Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

FAQ · Verträge und laufende Steuerung

Genügt ein ISO-Zertifikat als Nachweis für einen kritischen Dienst?

Freigegebene Antwort von Qvestcon mit Fundstellen.

Antwort

Zum Nachweis wird ein ISO-Zertifikat, wenn Ihr Haus belegt, dass der Gel­tungs­be­reich des Zertifikats die bezogene Leistung trägt. Für ein ISO 27001-Zertifikat auf Basis von IT-Grundschutz gilt nach dem BSI: Gegenstand der Zer­ti­fi­zie­rung muss nicht die gesamte Institution sein und der betrachtete Infor­ma­ti­ons­ver­bund kann sich auf einzelne Geschäfts­pro­zesse, Fachaufgaben oder Orga­ni­sa­ti­ons­ein­hei­ten beschränken. Ein erteiltes Zertifikat ist drei Jahre lang gültig und wird in diesem Zeitraum durch ein jährliches Über­wa­chungs­au­dit bestätigt.

Deshalb gehören Leistung, Standort, Zeitraum und eingebundene Unter­auf­trag­neh­mer in den Abgleich mit dem Prüfbericht. Die Aufsicht verlangt vor dem Ver­trags­ab­schluss eine Ex-ante-Risi­ko­be­wer­tung und Due-Diligence-Prüfung und danach die Überwachung über den gesamten Lebenszyklus. Das Zertifikat liefert dafür einen Teil der Prüfung.

In der Praxis

Prüfen Sie Gel­tungs­be­reich und Zeitraum des Zertifikats gegen die bezogene Leistung.

  • Beziehen Sie Fest­stel­lun­gen und Ausnahmen des Prüfberichts auf die eigene Leistung.
  • Klären Sie, welche Kontrollen beim Anbieter und welche im eigenen Haus liegen.
  • Fordern Sie zusätzliche Nachweise und Maßnahmen an, wo der Gel­tungs­be­reich Lücken lässt.

Nachweis: Als Nachweis dient die dokumentierte Nach­weis­wür­di­gung mit offenen Punkten.

Belege