Anhang A 5.1 Informationssicherheitsleitlinie
A 5.1 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 5.1 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Wann wurde die Leitlinie zuletzt überprüft?“
Das Control verlangt Überprüfung in geplanten Abständen und bei wesentlichen Änderungen. Ein Dokument ohne Prüfvermerk fällt sofort auf.
„Welche themenspezifischen Richtlinien haben Sie darunter?“
Die Fassung 2022 unterscheidet die übergeordnete Leitlinie von themenspezifischen Richtlinien. Beide Ebenen müssen erkennbar sein.
„Wie erfahren Mitarbeitende von Änderungen?“
Eine neue Version, die niemand bemerkt, ändert nichts am Verhalten – und erfüllt die Kommunikationsanforderung nicht.
„Wer hat die Leitlinie freigegeben?“
Freigabe durch die oberste Leitung ist Pflicht. Eine Freigabe durch die IT-Leitung genügt nicht.
Das Dokument dazu
A 5.1-1 Informationssicherheitsleitlinie
Übergeordnete Leitlinie und themenspezifische Richtlinien · Freigabe durch die Leitung mit Datum und Version · Kommunikationsweg und Überprüfungsturnus. In der ISMS-Plattform entsteht das Dokument aus Ihren Angaben und ist mit dem Control und seinen Nachweisen verknüpft.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

