Ihr steht vor der Erstzertifizierung
Ein Auditor ist beauftragt oder in der Auswahl. Das Zieldatum steht, aber die Frage bleibt, welchen Technologie-Stack ihr am Audit-Tag zeigt.
34 technologische Controls im Audit zu belegen kostet euch normalerweise Zeit, Nerven und meistens eine neue Sicherheits-Rolle. Die Referenzarchitektur zeigt euch den Weg, der das vermeidet.
Ein Auditor ist beauftragt oder in der Auswahl. Das Zieldatum steht, aber die Frage bleibt, welchen Technologie-Stack ihr am Audit-Tag zeigt.
Enterprise-Deals hängen an ausgefüllten Sicherheits-Fragebögen. Ohne belastbaren Setup landet ihr in endlosen Vendor-Reviews.
Beim nächsten Funding-Round oder bei einer Due-Diligence-Prüfung wird nach einem Sicherheits-Reifegrad gefragt, den ihr belegen sollt.
Für jeden Control aus Anhang A.8 zeigen wir das passende Tool, die Konfigurations-Vorgabe und den Beleg, den euer Auditor sehen will. Ein Auszug:
| Control | ISO 27001:2022 Annex A.8 | Referenz-Tool | Nachweis |
|---|---|---|---|
| A.8.2 | Privilegierte Zugriffsrechte | Entra ID PIM oder Google Cloud Identity Groups | Access-Review Report, quartalsweise |
| A.8.5 | Sichere Authentifizierung | WebAuthn und MFA-Enforcement | Login-Policy, MFA-Coverage-Report |
| A.8.7 | Schutz vor Schadsoftware | Managed EDR auf jedem Endpoint | Rollout-Report, Alert-Handling-Log |
| A.8.9 | Konfigurationsmanagement | IaC über Terraform oder Pulumi | Git-Historie mit signierten Commits |
| A.8.15 | Protokollierung | Zentrales SIEM, aufbewahrt sechs Monate | Retention-Report, Sample-Log |
| A.8.16 | Überwachung der Aktivitäten | Alerting-Pipeline mit dokumentiertem Response | Runbook, Alert-History |
| A.8.20 | Netzwerksicherheit | Zero-Trust-Setup mit ZTNA-Gateway | Netzwerk-Zonen-Diagramm, Policy-Export |
| A.8.24 | Verwendung von Kryptografie | TLS 1.2 und höher, dokumentierte Cipher-Suites | Crypto-Policy als ISMS-Anhang |
Das komplette Mapping für alle 34 Controls plus die Nachweis-Vorlagen bekommt ihr im PDF.
Die Referenzarchitektur ist bewusst schlank. Wir sagen euch nicht dass ihr zwanzig Werkzeuge gleichzeitig braucht. Wir zeigen die Kombination, mit der ein SaaS-Setup den A.8-Teil sauber belegen kann.
Wir sind ein IT-Systemhaus aus Meschede. Wir betreiben Sicherheits-Operationen für Mittelständler und Tech-Firmen, darunter Unternehmen aus der kritischen Infrastruktur mit laufenden Audits. Was ihr im PDF findet, kommt aus Setups die wir tatsächlich gebaut, betrieben und durch Audits gebracht haben.
Für SaaS- und Tech-Unternehmen ab 1 Mio. € Umsatz, die cloud-native aufgebaut sind (AWS, GCP oder Azure), ein Product- oder Engineering-Team im Bereich 10 bis 50 Personen haben und aktuell entweder auf die Erstzertifizierung nach ISO 27001 zulaufen oder eine Re-Zertifizierung vorbereiten. Für reine Beratungsfirmen, sehr kleine Teams unter fünf Leuten oder Konzerne mit eigenem Security-Head passt sie nicht.
Nicht weil ISO 27001 das verlangt, sondern weil die Referenzarchitektur unter dieser Schwelle wirtschaftlich keinen Sinn ergibt. Ab 1 Mio. € Umsatz habt ihr typischerweise mehrere Kundenumgebungen, mehrere Cloud-Konten, ein produktives DevOps- oder Plattform-Team und erste Enterprise-Deals mit Sicherheits-Fragebögen in Sicht. Der Setup den wir empfehlen kostet euch Tools, Zeit und Doku-Aufwand. Darunter sind einfachere Ansätze meist besser: manuelle Prozesse, weniger Automatisierung, keine zweite Cloud-Umgebung.
Nichts. Wir schicken euch das PDF gegen eure Kontaktdaten, weil wir daraus einen Anlass für ein Gespräch machen wollen. Wenn ihr nach dem PDF sagt, ihr wollt nicht reden, ist das auch in Ordnung.
Wir schicken euch das PDF und eine einzelne Follow-up-Nachricht nach ein bis zwei Wochen. Danach hört ihr von uns nur wenn ihr aktiv antwortet. Kein Drip, keine automatischen Nachfassen.
Nein. Wir teilen die Referenzarchitektur genauso mit Firmen, die die Umsetzung selbst machen oder mit einem anderen Partner arbeiten wollen.
Nein. Der Auditor prüft eure tatsächliche Umsetzung. Die Referenzarchitektur ist die Bau-Anleitung dazu, nicht die Prüfung.
In wenigen Minuten nach dem Formular-Absenden. Wenn nichts ankommt, prüft den Spam-Ordner und meldet euch kurz.