FAQ · Verträge und laufende Steuerung
Genügt ein ISO-Zertifikat als Nachweis für einen kritischen Dienst?
Freigegebene Antwort von Qvestcon mit Fundstellen.
Antwort
Zum Nachweis wird ein ISO-Zertifikat, wenn Ihr Haus belegt, dass der Geltungsbereich des Zertifikats die bezogene Leistung trägt. Für ein ISO 27001-Zertifikat auf Basis von IT-Grundschutz gilt nach dem BSI: Gegenstand der Zertifizierung muss nicht die gesamte Institution sein und der betrachtete Informationsverbund kann sich auf einzelne Geschäftsprozesse, Fachaufgaben oder Organisationseinheiten beschränken. Ein erteiltes Zertifikat ist drei Jahre lang gültig und wird in diesem Zeitraum durch ein jährliches Überwachungsaudit bestätigt.
Deshalb gehören Leistung, Standort, Zeitraum und eingebundene Unterauftragnehmer in den Abgleich mit dem Prüfbericht. Die Aufsicht verlangt vor dem Vertragsabschluss eine Ex-ante-Risikobewertung und Due-Diligence-Prüfung und danach die Überwachung über den gesamten Lebenszyklus. Das Zertifikat liefert dafür einen Teil der Prüfung.
In der Praxis
Prüfen Sie Geltungsbereich und Zeitraum des Zertifikats gegen die bezogene Leistung.
- Beziehen Sie Feststellungen und Ausnahmen des Prüfberichts auf die eigene Leistung.
- Klären Sie, welche Kontrollen beim Anbieter und welche im eigenen Haus liegen.
- Fordern Sie zusätzliche Nachweise und Maßnahmen an, wo der Geltungsbereich Lücken lässt.
Nachweis: Als Nachweis dient die dokumentierte Nachweiswürdigung mit offenen Punkten.
Belege
- BSI, Online-Kurs IT-Grundschutz, Lerneinheit 9.5, Geltungsbereich
- BSI, Online-Kurs IT-Grundschutz, Lerneinheit 9.5, Informationsverbund
- BSI, Online-Kurs IT-Grundschutz, Lerneinheit 9.5, Gültigkeit
- BSI, ISO 27001-Zertifizierung auf Basis von IT-Grundschutz
- BaFin, IKT-Risikomanagement und IKT-Drittparteienrisikomanagement, Due Diligence
- BaFin, IKT-Risikomanagement und IKT-Drittparteienrisikomanagement, Lebenszyklus
