ISO 27001-Compliance in Microsoft 365

ISO 27001 prüft ein Jahr Betrieb. Ein Screenshot zeigt einen Tag.

Die Zertifizierung läuft im Dreijahreszyklus - Audit Stufe 1 und 2, dann jährliche Überwachungsaudits, dann Rezertifizierung - und die Überwachungsfrage ist immer dieselbe: Zeigen Sie, dass die Kontrollen das ganze Jahr wirkten, nicht dass sie diese Woche existieren. 1Security misst die Anhang-A-Kontrollen auf Mandantenseite fortlaufend - Zugriffsrechte, Protokollierung, Lieferantenbeziehungen, Schutz durch Labels - hält jeden Montag eine datierte Momentaufnahme fest und exportiert ein Nachweispaket je Rahmenwerk, sodass das Jahr bereits dokumentiert ist, wenn das Audit angesetzt wird.

Das Szenario

Die Zertifizierung war das Projekt. Zertifiziert bleiben ist die Arbeit.

ISO/IEC 27001:2022 verlangt ein laufendes Informationssicherheits-Managementsystem, gestützt auf 93 Anhang-A-Kontrollen in vier Themen und eine Erklärung zur Anwendbarkeit, die sagt, welche Sie beanspruchen. Stufe 2 prüft, ob das Design existiert. Das jährliche Überwachungsaudit prüft, ob es wirkte - und hier bluten Programme aus, denn Nachweise, die in der Woche vor dem Audit zusammengestellt werden, belegen, dass die Kontrolle in jener Woche existierte. Der Auditor fragt nach dem März.

Und hier die Arithmetik, die die Mandantenseite machbar macht: Über elf Rahmenwerke hinweg - ISO/IEC 27001 neben NIS2, DSGVO, DORA und dem EU AI Act - fallen die Pflichten auf 15 gemeinsame Anforderungen zusammen, 11 davon direkt aus Mandantendaten gemessen und nur vier bestätigte Dokumente. Die Anhang-A-Kontrollen, die in Microsoft 365 leben, sind genau die messbaren: Zugriffsrechte (A.5.18), privilegierter Zugriff (A.8.2), Protokollierung und Überwachung (A.8.15, A.8.16), Lieferanten- und Cloud-Beziehungen (A.5.19, A.5.23). Eine Behebung bewegt ISO 27001, NIS2 und SOC 2 im selben Durchgang.

Und wer noch nicht zertifiziert ist, bekommt von derselben Bewertung die frühere Antwort. Nicht übernommene Rahmenwerke werden trotzdem gemessen und mit eigenem Readiness-Prozentsatz gezeigt - wie nah der Mandant an zertifizierbar schon ist, sieht man, bevor jemand das Projekt beschließt, mit bewusst konservativen Status, denn nicht bewertet zählt nie als bestanden. ISO/IEC 42001, die Schwesternorm für KI-Management, sitzt in derselben Elf und wird im selben Durchgang bewertet.

Der Durchgang

Von der Erklärung zur Anwendbarkeit zum Nachweispaket, auf Bildschirmen.

Jeder Schritt ist ein Bildschirm mit einem Filter und einem Artefakt am Ende, kein Workshop.

  1. 01

    Die ISO 27001-Rahmenansicht öffnen

    Der Bildschirm Compliance bewertet den Mandanten gegen ISO/IEC 27001 Kontrolle für Kontrolle, in der Ordnung der Norm selbst, und jede zitiert die gemeinsamen Anforderungen, die sie erfüllen - mit Chips wie "NIS2 ×2", die zeigen, was eine Behebung noch bewegt. Die Arbeitsliste ordnet offene Anforderungen danach, wie viele Artikel sie freischalten, und seit der letzten Momentaufnahme veränderte Artikel sagen, wovon sie sich verändert haben.

  2. 02

    Die Lieferantenkontrollen belegen

    A.5.19 und A.5.23 fragen, wie Lieferanten- und Cloud-Beziehungen gesteuert werden. Der Bildschirm Apps führt jede OAuth-App und Integration mit Herausgeber, Zugriffskanal und dem Administrator, der zugestimmt hat. Der Bildschirm Domänen führt jede externe Organisation aus Gästen, geteilten Dateien und Mail, mit der Konfiguration neben der beobachteten Aktivität und markierten Widersprüchen.

  3. 03

    Zugriff und Protokollierung per Messung beantworten

    Öffnen Sie ein Anforderungspanel, und das Urteil kommt mit seinen Zahlen: ruhende Konten gegen das 90-Tage-Fenster für A.5.18, Anmeldungen außerhalb von Conditional Access für A.8.2, Frische der Protokollaufnahme und offene kritische Anomalie-Episoden für A.8.15 und A.8.16, geschützte Dateien ohne schützendes Label für die Datenkontrollen. Die Folgeschritt-Links landen auf dem Bildschirm, wo jede Zahl lebt.

  4. 04

    Dem Auditor ein datiertes Jahr übergeben

    Momentaufnahmen des gesamten Statusdokuments entstehen jeden Montag und auf Abruf, sodass "zeigen Sie mir den Stand im März" eine echte Antwort hat statt einer Rekonstruktion. Das Nachweispaket je Rahmenwerk exportiert als datiertes Dokument und wird über die schreibgeschützte REST-API ausgeliefert - dasselbe Artefakt für Zertifizierungsstelle, internes Audit und Vorstand.

Was dahinter steckt

Drei Teile der Plattform hinter der ISO 27001-Antwort.

Dieselben 15 Anforderungen bewerten NIS2, DSGVO, DORA und den EU AI Act im selben Durchgang - eine Behebung bewegt jedes Rahmenwerk, das sie zitiert.

  • Compliance-Überwachung

    Elf Rahmenwerke fortlaufend aus Mandantendaten gemessen, mit Momentaufnahmen, Arbeitsliste und Nachweispaket je Rahmenwerk.

    Funktion erkunden
  • Sicherheitsbewertung

    Microsoft Secure Score neben der beobachteten Bewertung, jede Kontrolle mit Verweis auf die ISO 27001-Artikel, die sie bewegt - Härtungsarbeit und Auditnachweis sind dieselbe Liste.

    Funktion erkunden
  • Label-Abdeckung

    Welche geschützten Dateien wirklich ein schützendes Vertraulichkeitslabel tragen - die gemessene Hälfte der Informationsschutz-Kontrollen, Datei für Datei gezählt.

    Funktion erkunden

FAQ

Häufige Fragen.

Macht uns das ISO 27001-zertifiziert?

Nein - das Zertifikat vergibt eine akkreditierte Stelle nach eigenem Audit, und das ISMS umfasst Menschen und Prozesse jenseits jedes Werkzeugs. Was 1Security leistet: die Microsoft 365-Scheibe davon fortlaufend belegen - die Anhang-A-Kontrollen auf Mandantenseite als gemessene Status mit datierter Historie, also das Material, mit dem das Überwachungsaudit die meiste Zeit verbringt.

Wie viel von Anhang A deckt das wirklich ab?

Die im Mandanten beobachtbaren Kontrollen: Zugriffsrechte, privilegierter Zugriff, Protokollierung und Überwachung, Lieferanten- und Cloud-Beziehungen sowie Informationsschutz über Labels. Physische Kontrollen, HR-Prozesse und Systeme außerhalb von Microsoft 365 brauchen eigene Nachweisquellen. Das Nachweispaket ist ehrlich darüber, was es abdeckt.

Brauchen wir dafür E5-Lizenzen?

Nein. Die Messung, die aufbewahrte Historie und das Nachweispaket laufen über die standardmäßige schreibgeschützte Verbindung und die Lizenzen, die Sie bereits besitzen. Wo eine bestimmte Behebung eine Premium-SKU von Microsoft braucht, sagt es das Produkt an der Aktion selbst.

Wir sind mitten in der Zertifizierung. Nützt das noch?

Das ist der beste Moment. Die Momentaufnahmen wachsen ab dem Tag der Verbindung an, sodass bis Stufe 2 oder zum ersten Überwachungsaudit ein datierter Beleg des Kontrollbetriebs existiert - und die Arbeitsliste sagt, welche offenen Lücken die meisten Artikel schließen, bevor der Auditor sie findet.

Was ist mit ISO 42001?

ISO/IEC 42001, die Norm für KI-Managementsysteme, ist eines der elf Rahmenwerke derselben Bewertung - gespeist von den KI-seitigen Anforderungen wie einer verantwortlichen Person je Agent und erfassten Agenten-Instruktionen. Steht KI-Governance auf Ihrer Zertifizierungs-Roadmap, steht der Readiness-Prozentsatz schon auf dem Bildschirm.

Gehen Sie ins Überwachungsaudit mit einem bereits dokumentierten Jahr.

Schreibgeschützt verbinden, und die ISO 27001-Kontrollstatus, die Arbeitsliste und das erste Nachweispaket treffen am selben Tag ein - und jeder weitere Montag schreibt den Beleg fort.

Oder stellen Sie den Ordner weiter in der Woche vor dem Audit zusammen.