Anhang A 8.29 Sicherheitsprüfung in Entwicklung und Tests
A 8.29 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 8.29 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Welche Sicherheitstests führen Sie durch?“
Statische Analyse, dynamische Tests, Abhängigkeitsprüfung, Penetrationstest: Der Umfang muss zum Risiko passen.
„Wann im Ablauf finden sie statt?“
Ein Test kurz vor dem Rollout lässt keine Zeit für Behebung – das Control zielt auf frühe und wiederholte Prüfung.
„Was passiert mit den Befunden?“
Testergebnisse ohne Nachverfolgung sind wertlos. Gefragt ist der Weg vom Befund zur Behebung.
„Wer entscheidet über die Freigabe trotz offener Befunde?“
Eine Risikoannahme ist zulässig – aber sie braucht einen benannten Entscheider und eine Dokumentation.
Das Dokument dazu
A8.29-1 Sicherheitsprüfung in Entwicklung und Tests
Testarten und Zeitpunkte im Entwicklungsablauf · Nachverfolgung der Befunde bis zur Behebung · Freigabeentscheidung bei offenen Befunden. In der ISMS-Plattform entsteht das Dokument aus Ihren Angaben und ist mit dem Control und seinen Nachweisen verknüpft.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

