Anhang A 8.26 Anforderungen an die Anwendungssicherheit
A 8.26 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 8.26 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Wie kommen Sicherheitsanforderungen in eine neue Anwendung?“
Sie müssen zu Beginn erhoben werden – nachträglich sind sie teuer oder unmöglich.
„Welche Anforderungen gelten bei Ihnen grundsätzlich?“
Authentifizierung, Protokollierung, Verschlüsselung, Eingabeprüfung: Ein Grundkatalog spart die Diskussion je Projekt.
„Wie prüfen Sie, ob sie erfüllt sind?“
Anforderungen ohne Abnahme bleiben Absichten. Die Prüfung gehört in die Abnahme.
„Gilt das auch für eingekaufte Anwendungen?“
Bei Standardsoftware werden die Anforderungen zu Auswahlkriterien – das wird oft übersehen.
Das Dokument dazu
A 8.26-1 Anforderungsspezifikation
Grundkatalog an Sicherheitsanforderungen für Anwendungen · Erhebung zu Projektbeginn und Prüfung in der Abnahme · Geltung für Einkauf und Eigenentwicklung. In der ISMS-Plattform entsteht das Dokument aus Ihren Angaben und ist mit dem Control und seinen Nachweisen verknüpft.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

