Anhang A 5.25 Beurteilung und Entscheidung über Informationssicherheitsereignisse
A 5.25 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 5.25 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Wie entscheiden Sie, ob ein Ereignis ein Vorfall ist?“
Das Control verlangt Kriterien für diese Einstufung. Ohne sie entscheidet der Zufall der zuständigen Person.
„Wer nimmt die Bewertung vor?“
Die Einstufung braucht eine benannte Rolle mit ausreichender Kenntnis – nicht den Erstmelder.
„Wie ist die Bewertung dokumentiert?“
Auch das Ergebnis „kein Vorfall" muss festgehalten werden. Sonst fehlt später die Nachvollziehbarkeit.
„Was passiert außerhalb der Geschäftszeiten?“
Ereignisse warten nicht bis Montag. Ohne Regelung liegt die Bewertung zwei Tage still.
Das Dokument dazu
A 5.25-1 Verfahren zur Bewertung von Informationssicherheitsereignissen
Kriterien für die Einstufung von Ereignissen · Zuständigkeit und Dokumentation der Bewertung · Regelung außerhalb der Geschäftszeiten. In der ISMS-Plattform entsteht das Dokument aus Ihren Angaben und ist mit dem Control und seinen Nachweisen verknüpft.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

