Anhang A 8.8 Handhabung von technischen Schwachstellen
A 8.8 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 8.8 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Woher erfahren Sie von Schwachstellen in Ihren Systemen?“
Ohne Abgleich zwischen Schwachstellenquellen und eigenem Inventar bleibt jede Meldung unbewertet.
„Innerhalb welcher Frist schließen Sie eine kritische Lücke?“
Gefragt sind Fristen nach Kritikalität – und der Nachweis, dass sie eingehalten werden.
„Was tun Sie, wenn kein Patch verfügbar ist?“
Kompensierende Maßnahmen und deren Dokumentation sind ausdrücklich Teil des Controls.
„Wie belegen Sie, dass eine Lücke geschlossen wurde?“
Ein Patch-Bericht mit Zeitstempel je System ist der Nachweis – nicht die Aussage, dass gepatcht wird.
Das Dokument dazu
A 8.8-1 Verfahren zur Bewertung technischer Schwachstellen
Quellen für Schwachstelleninformationen und Abgleich mit dem Inventar · Fristen nach Kritikalität · kompensierende Maßnahmen und Nachweise. In der ISMS-Plattform arbeitet der Vulnerability-Hub mit CVE-Sync.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

