Zum Inhalt springen
blacklens.io

Compliance

ISO 27001: Annex-A-Controls laufend belegen

Auditoren wollen sehen, dass Controls wirken. blacklens.io erzeugt die Evidenz für Schwachstellen, Inventar, Bedrohungen und Lieferanten, laufend und mit Historie.

Evidenz für Anhang Aals PDF
Asset-InventarISO/IEC 27001 A.5.9laufend
Threat-Center-AbgleichISO/IEC 27001 A.5.7Echtzeit
Lieferanten-WatchlistISO/IEC 27001 A.5.22etwa alle 30 Min.
Schwachstellen-ReportISO/IEC 27001 A.8.8monatlich

Was ISO 27001 im Audit verlangt

ISO/IEC 27001:2022 verlangt ein ISMS, dessen Controls nachweisbar wirken, und zwar nicht nur am Audit-Termin.

Anhang A

93 Controls in vier Themen

Organisatorisch, personell, physisch, technologisch. Ihre Erklärung zur Anwendbarkeit wählt aus.

Kapitel 9.1

Überwachen und messen

Die Wirksamkeit des ISMS wird laufend überwacht, gemessen und bewertet.

Kapitel 9.3

Management-Review

Die Leitung bewertet das ISMS in geplanten Abständen, auch anhand von Trends.

Zertifizierung

Daten statt Beschreibung

Auditoren fragen etwa, welche Schwachstellen Sie in drei Monaten erkannt, bewertet und behoben haben.

Technische Orientierung, keine Rechtsberatung. Welche Pflichten für Sie gelten, klären Sie mit Rechtsabteilung, Auditor oder Aufsichtsbehörde.

Controls, für die blacklens.io Evidenz liefert

Die Zuordnung folgt Anhang A der Fassung 2022. Welche Controls für Sie gelten, legt Ihre Erklärung zur Anwendbarkeit fest.

A.8.8

Zuerst behebennach Risiko sortiert
1CVE-2024-21762vpn.beispiel-gmbh.atKEV
2CVE-2024-21410mail.beispiel-gmbh.atKEV
3TLS 1.0 aktivshop.beispiel-gmbh.atMittel

Darstellungen mit Beispieldaten.

Audit-Nachweise, die blacklens.io erzeugt

Executive-, Schwachstellen-, Pentest-, Query- und Insights-Reports gehen täglich, wöchentlich oder monatlich per E-Mail an Ihr Team. So liegt die Evidenz zum Audit lückenlos vor.

Berichtezeitgesteuert per E-Mail
PDFExecutive ReportWöchentlich, Montag 07:00
PDFSchwachstellen-ReportMonatlich
PDFPentest-ReportNach jedem Test
Geschäftsführung, IT-Leitung
  • Aktivitätsprotokoll

    Wer hat wann welches Finding geöffnet, kommentiert, akzeptiert oder geschlossen.

  • Finding-Historie

    Geschlossene Findings werden nach 30 Tagen archiviert statt gelöscht.

  • Trends für Kapitel 9

    Nächtliche Snapshots und Exposure Score für Messung und Management-Review.

  • Exporte und API

    CSV und PDF aus jeder Liste, REST-API für Ihr ISMS- oder GRC-Werkzeug.

Audit-Vorbereitung in vier Schritten

  1. 1

    Controls zuordnen

    Anwendbare Controls aus der Erklärung zur Anwendbarkeit den passenden Nachweisen zuordnen.

  2. 2

    Prüfumfang verbinden

    Domains und Cloud-Konten eintragen, Sentry für das interne Netz ausrollen.

  3. 3

    Berichte planen

    Schwachstellen- und Executive-Report monatlich an die ISMS-Verantwortlichen senden.

  4. 4

    Evidenz verknüpfen

    Berichte und Exporte im ISMS-Werkzeug dem jeweiligen Control zuordnen.

Beispiel aus der Praxis

Logistikdienstleister belegt A.8.8 länderübergreifend

Ein europaweit tätiger Logistikdienstleister musste Schwachstellen aus Netzen, Cloud-Konten und Landesgesellschaften zentral erfassen. Mit blacklens.io entstand ein vollständiges Inventar; neu exponierte Systeme wurden auch zwischen geplanten Scans erkannt.

  • Ergebnis

    Reduzierte Angriffsfläche, klare Zuständigkeiten und prüffähige Umsetzung nach ISO 27001.

Fortschrittletzte 90 Tage
Kritische Findings143
Exponierte Dienste3821

Darstellungen mit Beispieldaten.

Häufige Fragen

ISO/IEC 27001 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS). Die Fassung 2022 fasst die Maßnahmen in Anhang A in 93 Controls in vier Themen zusammen: organisatorisch, personell, physisch und technologisch. Für die Zertifizierung zeigt eine Organisation, dass die anwendbaren Controls umgesetzt sind und wirken, nicht nur zum Audit-Termin. blacklens.io ist kein ISMS-Werkzeug und ersetzt keine Risikobewertung; die Plattform ist die technische Evidenzquelle.

Evidenz für Annex A, laufend erzeugt

Sehen Sie in einer Demo, welche Berichte und Protokolle Ihr Auditor bekommt. Oder starten Sie mit Ihren Domains.

  • 14 Tage kostenlos, voller Funktionsumfang
  • Keine Kreditkarte nötig
  • Erste Funde besprechen wir gemeinsam