Anhang A 8.15 Protokollierung
A 8.15 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 8.15 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Was protokollieren Sie – und was bewusst nicht?“
Anmeldungen, Änderungen, privilegierte Zugriffe, Fehler: Der Umfang muss festgelegt und begründet sein.
„Wie lange bewahren Sie Protokolle auf?“
Zu kurz, und ein spät entdeckter Vorfall ist nicht aufklärbar. Zu lang, und der Datenschutz meldet sich.
„Wie sind Protokolle vor Veränderung geschützt?“
Wer Administratorrechte hat, darf die eigenen Spuren nicht löschen können – das ist der Kern des Controls.
„Sind personenbezogene Daten in Protokollen berücksichtigt?“
Protokollierung ist mitbestimmungspflichtig und datenschutzrelevant. Ohne Regelung entsteht ein zweites Problem.
Das Dokument dazu
A 8.15-1 Protokollierungs- und Überwachungsrichtlinie
Protokollierungskonzept mit Umfang, Aufbewahrung und Begründung · Schutz der Protokolle vor Veränderung · Datenschutz und Mitbestimmung. In der ISMS-Plattform entsteht das Dokument aus Ihren Angaben und ist mit dem Control und seinen Nachweisen verknüpft.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

