Anhang A 5.7 Erkenntnisse über Bedrohungen
A 5.7 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 5.7 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Aus welchen Quellen beziehen Sie Bedrohungsinformationen?“
BSI-Warnungen, Herstellerhinweise, CVE-Feeds: Das Control ist 2022 neu und verlangt einen geregelten Bezug.
„Wie bewerten Sie, ob eine Meldung Sie betrifft?“
Ohne Abgleich mit dem eigenen Systeminventar bleibt jede Warnung unbewertet.
„Wie schnell reagieren Sie auf eine kritische Meldung?“
Gefragt sind Fristen nach Kritikalität – nicht die Zusicherung, zeitnah zu handeln.
„Wo ist der Prozess dokumentiert?“
Ein gelebter, aber unbeschriebener Ablauf ist im Audit schwer zu belegen und bei Personalwechsel verloren.
Das Dokument dazu
A 5.7-1 Prozess der Bedrohungsanalyse
Quellen für Bedrohungsinformationen mit Zuständigkeit · Bewertung der eigenen Betroffenheit anhand des Inventars · Reaktionsfristen nach Kritikalität. In der ISMS-Plattform entsteht das Dokument aus Ihren Angaben und ist mit dem Control und seinen Nachweisen verknüpft.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

