Prüfakten, die Ihr ISO-27001-Auditor in die Stichprobe nehmen kann.
ISO/IEC 27001:2022 verlangt mit Anhang A 6.1 Hintergrundprüfungen vor dem Eintritt und laufend danach — und im Stage-2-Audit wird genau das beprobt: die Screening-Unterlagen der letzten Neueinstellungen samt ihren Zugriffen. Fehlt der Nachweis, droht eine wesentliche Abweichung, die die Zertifizierung blockiert. Indicium erzeugt datierte, dokumentierte Prüfakten, die Auditor, ISB und Datenschutzbeauftragter beproben können.
Die Norm verlangt Screening. Der Auditor verlangt Nachweise.
Ihr Rahmenwerk, unsere Dokumentation.
Jeder Bericht ist so aufgebaut, dass seine Dokumentation direkt in Ihre ISMS-Dokumentation und in die Audit-Stichprobe passt.
| Rahmenwerk | Was es verlangt | Wie Indicium es dokumentiert |
|---|---|---|
| ISO/IEC 27001:2022 Anhang A 6.1 | Sicherheitsüberprüfung vor dem Eintritt und laufend, proportional zur Rolle | Datierte Prüfakte: was gegen welche Quellen geprüft wurde, dokumentierte Entscheidung, definierte Aufbewahrung |
| ISO/IEC 27002:2022 | Umsetzungshinweise: Referenzen, Lebenslauf, Qualifikationen, amtliches Ausweisdokument | Prüfkategorien je Rolle inkl. Sanktions- und Adverse-Media-Prüfung, abgeschlossen mit menschlicher Letztprüfung |
| Statement of Applicability | Nachweis, welche Anhang-A-Kontrollen gelten und wie sie umgesetzt sind | Bericht als operativer Nachweis zu A.6.1, auditfähig formatiert für die Stichprobe des Stage-2-Audits |
| § 26 BDSG / AGG | Rechtliche Grenzen für Bewerber- und Beschäftigtendaten | Berechtigtes-Interesse-Bewertung je Prüfkategorie, Unterscheidung Pre-Employment vs. Mitarbeiterscreening |
| § 87 BetrVG | Betriebsrat-Mitbestimmung bei technischer Überwachungseinrichtung | Prozessdokumentation und Muster-Betriebsvereinbarung für die Betriebsrat-Verhandlung |
| Nachprüfungs-Trigger | „Laufend": erneute Prüfung bei Rollenwechsel, Beförderung, verändertem Risikoumfeld | Dokumentierte Auslöser für triggerbasierte und periodische Nachprüfungen, verknüpft mit der Zugriffsentscheidung |
Die ehrliche Grenze: Indicium zertifiziert kein ISMS und ersetzt weder internes Audit noch Zertifizierungsstelle. Es ist die Nachweisebene zu Anhang A 6.1 — datierte Prüfakten und dokumentierte Entscheidungen, die Ihr Auditor beproben kann. Die Bewertung, ob Ihre übrigen Kontrollen reif sind, bleibt bei Ihnen und Ihrer Zertifizierungsstelle.
Akten, die einer Stichprobe standhalten.
Der Auditor will keine Prosa, sondern Akten: datiert, quellenklar, mit dokumentierter Entscheidung. Genau mit diesen Eigenschaften ist der Indicium-Report gebaut — für die Klasse von Nachweisen, die Auditor und Datenschutzbeauftragter suchen.
Vom routinemäßigen Rollen-Screening bis zur analystengeführten Eskalation.
Was verlangt ISO/IEC 27001:2022 mit Anhang A 6.1?+
Reicht ein unterschriebener Lebenslauf als Screening-Nachweis?+
Wie viele Prüfakten sieht der Auditor im Audit?+
Was passiert, wenn der Screening-Nachweis fehlt?+
Gilt die Überprüfung auch für Freelancer und Zeitarbeitskräfte?+
Was bedeutet „laufend" bei der Sicherheitsüberprüfung?+
Wo werden unsere Daten gehostet — und welche Bereitstellungsoptionen gibt es?+
Diese Seite enthält allgemeine Informationen über die Dienstleistungen von Indicium und die oben genannten Rahmenwerke und Normen (ISO/IEC 27001:2022, ISO/IEC 27002:2022, § 26 BDSG, AGG, DSGVO, BetrVG). Sie stellt keine Rechts-, Datenschutz- oder Zertifizierungsberatung dar und ersetzt keine Beurteilung durch Ihren eigenen Rechtsbeistand, Ihren Informationssicherheitsbeauftragten, Ihren Datenschutzbeauftragten oder Ihre Zertifizierungsstelle für Ihren spezifischen Fall. Das regulatorische Mapping spiegelt unser Verständnis der genannten Normen wider und garantiert kein bestimmtes Audit-Ergebnis oder eine Zertifizierungsentscheidung.