ISO 27001 Automation

Ihre Erklärung zur Anwendbarkeit — durchgängig automatisiert.

Schluss mit ISO 27001 aus Tabellen und Screenshots. Lojycal verwandelt jeden Annex-A-Control in einen live signierten Nachweis-Stream — von der ersten SoA bis zum Überwachungsaudit.

Was ISO 27001 wirklich verlangt

ISO/IEC 27001:2022 ist auf dem Papier klar und in der Praxis brutal. Vier Dinge müssen täglich stimmen — nicht nur in der Woche vor dem Audit.

  • Eine aktuelle Erklärung zur Anwendbarkeit (SoA)

    Alle 93 Annex-A-Controls bewertet, begründet und auf die tatsächlich gelebten Maßnahmen abgebildet.

  • Ein lebendiger Risikobehandlungsplan

    Risiken identifiziert, mit Owner versehen, behandelt, akzeptiert oder transferiert — mit Nachweis jeder Entscheidung.

  • Kontinuierliche, stichprobenfähige Evidenz

    Auditoren ziehen jederzeit Stichproben. Screenshots vom letzten Quartal zählen nicht.

  • Management-Review und internes Audit

    Dokumentierte Kadenz, dokumentierte Ergebnisse, dokumentierte Korrekturmaßnahmen.

Die Lojycal SoA-Engine

Vier verbundene Workspaces erzeugen jedes Artefakt, das der Auditor verlangt — automatisch, im Format, das ISO 27001:2022 erwartet.

Control-Register

Jeder Annex-A-Control mit Status, Owner, Anwendbarkeit und Begründung — synchron mit der SoA.

Trust Center

Evidenz-Ledger

Jeder Workflow-Lauf, jede Vier-Augen-Freigabe und jede Policy-Änderung wird ein WORM-Audit-Log-Eintrag, zugeordnet zum Control.

Workflows + Audit-Log

Risikobehandlung

Risikoregister verknüpft mit Assets, Anwendungen und Prozessen. Behandlungsentscheidungen sind signiert und datiert.

Trust Center + Asset Lifecycle

Internes Audit

Geplante Control-Stichproben, nächtliche Evidence-Pack-Generierung, kryptographisch signierte Exporte für den Auditor.

Trust Center → Evidence Pack

Annex A → Lojycal-Control-Mapping

Lojycal erzeugt automatisch Evidenz für die Mehrheit der Annex-A:2022-Controls über alle vier Themen. Eine Auswahl:

Annex-A-ThemaBeispiel-ControlLojycal-Quelle
Organisatorisch (A.5)A.5.15 ZugriffskontrolleRBAC + Access Reviews
Organisatorisch (A.5)A.5.23 Sicherheit von Cloud-DienstenSaaS Governance + SSPM
Personell (A.6)A.6.6 Vertraulichkeit / NDAsHR Automation
Physisch (A.7)A.7.10 SpeichermedienAsset Lifecycle (FileVault / BitLocker)
Technisch (A.8)A.8.7 Malware-SchutzEndpoint Governance (Intune / Jamf / Kandji)
Technisch (A.8)A.8.16 ÜberwachungsaktivitätenSIEM Egress + Audit-Log
Technisch (A.8)A.8.34 Schutz während Audit-TestsBreak-Glass + Vier-Augen-Prinzip

Stichprobe — nicht vollständig. Die Abdeckung hängt von den aktivierten Modulen und Konnektoren ab.

Kontinuierliche Evidenz statt Audit-Wochen-Panik

Die meisten ISO-27001-Programme brechen in der Woche vor dem Audit zusammen — weil Evidenz manuell gesammelt wurde.

Lojycal dreht das um. Jeder Workflow-Lauf, jede Vier-Augen-Entscheidung, jede Policy-Änderung schreibt einen WORM-Eintrag (write-once, read-many) ins Audit-Log. Das Trust Center bündelt gewählte Zeitfenster in ein signiertes Evidence Pack — JSON, CSV und PDF mit abgesetzter HMAC-Signatur je Organisation — das der Auditor unabhängig verifizieren kann.

Von SoA zur Zertifizierung — der 90-Tage-Pfad

Wir haben Teams gesehen, die ein 9–12-Monats-Programm in ein Quartal komprimieren — weil sich die Evidenz selbst sammelt.

  1. Tag 0–30

    Phase 1 — Scope & SoA

    ISMS-Scope definieren. SoA gegen alle 93 Annex-A-Controls erzeugen. Lojycal füllt Anwendbarkeit und Begründung für jeden bereits betriebenen Control vor.

  2. Tag 31–75

    Phase 2 — Umsetzung & Evidenz

    Restlücken schließen. Integrationen anbinden. Workflows, RBAC, Vier-Augen-Prinzip und SIEM erzeugen ab dem ersten Tag kontinuierliche Evidenz.

  3. Tag 76–90

    Phase 3 — Stage-1- & Stage-2-Audit

    Übergabe eines signierten Evidence Packs an den Auditor. Live-Control-Stichproben aus dem Trust Center während Stage 2. Kleinere Findings über den Korrekturmaßnahmen-Workflow adressieren.

ISO 27001 Automation — häufige Fragen

Was ist ISO 27001 Automation?

ISO 27001 Automation bezeichnet die Praxis, die Erklärung zur Anwendbarkeit, den Risikobehandlungsplan, Control-Evidenz und Audit-Artefakte direkt aus den live betriebenen Systemen zu erzeugen — statt Screenshots und Tabellen manuell zu sammeln. Lojycal automatisiert SoA, Evidenz-Ledger, interne Audit-Stichproben und Evidence-Pack-Export durchgängig.

Ersetzt Lojycal einen externen Auditor?

Nein. Eine ISO-27001-Zertifizierung kann nur eine akkreditierte Zertifizierungsstelle ausstellen (z. B. BSI, DNV, TÜV). Lojycal automatisiert alles, was Sie dem Auditor vorlegen: SoA, Risikoregister, Evidence Pack und kontinuierliche Control-Stichproben. Auditoren verifizieren die Artefakte — wir erzeugen sie.

Wie bleibt die SoA synchron mit dem Live-System?

Die SoA ist ein lebendiges Dokument im Trust Center, keine Word-Datei. Wird ein Lojycal-Control aktiviert (z. B. Vier-Augen-Freigaben, BitLocker-Erzwingung, SIEM-Egress), wechselt der zugehörige Annex-A-Control automatisch auf „anwendbar“ mit systemgenerierter Begründung. Manuelle Änderungen werden im WORM-Audit-Log nachgehalten.

Welche Annex-A-Controls kann Lojycal automatisch nachweisen?

Die Mehrheit der Controls in A.5 (Organisatorisch), A.7 (Physisch, soweit digital) und A.8 (Technisch) wird automatisch nachgewiesen — inklusive Zugriffskontrolle, Lieferantenbeziehungen, kryptographische Maßnahmen, Malware-Schutz, Überwachung, sichere Entwicklung und Schutz während Audit-Tests. Personelle Controls (A.6) werden teilweise über HR Automation automatisiert.

Wie lange dauert ISO 27001 mit Lojycal?

Ein fokussiertes Team kann von Kick-off zu Stage-2-Audit in rund 90 Tagen kommen — statt 9–12 Monaten ohne Automation. Der größte Beschleuniger: Evidenz sammelt sich ab Tag eins selbst — es gibt keinen separaten Evidenz-Sprint vor dem Audit.

Funktioniert das mit ISO 27001:2022, der 93-Control-Revision?

Ja. Das Annex-A-Mapping von Lojycal zielt auf ISO/IEC 27001:2022 (aktuelle 93-Control-Struktur über Organisatorisch, Personell, Physisch und Technisch). Organisationen, die von der 2013er-Ausgabe umstellen, können die Mapping-Tabelle für die konsolidierten Controls nutzen.

Betreiben Sie ISO 27001 als Live-System, nicht als Papierprojekt.

Jeder Annex-A-Control. Jede Risikoentscheidung. Jede Audit-Stichprobe. Eine signierte Source of Truth.