlüsselt jeden Aufruf zwischen Diensten. Zusammen adressieren sie die Annex-A-Controls zu Kryptografie und Informationsübertragung und lassen Sie das Schlüsselmanagement innerhalb Ihrer eigenen ISMS-Grenze behalten, statt es an einen Betreiber zu delegieren.
Protokollierung, Überwachung und Auditnachweise
Das unveränderliche, abfragbare Audit-Log erfasst Akteur, IP-Adresse, Entscheidung und Agentenaktion mit Redaktions- und Aufbewahrungscontrols. Es unterstützt die Protokollierungs- und Überwachungscontrols von Annex A unmittelbar und liefert internen wie externen Auditoren, gerade weil es abfragbar ist, Stichprobennachweise der Control-Wirksamkeit statt Screenshots und Bestätigungen.
Klassifizierung und Verhinderung von Datenlecks
Document Clearance und Klassifizierung regeln, welche Information welchen Kontext erreichen darf, und die DLP-Guardrails-Engine kann sensible Daten in Modell-Ein- und -Ausgaben blockieren oder redigieren. Das unterstützt die Annex-A-Controls zu Informationsklassifizierung und -kennzeichnung sowie das mit der Ausgabe 2022 eingeführte Control zur Verhinderung von Datenlecks.
Geteilte Verantwortung und Evidence Packs je Framework
Evidence Packs bilden Plattform-Controls auf ISO 27001 Annex A ab — neben ISO 42001, SOC 2 und den EU-Rahmenwerken — und legen fest, welche Controls die Plattform durchsetzt und welche in einem bestimmten Deployment bei Ihnen bleiben. Zusammen mit dem veröffentlichten ISMS-Stand von Scrydon erhalten Sie damit die Nachweise zur Lieferanten-Sorgfaltsprüfung, die die Annex-A-Controls zu Lieferantenbeziehungen erwarten.
ISO 27001: Was von Ihnen verlangt wird
- Legen Sie Anwendungsbereich, Kontext und interessierte Parteien des ISMS fest, mit sichtbarem Bekenntnis der Leitung.
- Betreiben Sie einen dokumentierten Prozess zur Risikobeurteilung und -behandlung und führen Sie eine Erklärung zur Anwendbarkeit.
- Wählen und implementieren Sie Controls, mit den 93 Controls von Annex A als Referenzsatz.
- Weisen Sie Rollen, Kompetenz und Bewusstsein zu und lenken Sie dokumentierte Information.
- Überwachen, messen und auditieren Sie das ISMS intern, mit regelmäßiger Managementbewertung.
- Behandeln Sie Informationssicherheitsvorfälle und steuern Sie Lieferantenbeziehungen.
- Verbessern Sie fortlaufend und bestehen Sie Zertifizierungs-, Überwachungs- und Rezertifizierungsaudits, wo eine Zertifizierung angestrebt wird.
Häufig gestellte Fragen
Ist Scrydon nach ISO 27001 zertifiziert?+
Wie bilden die Controls von Scrydon auf Annex A ab?+
Welche Nachweise können wir unserem Auditor vorlegen?+
Wie funktioniert die geteilte Verantwortung für die Erklärung zur Anwendbarkeit?+
Unterstützt die Plattform speziell die Ausgabe 2022?+
Können wir unsere eigenen Verschlüsselungsschlüssel behalten, und ist das für ISO 27001 relevant?+
Wie verhält sich ISO 27001 zu ISO 42001, NIS2 und SOC 2?+
Lieber schreiben? Senden Sie eine E-Mail an hello [at] scrydon.com und wir melden uns bei Ihnen.