Anhang A 5.8 Informationssicherheit im Projektmanagement
A 5.8 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 5.8 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Ab wann ist Informationssicherheit in einem Projekt Thema?“
Das Control verlangt Einbezug von Anfang an. Eine Sicherheitsprüfung kurz vor dem Rollout ist zu spät.
„Wer entscheidet, ob ein Projekt eine Risikobewertung braucht?“
Ohne Kriterien entscheidet die Projektleitung nach Gefühl – meist gegen die zusätzliche Runde.
„Wie sind Sicherheitsanforderungen im Projektplan verankert?“
Sie müssen als Anforderungen mit Verantwortlichen und Terminen erscheinen, nicht als Empfehlung.
„Zeigen Sie mir ein Projekt aus dem letzten Jahr.“
Der schnellste Test dieses Controls: ein reales Projekt mit dokumentierter Sicherheitsbetrachtung.
Das Dokument dazu
A 5.8-1 Informationssicherheitsrichtlinie für das Projektmanagement
Einbindung der Informationssicherheit in den Projektablauf · Kriterien für die Risikobewertung von Projekten · Verankerung als Anforderung mit Verantwortlichem. In der ISMS-Plattform entsteht das Dokument aus Ihren Angaben und ist mit dem Control und seinen Nachweisen verknüpft.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

