Anhang A 5.30 IKT-Bereitschaft für Business Continuity
A 5.30 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 5.30 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Welche Wiederanlaufzeiten haben Sie für Ihre IT-Systeme?“
RTO und RPO müssen je System festgelegt und aus den Geschäftsanforderungen abgeleitet sein.
„Woher kommen diese Zeiten?“
Ohne Business-Impact-Analyse sind die Zeiten geschätzt – und halten der Nachfrage nicht stand.
„Wann haben Sie den Wiederanlauf zuletzt getestet?“
Ein ungetesteter Wiederanlaufplan ist eine Hoffnung. Der Testnachweis ist der Kern dieses Controls.
„Was hat der letzte Test ergeben?“
Ein Test ohne Feststellungen ist verdächtig. Gefragt sind Lehren und daraus folgende Anpassungen.
Das Dokument dazu
A 5.30-1 IKT-Bereitschaft für Business Continuity
Wiederanlaufplanung je System mit RTO und RPO · Herleitung aus der Business-Impact-Analyse · Testplan, Testnachweise und Anpassungen. In der ISMS-Plattform ist das mit dem BCM-Modul verknüpft.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

