Anhang A 5.23 Informationssicherheit für die Nutzung von Cloud-Diensten
A 5.23 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 5.23 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Welche Cloud-Dienste nutzen Sie – und welche kennt die IT nicht?“
Das Control ist 2022 neu. Der erste Prüfschritt ist die Vollständigkeit der Liste, und dort fehlt regelmäßig etwas.
„Wie wählen Sie einen Cloud-Dienst aus?“
Kriterien für Auswahl, Nutzung und Ausstieg müssen festgelegt sein – vor dem Vertragsschluss, nicht danach.
„Wie ist die Verantwortungsteilung geregelt?“
Das Shared-Responsibility-Modell muss je Dienst verstanden und dokumentiert sein. Sonst sichert niemand die Konfiguration.
„Wie kommen Sie wieder heraus?“
Eine Ausstiegsstrategie mit Datenrückgabe wird ausdrücklich verlangt und fehlt fast immer.
Das Dokument dazu
A 5.23-1 Cloud Service Richtlinie
Verzeichnis der Cloud-Dienste mit Verantwortlichem · Kriterien für Auswahl, Nutzung und Ausstieg · Verantwortungsteilung je Dienst und Datenrückgabe. In der ISMS-Plattform entsteht das Dokument aus Ihren Angaben und ist mit dem Control und seinen Nachweisen verknüpft.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

