Compliance
ISO 27001: Annex-A-Controls laufend belegen
Auditoren wollen sehen, dass Controls wirken. blacklens.io erzeugt die Evidenz für Schwachstellen, Inventar, Bedrohungen und Lieferanten, laufend und mit Historie.
Was ISO 27001 im Audit verlangt
ISO/IEC 27001:2022 verlangt ein ISMS, dessen Controls nachweisbar wirken, und zwar nicht nur am Audit-Termin.
93 Controls in vier Themen
Organisatorisch, personell, physisch, technologisch. Ihre Erklärung zur Anwendbarkeit wählt aus.
Überwachen und messen
Die Wirksamkeit des ISMS wird laufend überwacht, gemessen und bewertet.
Management-Review
Die Leitung bewertet das ISMS in geplanten Abständen, auch anhand von Trends.
Daten statt Beschreibung
Auditoren fragen etwa, welche Schwachstellen Sie in drei Monaten erkannt, bewertet und behoben haben.
Technische Orientierung, keine Rechtsberatung. Welche Pflichten für Sie gelten, klären Sie mit Rechtsabteilung, Auditor oder Aufsichtsbehörde.
Controls, für die blacklens.io Evidenz liefert
Die Zuordnung folgt Anhang A der Fassung 2022. Welche Controls für Sie gelten, legt Ihre Erklärung zur Anwendbarkeit fest.
A.8.8
A.5.9
A.5.7
- CVE veröffentlicht08:12
- 2 Assets im Inventar betroffen09:00
- Per PoC-Scan bestätigt09:26
- Alert in Microsoft Teams09:27
A.5.19 bis A.5.22
A.5.23 und A.8.9
Darstellungen mit Beispieldaten.
Audit-Nachweise, die blacklens.io erzeugt
Executive-, Schwachstellen-, Pentest-, Query- und Insights-Reports gehen täglich, wöchentlich oder monatlich per E-Mail an Ihr Team. So liegt die Evidenz zum Audit lückenlos vor.
Aktivitätsprotokoll
Wer hat wann welches Finding geöffnet, kommentiert, akzeptiert oder geschlossen.
Finding-Historie
Geschlossene Findings werden nach 30 Tagen archiviert statt gelöscht.
Trends für Kapitel 9
Nächtliche Snapshots und Exposure Score für Messung und Management-Review.
Exporte und API
CSV und PDF aus jeder Liste, REST-API für Ihr ISMS- oder GRC-Werkzeug.
Audit-Vorbereitung in vier Schritten
- 1
Controls zuordnen
Anwendbare Controls aus der Erklärung zur Anwendbarkeit den passenden Nachweisen zuordnen.
- 2
Prüfumfang verbinden
Domains und Cloud-Konten eintragen, Sentry für das interne Netz ausrollen.
- 3
Berichte planen
Schwachstellen- und Executive-Report monatlich an die ISMS-Verantwortlichen senden.
- 4
Evidenz verknüpfen
Berichte und Exporte im ISMS-Werkzeug dem jeweiligen Control zuordnen.
Beispiel aus der Praxis
Logistikdienstleister belegt A.8.8 länderübergreifend
Ein europaweit tätiger Logistikdienstleister musste Schwachstellen aus Netzen, Cloud-Konten und Landesgesellschaften zentral erfassen. Mit blacklens.io entstand ein vollständiges Inventar; neu exponierte Systeme wurden auch zwischen geplanten Scans erkannt.
Ergebnis
Reduzierte Angriffsfläche, klare Zuständigkeiten und prüffähige Umsetzung nach ISO 27001.
Darstellungen mit Beispieldaten.
Häufige Fragen
- ISO/IEC 27001 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS). Die Fassung 2022 fasst die Maßnahmen in Anhang A in 93 Controls in vier Themen zusammen: organisatorisch, personell, physisch und technologisch. Für die Zertifizierung zeigt eine Organisation, dass die anwendbaren Controls umgesetzt sind und wirken, nicht nur zum Audit-Termin. blacklens.io ist kein ISMS-Werkzeug und ersetzt keine Risikobewertung; die Plattform ist die technische Evidenzquelle.
Evidenz für Annex A, laufend erzeugt
Sehen Sie in einer Demo, welche Berichte und Protokolle Ihr Auditor bekommt. Oder starten Sie mit Ihren Domains.
- 14 Tage kostenlos, voller Funktionsumfang
- Keine Kreditkarte nötig
- Erste Funde besprechen wir gemeinsam