Anhang A 5.15 Zugangskontrolle
A 5.15 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 5.15 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Nach welchem Prinzip vergeben Sie Zugriffsrechte?“
Need-to-know und Least Privilege müssen als Grundsatz festgeschrieben und erkennbar angewendet sein.
„Wer genehmigt einen Zugriff?“
Der Eigentümer des Werts genehmigt, nicht die IT. Die IT setzt um. Diese Trennung wird oft vermischt.
„Wie sind die Regeln je Anwendung dokumentiert?“
Ein Berechtigungskonzept muss die Rollen und ihre Rechte je System beschreiben – nicht nur die Grundsätze.
„Wie kommen physischer und logischer Zugang zusammen?“
Das Control 2022 nennt beides. Wer nur die IT betrachtet, deckt es nur halb ab.
Das Dokument dazu
A 5.15-1 Zugangskontrollrichtlinie
Zugangskontrollrichtlinie mit Grundsätzen und Genehmigungsweg · Berechtigungskonzept je System · Zusammenspiel von physischem und logischem Zugang. In der ISMS-Plattform entsteht das Dokument aus Ihren Angaben und ist mit dem Control und seinen Nachweisen verknüpft.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

