ISO/IEC 27001:2022 ist die internationale Norm für Informationssicherheits-Managementsysteme. Kunden aus dem Finanzwesen, dem Gesundheitswesen und der öffentlichen Verwaltung fragen Softwarelieferanten zunehmend, ob sie zertifiziert sind und was das für die Art der Softwareentwicklung bedeutet. ALGOFACT ist nach ISO 27001:2022 zertifiziert. Dieser Artikel erläutert in allgemeiner Form, wie die Norm mit der Softwarebereitstellung zusammenhängt und was ein Kunde sinnvollerweise erwarten kann.

Was die Norm ist

ISO 27001 schreibt keine bestimmten Technologien vor. Sie definiert ein Managementsystem, in dem eine Organisation ihre Informationssicherheitsrisiken ermittelt, Maßnahmen zu deren Behandlung auswählt, ihre Richtlinien und Verfahren dokumentiert und diese regelmäßig überprüft. Die Einhaltung wird von einer akkreditierten Zertifizierungsstelle durch ein Erstaudit und wiederkehrende Überwachungsaudits geprüft.

Die Ausgabe 2022 hat den Maßnahmenkatalog in Anhang A in vier Themenbereiche gegliedert: organisatorisch, personenbezogen, physisch und technologisch. Sie hat außerdem Maßnahmen wie sichere Programmierung, Konfigurationsmanagement und Verhinderung von Datenlecks aufgenommen, die für Softwareteams unmittelbar relevant sind.

Was die Zertifizierung nicht garantiert

Eine Zertifizierung zeigt, dass eine Organisation ein gesteuertes System für Informationssicherheit betreibt. Sie sagt nicht aus, dass ein bestimmtes Produkt frei von Schwachstellen ist, und sie zertifiziert nicht den Entwurf einer einzelnen Anwendung. Auch der Geltungsbereich des Zertifikats ist wichtig. Er umfasst die Standorte, Dienste und Prozesse, die in der Beschreibung des Geltungsbereichs genannt sind. Ein Kunde sollte daher den Geltungsbereich und die Erklärung zur Anwendbarkeit lesen.

Maßnahmen mit Einfluss auf die Softwareentwicklung

Mehrere Maßnahmen prägen die tägliche Entwicklungsarbeit.

  • Zugriffskontrolle und minimale Rechte. Personen erhalten Zugriff auf Repositories, Umgebungen und Daten entsprechend ihrer Rolle. Der Zugriff wird überprüft und bei Rollenwechsel entzogen.
  • Trennung der Umgebungen. Entwicklung, Test und Produktion sind voneinander getrennt, und Produktivdaten werden in der Entwicklung nicht ungeschützt verwendet.
  • Code-Review und Änderungsmanagement. Änderungen werden vor der Freigabe geprüft, dokumentiert und genehmigt, sodass sich jede Änderung in der Produktion auf eine Anforderung und einen Prüfer zurückführen lässt.
  • Verwaltung von Geheimnissen. Passwörter, Schlüssel und Tokens liegen in einem verwalteten Speicher und nicht im Quellcode.
  • Prüfung von Abhängigkeiten und Schwachstellen. Bibliotheken von Drittanbietern und Container-Images werden gescannt, und Befunde werden bewertet und innerhalb festgelegter Fristen behoben.
  • Logging. Sicherheitsrelevante Ereignisse werden aufgezeichnet und vor Manipulation geschützt.
  • Backup und Wiederherstellung. Backups werden nach Plan erstellt, geschützt und durch Wiederherstellung getestet.
  • Umgang mit Lieferanten- und Kundendaten. Kundendaten werden nur für den vereinbarten Zweck verwendet, an vereinbarten Orten gespeichert und am Ende des Auftrags zurückgegeben oder gelöscht.

Nachweise und Rückverfolgbarkeit

Ein Kunde kann mehr als ein Zertifikat einsehen. Angemessene Anfragen betreffen den Geltungsbereich und die Erklärung zur Anwendbarkeit, die Informationssicherheitsrichtlinie, das Verfahren zur sicheren Entwicklung, die Protokolle der Zugriffsüberprüfungen, eine Zusammenfassung aktueller Auditergebnisse und den Prozess für das Vorfallmanagement. Für ein konkretes Projekt kann ein Kunde die Review-Historie der Änderungen, die Ergebnisse der Abhängigkeitsscans, die Nachweise der Backup-Tests und die Liste der Personen mit Zugriff auf seine Umgebungen anfordern.

Die Rückverfolgbarkeit ist der gemeinsame Faden. Ein guter Prozess ermöglicht es einem Team nachzuweisen, wer was geändert hat, wer es genehmigt hat und wann es freigegeben wurde. Das hilft dem Entwicklungsteam bei einem Vorfall ebenso wie einem Auditor.

Auswirkungen auf die Beschaffung

Im Finanzwesen, im Gesundheitswesen und in der öffentlichen Verwaltung nennen Ausschreibungsunterlagen ISO 27001 häufig als Anforderung oder als bewertetes Kriterium. Banken und Versicherer dehnen ihre eigenen Lieferantenrisikoprogramme auf ihre Dienstleister aus. Gesundheitseinrichtungen verarbeiten sensible personenbezogene Daten und benötigen Sicherheit darüber, wie Lieferanten damit umgehen. Ein Zertifikat verkürzt einen Teil der Due-Diligence-Prüfung, da viele Punkte der Fragebögen bereits durch dokumentierte Maßnahmen abgedeckt sind.

Grenzen

Die Zertifizierung ersetzt keine Sicherheitsprüfung eines konkreten Systems. Bedrohungsmodellierung, Penetrationstests und eine Architekturprüfung der Anwendung bleiben erforderlich, insbesondere bei Systemen, die sensible Daten verarbeiten oder aus dem Internet erreichbar sind. ISO 27001 lässt sich am besten als Grundlage für die Arbeitsweise eines Lieferanten verstehen, auf der die Sicherheitsbewertung auf Projektebene aufbaut.