Anhang A 5.12 Klassifizierung von Information
A 5.12 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 5.12 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Welche Schutzstufen haben Sie – und wie viele?“
Drei bis vier Stufen sind praktikabel. Mehr wird nicht angewendet, weniger differenziert nicht.
„Nach welchen Kriterien wird eingestuft?“
Vertraulichkeit, Integrität, Verfügbarkeit und rechtliche Anforderungen – die Kriterien müssen benannt sein.
„Wer stuft ein?“
Die Einstufung liegt beim Eigentümer des Werts, nicht bei der IT. Das ist der häufigste Zuständigkeitsfehler.
„Zeigen Sie mir ein Dokument der höchsten Stufe.“
Der Praxistest: Existiert die Stufe wirklich, oder ist alles intern eingestuft?
Das Dokument dazu
A 5.12-1 Verfahren zur Klassifizierung von Informationen
Klassifizierungsschema mit Stufen und Kriterien · Zuständigkeit für die Einstufung · Verbindung zu Kennzeichnung und Handhabung. In der ISMS-Plattform entsteht das Dokument aus Ihren Angaben und ist mit dem Control und seinen Nachweisen verknüpft.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

