Anhang A 8.25 Lebenszyklus einer sicheren Entwicklung
A 8.25 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 8.25 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Welche Sicherheitsschritte durchläuft eine Entwicklung bei Ihnen?“
Von der Anforderung bis zum Betrieb: Das Control verlangt Sicherheit über den ganzen Lebenszyklus, nicht nur einen Test am Ende.
„Wo sind diese Schritte festgelegt?“
Eine gelebte Praxis ohne Beschreibung geht mit dem Entwickler, der sie kennt.
„Wie trennen Sie Entwicklungs- und Betriebsumgebung?“
Diese Trennung ist Teil des sicheren Lebenszyklus und wird in kleinen Teams am häufigsten übergangen.
„Gilt das auch für Skripte und Automatisierung?“
Auch ohne Produktentwicklung entsteht Code. Das Control gilt dann sinngemäß.
Das Dokument dazu
A 8.25-1 Sichere Entwicklungsrichtlinie
Sicherheitsschritte über den Entwicklungslebenszyklus · Festlegung und Zuständigkeit · Trennung der Umgebungen und Geltung für Skripte. In der ISMS-Plattform entsteht das Dokument aus Ihren Angaben und ist mit dem Control und seinen Nachweisen verknüpft.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

