Private Zertifizierung durch Quality Overview · Zertifikate öffentlich verifizierbar
QUALITY OVERVIEW
Menü

ISO/IEC 27001 · A.5.14

A.5.14: Sicherer Informationsaustausch - ISO 27001 Praxis

Praxisleitfaden zum organisatorischen ISO-27001-Control-Thema A.5.14: Ziel, risikobasierte Umsetzung, Evidenz, Kennzahlen und Auditfragen.

Zweck im ISMS

Sicherer Informationsaustausch ist ein organisatorischen Control-Thema im Annex-A-Umfeld von ISO/IEC 27001:2022. Diese Seite paraphrasiert das Thema bewusst und reproduziert nicht den geschützten Normentext. Im Audit zählt nicht das Vorhandensein eines Musterdokuments, sondern die nachvollziehbare Verbindung zwischen Risiko, Entscheidung, Umsetzung und Wirksamkeit.

Risikosicht für A.5.14

Für Sicherer Informationsaustausch sollte die Risikobetrachtung mindestens unbeabsichtigte Offenlegung, falsche Behandlung, zu lange Aufbewahrung oder Verlust schützenswerter Informationen adressieren. Die Organisation muss begründen können, welche Ausprägung im eigenen Scope angemessen ist, welche Annahmen gelten und welche Restrisiken bewusst akzeptiert wurden.

Verantwortungsmodell

Für Sicherer Informationsaustausch müssen typischerweise Informations-/Data Owner, Datenschutz/Legal soweit relevant, IT-Betrieb und Informationssicherheit zusammenspielen. Wer fachlich genehmigt, wer technisch ausführt und wer die Wirksamkeit überwacht, sollte getrennt erkennbar sein. Ausnahmen brauchen einen benannten Risk Owner und ein überprüfbares End- oder Reviewdatum.

Auslöser und Ablauf

Ein praktikabler Prozess für Sicherer Informationsaustausch startet beispielsweise bei Erzeugung/Übernahme von Daten, Klassifizierung, Freigabe, Übertragung, Aufbewahrungsende oder Löschanforderung. Für jeden relevanten Trigger sollte feststehen: Welche Eingangsinformation wird benötigt? Wer entscheidet? Welche Handlung folgt? Wo entsteht der Nachweis? Welches Ergebnis oder welche Abweichung löst eine Eskalation aus?

Konkretes Audit-Szenario

Ein Projekt endet und Daten sollen archiviert oder gelöscht werden. Der Auditor verfolgt den Datensatz über Fachablage, Backup-/Cloud-Kopie und Zugriffsrechte und prüft, ob die definierte Behandlung überall konsistent ist. Das macht sichtbar, ob Sicherer Informationsaustausch auch unter realen Betriebsbedingungen funktioniert und nicht nur im Policy-Text existiert.

Evidenzpaket für eine Stichprobe zu Sicherer Informationsaustausch

  • Daten-/Informationsklassifizierung;
  • reale Freigabe oder Übertragung;
  • Aufbewahrungs-/Löschregel samt Systemumsetzung;
  • Stichprobe eines abgeschlossenen Datenlebenszyklus;
  • zugehörige Risiko-/SoA-Entscheidung und gegebenenfalls dokumentierte Abweichung;
  • Nachweis, dass eine erkannte Schwäche zu einer konkreten Änderung geführt hat.

Wirksamkeit messen

Für Sicherer Informationsaustausch sind insbesondere überfällige Löschungen, falsch klassifizierte Datensätze, offene Freigabeausnahmen und DLP-/Transferereignisse als Steuerungssignale denkbar. Die Kennzahl ist nur sinnvoll, wenn Schwellen, Verantwortliche und eine Reaktion definiert sind; eine reine Aktivitätszahl ohne Entscheidung reicht im Audit kaum aus.

Sechs control-spezifische Auditfragen

  1. Welches konkrete Risiko im aktuellen Scope begründet Sicherer Informationsaustausch?
  2. Welche Rollen entscheiden und welche Rollen führen die Kontrolle praktisch aus?
  3. Zeigen Sie die jüngste reale Stichprobe, die durch Erzeugung/Übernahme von Daten, Klassifizierung, Freigabe, Übertragung, Aufbewahrungsende oder Löschanforderung ausgelöst wurde.
  4. Welche Information würde einen Kontrollausfall oder eine Verschlechterung sichtbar machen?
  5. Welche Ausnahme ist derzeit offen, wer trägt das Restrisiko und wann wird sie neu bewertet?
  6. Welche Änderung wurde nach der letzten Schwäche, Störung oder Review-Erkenntnis vorgenommen?

Typische Fehlbilder bei Sicherer Informationsaustausch

Generische Policy zu Sicherer Informationsaustausch: Das Thema ist beschrieben, aber der Scope und konkrete Trigger fehlen. Owner ohne Evidenz: Verantwortung ist benannt, jedoch lässt sich kein aktueller Fall verfolgen. Ausnahme ohne Ende: Eine temporäre Abweichung wird dauerhaft. SoA ohne Begründung: Der Status wird behauptet, ohne Risikoentscheidung und reale Implementierung miteinander zu verbinden.

Verbindung zur Statement of Applicability

Die SoA sollte für A.5.14 – Sicherer Informationsaustausch die Entscheidung nachvollziehbar mit Risikobehandlung, Anwendbarkeit und tatsächlichem Implementierungsstatus verbinden. Wenn die Organisation das Control anders realisiert als eine Standardvorlage erwarten lässt, ist eine klare, risikobasierte Begründung stärker als künstliche Dokumentenangleichung.

Zertifizierungsgrenze

Quality Overview kann A.5.14 – Sicherer Informationsaustausch im Rahmen einer privaten, nicht akkreditierten ISMS-Prüfung bewerten. Wenn Gesetz, Vertrag, Ausschreibung oder Empfänger eine akkreditierte ISO/IEC-27001-Zertifizierung verlangt, ist dafür eine entsprechend akkreditierte Zertifizierungsstelle erforderlich.