Anhang A 8.14 Redundanz von informationsverarbeitenden Einrichtungen
(nach ISO/IEC 27001:2022 und ISO/IEC 27002:2022)
Die Verfügbarkeit von Informationsverarbeitungssystemen ist eine zentrale Anforderung an die Informationssicherheit. Der Ausfall einzelner Komponenten, Systeme oder Infrastrukturen kann zu erheblichen Betriebsunterbrechungen, Datenverlust oder Sicherheitsvorfällen führen. Dieses Control stellt sicher, dass geeignete Redundanzmaßnahmen implementiert werden, um Ausfälle zu kompensieren und die kontinuierliche Informationsverarbeitung zu gewährleisten.
Zweck des Controls
A 8.14 soll gewährleisten, dass informationsverarbeitende Einrichtungen durch geeignete Redundanzen gegen Ausfälle abgesichert sind. Ziel ist es, die Verfügbarkeit von Informationen und Systemen sicherzustellen, Single Points of Failure zu vermeiden und die Auswirkungen von Störungen auf ein akzeptables Maß zu begrenzen.
7. Integration in Business-Continuity- und Notfallplanung
Redundanzmaßnahmen müssen in Notfallkonzepte integriert sein:
Abstimmung mit Business-Continuity-Strategien
Definition von Wiederherstellungszielen
Berücksichtigung von Redundanzen in Notfallplänen
regelmäßige Übungen und Reviews
So wird die organisatorische Resilienz gestärkt.
8. Dokumentation und kontinuierliche Verbesserung
Redundanzkonzepte und -maßnahmen müssen dokumentiert sein:
Beschreibung der redundanten Einrichtungen
Verantwortlichkeiten und Betriebsmodelle
Nachweise über Tests und Überwachung
regelmäßige Überprüfung und Anpassung
Die Dokumentation unterstützt Audits und Nachvollziehbarkeit.
Zusammenfassung
A 8.14 fordert, dass Organisationen informationsverarbeitende Einrichtungen durch geeignete Redundanzen absichern. Durch die Identifikation kritischer Systeme, risikoorientierte Redundanzkonzepte, technische Umsetzung, regelmäßige Überwachung und Tests sowie Integration in Business-Continuity-Planungen wird sichergestellt, dass Ausfälle einzelner Komponenten nicht zu erheblichen Beeinträchtigungen der Informationssicherheit führen. Das Control ist ein zentraler Bestandteil der technischen Sicherheitsmaßnahmen und der betrieblichen Resilienz im Informationssicherheitsmanagementsystem.