Anhang A 5.16 Identitäsmanagement
A 5.16 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 5.16 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Wie entsteht eine neue Identität in Ihren Systemen?“
Der Lebenszyklus muss geregelt sein: Anlage, Änderung, Sperrung, Löschung – mit Auslöser und Zuständigkeit.
„Wie verhindern Sie geteilte Konten?“
Sammelkonten machen jede Nachvollziehbarkeit unmöglich. Wo sie unvermeidbar sind, braucht es eine Begründung und Kompensation.
„Wie behandeln Sie technische Konten und Dienstkonten?“
Diese Konten haben oft weitreichende Rechte und keinen Eigentümer – ein regelmäßiger Befund.
„Wie schnell werden Identitäten beim Austritt deaktiviert?“
Der Auditor vergleicht Austrittsdatum und Sperrdatum an einem realen Fall.
Das Dokument dazu
A 5.16-1 Identitäsmanagement
Lebenszyklus von Identitäten mit Auslösern und Zuständigkeit · Umgang mit geteilten und technischen Konten · Fristen für Sperrung und Löschung. In der ISMS-Plattform entsteht das Dokument aus Ihren Angaben und ist mit dem Control und seinen Nachweisen verknüpft.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

