Ihre Erklärung zur Anwendbarkeit — durchgängig automatisiert.
Schluss mit ISO 27001 aus Tabellen und Screenshots. Lojycal verwandelt jeden Annex-A-Control in einen live signierten Nachweis-Stream — von der ersten SoA bis zum Überwachungsaudit.
Was ISO 27001 wirklich verlangt
ISO/IEC 27001:2022 ist auf dem Papier klar und in der Praxis brutal. Vier Dinge müssen täglich stimmen — nicht nur in der Woche vor dem Audit.
Eine aktuelle Erklärung zur Anwendbarkeit (SoA)
Alle 93 Annex-A-Controls bewertet, begründet und auf die tatsächlich gelebten Maßnahmen abgebildet.
Ein lebendiger Risikobehandlungsplan
Risiken identifiziert, mit Owner versehen, behandelt, akzeptiert oder transferiert — mit Nachweis jeder Entscheidung.
Kontinuierliche, stichprobenfähige Evidenz
Auditoren ziehen jederzeit Stichproben. Screenshots vom letzten Quartal zählen nicht.
Management-Review und internes Audit
Dokumentierte Kadenz, dokumentierte Ergebnisse, dokumentierte Korrekturmaßnahmen.
Die Lojycal SoA-Engine
Vier verbundene Workspaces erzeugen jedes Artefakt, das der Auditor verlangt — automatisch, im Format, das ISO 27001:2022 erwartet.
Control-Register
Jeder Annex-A-Control mit Status, Owner, Anwendbarkeit und Begründung — synchron mit der SoA.
Trust Center
Evidenz-Ledger
Jeder Workflow-Lauf, jede Vier-Augen-Freigabe und jede Policy-Änderung wird ein WORM-Audit-Log-Eintrag, zugeordnet zum Control.
Workflows + Audit-Log
Risikobehandlung
Risikoregister verknüpft mit Assets, Anwendungen und Prozessen. Behandlungsentscheidungen sind signiert und datiert.
Trust Center + Asset Lifecycle
Internes Audit
Geplante Control-Stichproben, nächtliche Evidence-Pack-Generierung, kryptographisch signierte Exporte für den Auditor.
Trust Center → Evidence Pack
Annex A → Lojycal-Control-Mapping
Lojycal erzeugt automatisch Evidenz für die Mehrheit der Annex-A:2022-Controls über alle vier Themen. Eine Auswahl:
| Annex-A-Thema | Beispiel-Control | Lojycal-Quelle |
|---|---|---|
| Organisatorisch (A.5) | A.5.15 Zugriffskontrolle | RBAC + Access Reviews |
| Organisatorisch (A.5) | A.5.23 Sicherheit von Cloud-Diensten | SaaS Governance + SSPM |
| Personell (A.6) | A.6.6 Vertraulichkeit / NDAs | HR Automation |
| Physisch (A.7) | A.7.10 Speichermedien | Asset Lifecycle (FileVault / BitLocker) |
| Technisch (A.8) | A.8.7 Malware-Schutz | Endpoint Governance (Intune / Jamf / Kandji) |
| Technisch (A.8) | A.8.16 Überwachungsaktivitäten | SIEM Egress + Audit-Log |
| Technisch (A.8) | A.8.34 Schutz während Audit-Tests | Break-Glass + Vier-Augen-Prinzip |
Stichprobe — nicht vollständig. Die Abdeckung hängt von den aktivierten Modulen und Konnektoren ab.
Kontinuierliche Evidenz statt Audit-Wochen-Panik
Die meisten ISO-27001-Programme brechen in der Woche vor dem Audit zusammen — weil Evidenz manuell gesammelt wurde.
Lojycal dreht das um. Jeder Workflow-Lauf, jede Vier-Augen-Entscheidung, jede Policy-Änderung schreibt einen WORM-Eintrag (write-once, read-many) ins Audit-Log. Das Trust Center bündelt gewählte Zeitfenster in ein signiertes Evidence Pack — JSON, CSV und PDF mit abgesetzter HMAC-Signatur je Organisation — das der Auditor unabhängig verifizieren kann.
Von SoA zur Zertifizierung — der 90-Tage-Pfad
Wir haben Teams gesehen, die ein 9–12-Monats-Programm in ein Quartal komprimieren — weil sich die Evidenz selbst sammelt.
- Tag 0–30
Phase 1 — Scope & SoA
ISMS-Scope definieren. SoA gegen alle 93 Annex-A-Controls erzeugen. Lojycal füllt Anwendbarkeit und Begründung für jeden bereits betriebenen Control vor.
- Tag 31–75
Phase 2 — Umsetzung & Evidenz
Restlücken schließen. Integrationen anbinden. Workflows, RBAC, Vier-Augen-Prinzip und SIEM erzeugen ab dem ersten Tag kontinuierliche Evidenz.
- Tag 76–90
Phase 3 — Stage-1- & Stage-2-Audit
Übergabe eines signierten Evidence Packs an den Auditor. Live-Control-Stichproben aus dem Trust Center während Stage 2. Kleinere Findings über den Korrekturmaßnahmen-Workflow adressieren.
ISO 27001 Automation — häufige Fragen
Was ist ISO 27001 Automation?
ISO 27001 Automation bezeichnet die Praxis, die Erklärung zur Anwendbarkeit, den Risikobehandlungsplan, Control-Evidenz und Audit-Artefakte direkt aus den live betriebenen Systemen zu erzeugen — statt Screenshots und Tabellen manuell zu sammeln. Lojycal automatisiert SoA, Evidenz-Ledger, interne Audit-Stichproben und Evidence-Pack-Export durchgängig.
Ersetzt Lojycal einen externen Auditor?
Nein. Eine ISO-27001-Zertifizierung kann nur eine akkreditierte Zertifizierungsstelle ausstellen (z. B. BSI, DNV, TÜV). Lojycal automatisiert alles, was Sie dem Auditor vorlegen: SoA, Risikoregister, Evidence Pack und kontinuierliche Control-Stichproben. Auditoren verifizieren die Artefakte — wir erzeugen sie.
Wie bleibt die SoA synchron mit dem Live-System?
Die SoA ist ein lebendiges Dokument im Trust Center, keine Word-Datei. Wird ein Lojycal-Control aktiviert (z. B. Vier-Augen-Freigaben, BitLocker-Erzwingung, SIEM-Egress), wechselt der zugehörige Annex-A-Control automatisch auf „anwendbar“ mit systemgenerierter Begründung. Manuelle Änderungen werden im WORM-Audit-Log nachgehalten.
Welche Annex-A-Controls kann Lojycal automatisch nachweisen?
Die Mehrheit der Controls in A.5 (Organisatorisch), A.7 (Physisch, soweit digital) und A.8 (Technisch) wird automatisch nachgewiesen — inklusive Zugriffskontrolle, Lieferantenbeziehungen, kryptographische Maßnahmen, Malware-Schutz, Überwachung, sichere Entwicklung und Schutz während Audit-Tests. Personelle Controls (A.6) werden teilweise über HR Automation automatisiert.
Wie lange dauert ISO 27001 mit Lojycal?
Ein fokussiertes Team kann von Kick-off zu Stage-2-Audit in rund 90 Tagen kommen — statt 9–12 Monaten ohne Automation. Der größte Beschleuniger: Evidenz sammelt sich ab Tag eins selbst — es gibt keinen separaten Evidenz-Sprint vor dem Audit.
Funktioniert das mit ISO 27001:2022, der 93-Control-Revision?
Ja. Das Annex-A-Mapping von Lojycal zielt auf ISO/IEC 27001:2022 (aktuelle 93-Control-Struktur über Organisatorisch, Personell, Physisch und Technisch). Organisationen, die von der 2013er-Ausgabe umstellen, können die Mapping-Tabelle für die konsolidierten Controls nutzen.
Betreiben Sie ISO 27001 als Live-System, nicht als Papierprojekt.
Jeder Annex-A-Control. Jede Risikoentscheidung. Jede Audit-Stichprobe. Eine signierte Source of Truth.
