Anhang A 8.27 Sichere Systemarchitektur und technische Grundsätze
A 8.27 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 8.27 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Nach welchen Grundsätzen bauen Sie Systeme?“
Least Privilege, Defense in Depth, Fail Secure: Die Grundsätze müssen benannt und angewendet sein.
„Wo sind diese Grundsätze festgehalten?“
Ungeschriebene Prinzipien überleben keinen Personalwechsel und sind im Audit nicht belegbar.
„Wie stellen Sie sicher, dass sie eingehalten werden?“
Architekturprüfung oder Freigabe vor dem Betrieb – ohne Kontrollpunkt bleibt es Absicht.
„Wann haben Sie die Grundsätze zuletzt überprüft?“
Technische Grundsätze veralten. Was 2018 sicher war, ist es heute nicht zwangsläufig.
Das Dokument dazu
A 8.27-1 Sichere Architekturen
Technische Grundsätze für Systemarchitektur · Verankerung als Vorgabe mit Kontrollpunkt · regelmäßige Überprüfung der Grundsätze. In der ISMS-Plattform entsteht das Dokument aus Ihren Angaben und ist mit dem Control und seinen Nachweisen verknüpft.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

