forumNeues Thema

Welche Prozesse und Nachweise verlangt das ISO 27001-Audit konkret beim Schwachstellenmanagement?

KKeremTeilnehmer
Funktion
Agenturvertrieb
Beigetreten
Juli 2024
Nachricht
94
#1

Wir sind ein B2B-Softwareunternehmen mit 25 Mitarbeitern in Barcelona. Auf Drängen größerer Enterprise-Kunden haben wir den ISO 27001-Zertifizierungsprozess angestoßen; in zwei Monaten steht unser Stage-1-Audit an. Unser Berater meinte, wir müssten für die Annex-A-Maßnahme zur Handhabung technischer Schwachstellen einen geregelten Prozess und handfeste Nachweise für den Auditor vorlegen.

Unser Entwicklerteam aktualisiert Abhängigkeiten in den Repositories eher sporadisch, und auf den Servern laufen automatische Sicherheitspatches durch. Eine schriftliche Schwachstellen-Richtlinie, feste Scan-Intervalle oder verbindliche SLAs für Behebungsfristen haben wir bisher allerdings nicht. Welche Logs, Reports und Prozessdokumente will der Auditor da genau sehen? Was sind die absoluten Mindestanforderungen, um durchzukommen, ohne uns in überbordender Bürokratie zu verheddern?

HHatice Ş***Teilnehmer
Funktion
HR-Spezialist
Branche
IT-Dienstleistungen
Organisationsform
neu gegründetes Startup
Beigetreten
Sept. 2025
Nachricht
123
Nützlichste Antwort#2

Kurze Antwort: Ein ISO 27001-Auditor erwartet keine fehlerfreie Infrastruktur mit null Schwachstellen. Wichtig ist der Nachweis eines systematischen, wiederholbaren und risikobasierten Prozesses. Das Minimum besteht aus einer schriftlichen Richtlinie, regelmäßigen Scan-Ergebnissen, Behebungsfristen basierend auf CVSS-Scores und genehmigten Risikoakzeptanzen für Lücken, die nicht geschlossen werden können.

Das erste Dokument auf dem Tisch des Auditors ist die Schwachstellenmanagement-Richtlinie (Vulnerability Management Procedure). Darin muss klar geregelt sein, wie oft Assets gescannt werden (z. B. externe Systeme monatlich, interne Systeme quartalsweise) und innerhalb welcher Fristen gefundene Lücken je nach Schweregrad behoben werden müssen. Branchenübliche Vorgaben sind: Kritisch innerhalb von 7 Tagen, Hoch innerhalb von 30 Tagen, Mittel innerhalb von 60 oder 90 Tagen.

Der zweite Schritt sind handfeste Nachweise. Auditoren fordern in der Regel die letzten zwei bis drei Scan-Berichte im Vorher-Nachher-Vergleich an. Sie wollen beispielsweise sehen, dass eine im Januar als 'Hoch' eingestufte Schwachstelle im Februar-Bericht behoben ist – oder dass sie andernfalls über ein formelles Risikoakzeptanz-Dokument von der Geschäftsführung freigezeichnet wurde.

Definiert zudem den Scope sauber. Reine Betriebssystem-Scans der Server reichen nicht aus; Code-Abhängigkeiten (Libraries), Cloud-Konfigurationen und öffentlich erreichbare Endpunkte müssen abgedeckt sein. Unveränderte PDF- oder CSV-Exporte aus einem gängigen Open-Source- oder Cloud-Scanner sowie die entsprechenden Ticket-Verläufe im Issue-Tracker genügen völlig, um das Audit sauber zu bestehen.

EEbru K***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
113
#3

Teilt das Ganze pragmatisch in zwei Bereiche: Infrastruktur und Code. Auf der Infrastruktur-Seite lasst ihr monatlich einen Open-Source-Scanner über eure Server-IPs laufen und exportiert den Report. Auf der Code-Seite baut ihr einen Dependency-Check fest in die CI/CD-Pipeline ein; wenn eine Library mit bekannter kritischer Lücke gefunden wird, schlägt der Build fehl. Genau diese Pipeline-Logs lieben Auditoren als technischen Nachweis.

CCem E***Teilnehmer
Funktion
Projektmanager
Branche
Recht
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Mai 2023
Nachricht
213
#4

Wir haben uns bei unserem Audit letztes Jahr realistische Fristen gesetzt: Kritisch 7 Tage, Hoch 30 Tage, Mittel 90 Tage. Der Auditor fand bei der Stichprobe 4 noch offene 'High'-Schwachstellen. Da wir aber für jede einzelne eine fundierte Risikoakzeptanz mit Business-Begründung vorlegen konnten, gab es nicht mal eine Abweichung, sondern direkt die Freigabe.

MMerve Y***Neues Mitglied
Funktion
Produktionsplanung
Branche
E-Commerce
Organisationsform
mittelständisches Unternehmen
Beigetreten
Juli 2026
Nachricht
313
#5

Folgende vier Dinge gehören zwingend in den Audit-Ordner: 1) Freigegebene Schwachstellen-Policy samt SLA-Tabelle, 2) Datierte Scan-Zusammenfassungen der letzten drei Monate, 3) Ticket-Logs behobener Schwachstellen aus dem Trackingsystem, 4) Unterzeichnete Risikoakzeptanz-Formulare für Lücken, die aus technischen oder betrieblichen Gründen offenbleiben müssen.

ZZerrin S***Experte
Funktion
Vertriebsleiter
Branche
Software
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
43
#6

sagt dem auditor bloß nicht „bei uns gibt es gar keine schwachstellen“, dann werden die direkt misstrauisch und bohren erst recht nach. am besten zeigt man immer eine transparente tracking-liste die belegt dass lücken auftauchen, nach schweregrad priorisiert und dann behboen werden.

Edit: Ich habe vom Handy geschrieben, entschuldigt die Tippfehler.

SSinan B***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
140
#7

akzeptiert der ISO-Auditor denn Berichte von kostenlosen Open-Source-Scannern als offizielle Nachweise, oder müssen es zwingend lizenzierte Reports von teurer Enterprise-Security-Software sein?

GGökhan A***Teilnehmer
Funktion
Hersteller · Möbel
Beigetreten
Okt. 2023
Nachricht
74
#8

Welches Tool man nutzt, interessiert den Auditor nicht es geht um die Methodik. Lasst einfach mit einem kostenlosen Tool alle externen IPs scannen, packt die gefundenen Lücken in eine Tabelle, weist sie den zuständigen Entwicklern zu und dokumentiert das Schließungsdatum. Wenn ihr diesen Zyklus für zwei Monate nachweisen könnt, kommt ihr locker durchs Audit.

SSerkan G***Experte
Funktion
Penetrationstest-Spezialist
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Nov. 2023
Nachricht
154
#9

Berater machen oft gerne Panik um einem teure Scanning-Software aufzuschwatzen. Dabei verlangt der Standard keine Perfektion sondern einen klar definierten Kontrollmechanismus. Selbst ein eigenes, simples Automatisierungsskript und saubere Ticket-Logs reichen völlig fürs Audit aus, solange das Ganze Hand und Fuß hat.

EEmre A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
1
#10

Ich probiere es aus.

MMerve K***Teilnehmer
Funktion
Produktionsleiter
Branche
Landwirtschaft
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Okt. 2024
Nachricht
34

Doki · Infrastruktur-Migration · 2025

#11

Lasst uns die Begriffe trennen, sie werden oft verwechselt. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Wenn es jemand anders macht, würde mich das auch interessieren.

KKemal K***Veteran
Funktion
Softwareentwickler
Branche
Möbelproduktion
Organisationsform
Familienunternehmen
Beigetreten
Feb. 2023
Nachricht
57

Doki · Interface-Design · 2026

#12

In der Theorie stimmt das, in der Praxis läuft es nicht so. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Viel Erfolg.

UUğur V***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
282
#13

so klar geschriebene Texte sind selten.

SSelin K***Teilnehmer
Funktion
HR-Spezialist
Branche
E-Commerce
Organisationsform
Werkstatt
Beigetreten
Sept. 2024
Nachricht
42
#14

Ich stimme zu, möchte das sogar besonders betonen. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Viel Erfolg.

SSerkan Z***Teilnehmer
Funktion
Regionalleiter
Branche
Sicherheitsdienste
Organisationsform
Team mit 8 Personen
Beigetreten
Aug. 2023
Nachricht
231
#15

Hier lauert eine Falle, die ich nicht unerwähnt lassen möchte. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Wenn es jemand anders macht, würde mich das auch interessieren.

SSerkan U***Teilnehmer
Funktion
Bauleiter
Branche
Bildung
Organisationsform
mittelständisches Unternehmen
Beigetreten
Mai 2025
Nachricht
312
#16

Beim Umsetzen gibt es drei Dinge zu beachten. Fehler auf der Schwachstellenmanagement-Seite sind meist rückgängig zu machen, aber teuer.

Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

TTülay A***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
verpackung
Organisationsform
Team mit 8 Personen
Beigetreten
Dez. 2023
Nachricht
64
#17

Ich würde sagen, lass uns nichts überstürzen. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

HHakan K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
84
#18

gespeichert.

AAslı G***ExperteCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
1
#19

Das hatte ich auch schon überlegt. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf. An deiner Stelle würde ich so vorgehen.

HHalil Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
12
#20

Notiert, danke.

Antwort schreiben