Anwendungsbereich
Für wen ist das Thema relevant?
Organisationen, die ein Informationssicherheits-Managementsystem nach ISO/IEC 27001 aufbauen, betreiben oder zertifizieren lassen möchten.
Anforderungskontext
Risiken steuern
Informationssicherheitsrisiken werden systematisch bewertet, behandelt und regelmäßig überprüft.
Wirksamkeit bewerten
Die Organisation muss beurteilen, ob ausgewählte Maßnahmen die beabsichtigte Wirkung erreichen.
Verbesserung verankern
Abweichungen, Erkenntnisse und Veränderungen fließen in die kontinuierliche Verbesserung des ISMS ein.
Rolle des Pentests
Was ein technischer Test beitragen kann
- Technische Risiken und ausnutzbare Schwachstellen belegen
- Wirksamkeit ausgewählter Schutzmaßnahmen untersuchen
- Risikobehandlung und Verbesserungsmaßnahmen priorisieren
- Nachweise für interne Bewertung oder Auditvorbereitung liefern
Keine pauschale Konformitätsaussage
Pentest und Compliance sind nicht gleichbedeutend.
Ein Pentest ist kein ISO/IEC-27001-Audit und stellt kein Zertifikat aus. Ob und wie getestet wird, folgt aus Scope, Risikobewertung, gewählten Maßnahmen und den Erwartungen der zuständigen Audit- oder Zertifizierungsstelle.
Primärquellen
Konkreten technischen Scope vorbereiten
Scope-Checkliste