IndiciumIndicium
Anmelden
Normen ISO/IEC 27001:2022 — Anhang A 6.1

Prüfakten, die Ihr ISO-27001-Auditor in die Stichprobe nehmen kann.

ISO/IEC 27001:2022 verlangt mit Anhang A 6.1 Hintergrundprüfungen vor dem Eintritt und laufend danach — und im Stage-2-Audit wird genau das beprobt: die Screening-Unterlagen der letzten Neueinstellungen samt ihren Zugriffen. Fehlt der Nachweis, droht eine wesentliche Abweichung, die die Zertifizierung blockiert. Indicium erzeugt datierte, dokumentierte Prüfakten, die Auditor, ISB und Datenschutzbeauftragter beproben können.

ISO/IEC 27001:2022Anhang A 6.1 ScreeningISO/IEC 27002:2022§ 26 BDSGArt. 6 DSGVOAGG
ab €79 pro Bericht·120+ Unternehmen vertrauen Indicium·3.000+ Berichte in den letzten zwei Jahren·sechsmonatige Zufriedenheitsgarantie
Beispielbericht ansehen
01 Wo ISO-27001-Vorhaben an Personalscreening scheitern

Die Norm verlangt Screening. Der Auditor verlangt Nachweise.

a
A.6.1: vor dem Eintritt und laufend
„All candidates to become personnel" meint Mitarbeiter, Freelancer, Zeitarbeitskräfte und Beschäftigte von Personaldienstleistern — alle, die Zugriff auf Informationen oder Systeme im ISMS-Geltungsbereich erhalten. Niemand bekommt Zugriff, bevor die Prüfung abgeschlossen ist. Und „laufend" beendet die Einmal-Lesart: Rollenwechsel, Beförderungen in privilegierte Positionen und veränderte Risikoumfelder lösen eine erneute Prüfung aus. Wer wann wie tief geprüft wird, entscheidet Ihre rollenbasierte Prüfmatrix — und sie braucht Dokumentation.
b
Audit-Stichproben statt Prosa
Der Auditor greift A.6.1 früh im Stage-2-Audit auf, weil sich die Nachweise schnell beproben lassen und viel über die Reife des ISMS aussagen: typischerweise eine Stichprobe von etwa 5 bis 15 Personalakten, meist die letzten Neueinstellungen samt ihrer Zugriffsberechtigungen. Ein unterschriebener Lebenslauf ist als Nachweis zu schwach — gefragt ist eine datierte Akte darüber, was gegen welche Quellen geprüft wurde.
c
Risiko: wesentliche Abweichung
Fehlt das dokumentierte Screening-Verfahren oder die Prüfakte für Personen, die vor dem ISMS eingetreten sind, kann der Auditor eine wesentliche Abweichung (Major Non-Conformity) feststellen. Sie blockiert das Zertifikat, bis ein Follow-up-Audit die Korrektur bestätigt. Genau dort kostet informelles Screening am meisten: Monate vor dem Audit, nicht danach.
02 Regulatorisches Mapping

Ihr Rahmenwerk, unsere Dokumentation.

Jeder Bericht ist so aufgebaut, dass seine Dokumentation direkt in Ihre ISMS-Dokumentation und in die Audit-Stichprobe passt.

RahmenwerkWas es verlangtWie Indicium es dokumentiert
ISO/IEC 27001:2022 Anhang A 6.1Sicherheitsüberprüfung vor dem Eintritt und laufend, proportional zur RolleDatierte Prüfakte: was gegen welche Quellen geprüft wurde, dokumentierte Entscheidung, definierte Aufbewahrung
ISO/IEC 27002:2022Umsetzungshinweise: Referenzen, Lebenslauf, Qualifikationen, amtliches AusweisdokumentPrüfkategorien je Rolle inkl. Sanktions- und Adverse-Media-Prüfung, abgeschlossen mit menschlicher Letztprüfung
Statement of ApplicabilityNachweis, welche Anhang-A-Kontrollen gelten und wie sie umgesetzt sindBericht als operativer Nachweis zu A.6.1, auditfähig formatiert für die Stichprobe des Stage-2-Audits
§ 26 BDSG / AGGRechtliche Grenzen für Bewerber- und BeschäftigtendatenBerechtigtes-Interesse-Bewertung je Prüfkategorie, Unterscheidung Pre-Employment vs. Mitarbeiterscreening
§ 87 BetrVGBetriebsrat-Mitbestimmung bei technischer ÜberwachungseinrichtungProzessdokumentation und Muster-Betriebsvereinbarung für die Betriebsrat-Verhandlung
Nachprüfungs-Trigger„Laufend": erneute Prüfung bei Rollenwechsel, Beförderung, verändertem RisikoumfeldDokumentierte Auslöser für triggerbasierte und periodische Nachprüfungen, verknüpft mit der Zugriffsentscheidung

Die ehrliche Grenze: Indicium zertifiziert kein ISMS und ersetzt weder internes Audit noch Zertifizierungsstelle. Es ist die Nachweisebene zu Anhang A 6.1 — datierte Prüfakten und dokumentierte Entscheidungen, die Ihr Auditor beproben kann. Die Bewertung, ob Ihre übrigen Kontrollen reif sind, bleibt bei Ihnen und Ihrer Zertifizierungsstelle.

03 Auditfähigkeit der Prüfakten

Akten, die einer Stichprobe standhalten.

Der Auditor will keine Prosa, sondern Akten: datiert, quellenklar, mit dokumentierter Entscheidung. Genau mit diesen Eigenschaften ist der Indicium-Report gebaut — für die Klasse von Nachweisen, die Auditor und Datenschutzbeauftragter suchen.

a
Datierte Prüfakte
Was gegen welche Quellen geprüft wurde: Registerdaten, Sanktions- und Adverse-Media-Prüfungen, Berufs- und Bildungswerdegang, abgeschlossen mit einer menschlichen Letztprüfung — mit dokumentierter Entscheidung und definierter Aufbewahrung, die dem BDSG entspricht.
b
Rollenbasierte Prüfmatrix
Eine schriftliche, rollenbasierte Prüfmatrix erfüllt gleich zwei Zwecke: Sie ist die Verhältnismäßigkeitsentscheidung, die der ISO-Auditor sehen will, und die Erforderlichkeitsbegründung, die die DSGVO für jede Prüfkategorie verlangt.
c
Externe im Scope
Klarer Umgang mit Freelancern, Zeitarbeit und Personaldienstleistern: Prüfung vertraglich mit dem Anbieter gesichert, Nachweis und Zugriffsentscheidung bleiben in Ihrer Verantwortung — der Bericht macht beides dokumentierbar.
04 Die passende Tiefe für jede Rolle

Vom routinemäßigen Rollen-Screening bis zur analystengeführten Eskalation.

a
Software-Report
Sieben Prüfkategorien parallel, ab €79 — routinemäßiges Rollen-Screening, in unter 30 Minuten für 80 % der Fälle gelöst.
b
Hybrid
Software-Tiefe plus dokumentierte menschliche Prüfung — für Rollen mit erhöhten Prüf- und Nachprüfungsanforderungen.
c
Boutique
Vollständig analystengeführte Untersuchung für risikoreiche Fälle, multi-jurisdiktionelle Hintergründe oder die vertiefte Überprüfung von Schlüsselpersonen vor dem Zertifizierungsaudit.
FAQ Was Ihr Auditor und Ihr ISB fragen werden
Was verlangt ISO/IEC 27001:2022 mit Anhang A 6.1?+
Hintergrundprüfungen für alle Kandidaten, die Personal werden sollen — Mitarbeiter wie Externe — vor dem Eintritt in die Organisation und laufend danach, begrenzt durch anwendbares Recht, Vorschriften und Ethik und bemessen nach den Geschäftsanforderungen, der Einstufung der Informationen, auf die zugegriffen wird, und den wahrgenommenen Risiken. Für ein Zertifizierungsvorhaben wird daraus eine operative Regel: Niemand erhält Zugriff auf Systeme im ISMS-Geltungsbereich, bevor die Prüfung abgeschlossen ist, und der Prüfnachweis wird Teil der ISMS-Dokumentation.
Reicht ein unterschriebener Lebenslauf als Screening-Nachweis?+
Nein. Auditoren suchen eine datierte Akte darüber, was gegen welche Quellen geprüft wurde, mit dokumentierter Entscheidung und definierter Aufbewahrung. Ein unterschriebener Lebenslauf gilt als schwacher Nachweis — ebenso wie eine informelle Praxis nach dem Motto „Ich kenne ihn, der ist vertrauenswürdig". Genau hier wird strukturiertes Screening zum ISMS-Nachweis statt zur HR-Prozedur.
Wie viele Prüfakten sieht der Auditor im Audit?+
Auditoren greifen Anhang A 6.1 früh im Stage-2-Audit auf, weil sich die Nachweise schnell beproben lassen: typischerweise eine Stichprobe von etwa 5 bis 15 Personalakten, meist die letzten Neueinstellungen samt ihrer Zugriffsberechtigungen. So wird die Prüfakte direkt mit der Zugriffsentscheidung verknüpft, die sie hätte absichern sollen. Auch langjährige und privilegierte Mitarbeiter müssen nachweislich geprüft sein — nicht nur junge Einstellungen.
Was passiert, wenn der Screening-Nachweis fehlt?+
Kein dokumentiertes Screening-Verfahren oder fehlende Akten für Personen, die vor dem ISMS eingetreten sind, können als wesentliche Abweichung (Major Non-Conformity) gewertet werden. Eine wesentliche Abweichung blockiert das Zertifikat, bis ein Follow-up-Audit die Korrektur bestätigt; geringfügige Abweichungen erhalten eine Korrekturfrist. Schwache Nachweise kosten genau dort Zeit, wo sie harmlos wirken.
Gilt die Überprüfung auch für Freelancer und Zeitarbeitskräfte?+
Ja. „All candidates to become personnel" schließt Mitarbeiter, Freelancer, Zeitarbeitskräfte und Beschäftigte von Personaldienstleistern ein. Bei externem Personal wird die Prüfung typischerweise vertraglich mit dem Anbieter gesichert, aber die Zugriffsentscheidung und ihr Nachweis bleiben in der Verantwortung der Organisation.
Was bedeutet „laufend" bei der Sicherheitsüberprüfung?+
Die Prüfpflicht endet nicht mit der Einstellung. Sie kehrt zurück, sobald sich das Risikobild um eine Person ändert: Rollenwechsel, Beförderungen in privilegierte Positionen, Wechsel in finanzkritische oder vertrauenskritische Funktionen, ein verändertes Risikoumfeld der Rolle. Regulierte Häuser fahren deshalb triggerbasierte Nachprüfungen für privilegierte Rollen und periodische Nachprüfungen für finanzkritische Funktionen — mit dokumentierten Auslösern, die der Auditor sehen will.
Wo werden unsere Daten gehostet — und welche Bereitstellungsoptionen gibt es?+
Abfrage- und Berichtsdaten werden derzeit in der EU auf AWS-Infrastruktur (Frankfurt/Irland) gehostet und verarbeitet; Google Cloud EMEA wird für die KI-Verarbeitung genutzt. Ein Deployment auf der T Cloud Public ist auf Kundenwunsch verfügbar und ab dem 1. Januar 2027 als Standard vorgesehen.

Diese Seite enthält allgemeine Informationen über die Dienstleistungen von Indicium und die oben genannten Rahmenwerke und Normen (ISO/IEC 27001:2022, ISO/IEC 27002:2022, § 26 BDSG, AGG, DSGVO, BetrVG). Sie stellt keine Rechts-, Datenschutz- oder Zertifizierungsberatung dar und ersetzt keine Beurteilung durch Ihren eigenen Rechtsbeistand, Ihren Informationssicherheitsbeauftragten, Ihren Datenschutzbeauftragten oder Ihre Zertifizierungsstelle für Ihren spezifischen Fall. Das regulatorische Mapping spiegelt unser Verständnis der genannten Normen wider und garantiert kein bestimmtes Audit-Ergebnis oder eine Zertifizierungsentscheidung.

Personalsicherheit, die Ihr Auditor beproben kann.

Software für das Wiederholbare, Menschen für das Entscheidende – made in Europe.

Demo buchen Beispiel-Report ansehen