Anhang A 8.12 Verhinderung von Datenlecks
A 8.12 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 8.12 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Welche Daten wollen Sie am Abfluss hindern?“
Ohne Festlegung der schützenswerten Daten lässt sich keine Maßnahme auslegen.
„Über welche Wege könnten Daten abfließen?“
E-Mail, Cloud-Speicher, USB, Messenger, Druck: Die Wege müssen benannt sein, bevor man sie überwacht.
„Welche Maßnahmen sind umgesetzt?“
Von der Sperrung bis zur Überwachung – das Control verlangt Maßnahmen, nicht zwingend ein DLP-Produkt.
„Wie gehen Sie mit Alarmen um?“
Ein System, dessen Meldungen niemand bearbeitet, erfüllt das Control nicht.
Das Dokument dazu
A 8.12-1 Richtlinie zur Verhinderung von Datenlecks
Schützenswerte Daten und mögliche Abflusswege · umgesetzte Maßnahmen je Weg · Bearbeitung von Alarmen mit Zuständigkeit. In der ISMS-Plattform entsteht das Dokument aus Ihren Angaben und ist mit dem Control und seinen Nachweisen verknüpft.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

