ISO/IEC 27001:2022 Anhang A, Kontrolle 8.24, verlangt, dass Regeln für den wirksamen Einsatz von Kryptografie einschließlich Schlüsselverwaltung festgelegt und umgesetzt werden.
Das Wort, das arbeitet, ist umgesetzt. Ein dokumentiertes Konzept erfüllt die erste Hälfte der Kontrolle. Zertifizierungsprüfer stichproben die zweite, und die Lücke zwischen beiden ist der Ursprung der meisten Abweichungen in diesem Bereich.
Der klassische Befund
Ein Konzept besagt, dass alle Daten während der Übertragung mit TLS 1.2 oder höher und starken Cipher Suites geschützt werden.
Die Prüferin greift sich drei extern erreichbare Dienste und testet sie. Zwei entsprechen dem Konzept. Der dritte, eine alte API-Subdomain oder eine Marketingseite bei einem anderen Anbieter, akzeptiert weiterhin TLS 1.0.
Die Abweichung lautet nicht “schwaches TLS auf einem Host”. Sie lautet, dass die Organisation keinen Mechanismus hatte, um die Abweichung zwischen erklärten Regeln und laufenden Systemen zu erkennen. Das ist ein Befund am Managementsystem, schwerer als ein Konfigurationsbefund und langwieriger zu schließen.
Was das für den Nachweis bedeutet
Der nützliche Wechsel führt von Dokumenten, die Absichten beschreiben, zu Artefakten, die Beobachtungen festhalten.
Ein gutes Nachweispaket für den Transportanteil von A.8.24 enthält:
- Eine datierte Beobachtung je Dienst, nicht je Konzept. Was hat dieser Endpunkt tatsächlich ausgehandelt, an welchem Datum.
- Das Rohmaterial, nicht bloß ein Urteil. Ausgehandelte Protokollversion und Cipher Suite, Aussteller und Schlüsselalgorithmus des Zertifikats, Gültigkeitsfenster, beobachtete Header. Ein Urteil ohne seinen Beleg lässt sich nicht erneut prüfen, wenn jemand widerspricht.
- Eine Reihe statt einer Momentaufnahme. Eine Messung belegt einen Zeitpunkt. Eine Folge belegt den Erkennungsmechanismus, den die Prüferin eigentlich bewertet.
- Einen definierten Geltungsbereich mit den abgedeckten und den ausgenommenen Werten samt Begründung.
Beim letzten Punkt verlieren Organisationen unnötig Punkte. Eine externe Messung deckt extern erreichbare Dienste ab. Sie sagt nichts über Verschlüsselung ruhender Daten, internen Dienstverkehr oder Schlüsselverwahrung. Sie so vorzulegen, als decke sie A.8.24 vollständig ab, provoziert eine Korrektur. Sie als “den externen Transportanteil, fortlaufend gemessen, mit separat nachgewiesener Schlüsselverwaltung” vorzulegen, ist unkompliziert zu bewerten.
Wo die Grenze eines externen Scans tatsächlich verläuft.
Was sich 2026 für diese Kontrolle geändert hat
Drei Themen tauchen inzwischen in A.8.24-Gesprächen auf, die es vor zwei Jahren nicht gab. Keines ist verpflichtend. Alle sind vertretbare Fragen unter einer Kontrolle, deren umgebende Norm erwartet, dass Regeln die gängige Praxis abbilden.
Zertifikatslaufzeit und Ausstellungsprozess. Da die Obergrenze des CA/Browser Forum im März 2027 auf 100 und 2029 auf 47 Tage sinkt, ist “wie erneuern Sie” zu einer Frage der Schlüsselverwaltung geworden statt zu einem Betriebsdetail. Manuelle Erneuerung ist ein Befund im Wartestand, und Automatisierung ist die Antwort, die zugleich die Agilitätsfrage beantwortet.
Post-Quantum-Schlüsselvereinbarung. Nicht als ausgerollt erwartet. Zunehmend als erwogen erwartet, mit schriftlich festgehaltener Entscheidung. Worum es bei der Frage wirklich geht.
Mailtransport. A.8.24 greift natürlich in A.5.14, Informationsübertragung, und E-Mail ist der Übertragungskanal, den die meisten Organisationen auf Transportebene zu verschlüsseln vergessen. SPF, DKIM und DMARC decken das nicht ab. MTA-STS ist der Kontrollmechanismus.
Die Nachbarkontrollen zum Querverweis
A.8.24 steht in einem Audit selten allein. Die angrenzenden Kontrollen, an denen eine Prüferin zieht:
| Kontrolle | Bezug |
|---|---|
| A.5.14 Informationsübertragung | Regeln zur Übertragung, auch per E-Mail |
| A.8.20 Netzsicherheit | Transportschutz auf Netzebene |
| A.8.9 Konfigurationsmanagement | Abweichung zwischen gewollter und tatsächlicher Konfiguration |
| A.5.21 IKT-Lieferkette | Fremdcode und dessen Integrität |
| A.8.16 Überwachungstätigkeiten | Ob Abweichung erkannt wird, und wie schnell |
A.8.16 führt zurück zum klassischen Befund oben. Wenn Sie eine datierte Reihe externer Messungen mit einem Alarmierungsweg zeigen können, weisen Sie A.8.16 und A.8.9 mit demselben Artefakt nach, das Sie für A.8.24 erzeugt haben. Diese Effizienz ist das praktische Argument für fortlaufendes Messen statt für Messen vor jedem Audit.
Den Abschnitt vorbereiten
- Inventarisieren Sie extern erreichbare Dienste. Auch die, die das Marketing aufgesetzt hat. Certificate-Transparency-Logs sind eine gute Quelle für vergessene Subdomains.
- Messen Sie alle, nicht eine repräsentative Stichprobe. Stichproben sind Aufgabe der Prüferin, und es selbst zuerst zu tun, verhindert, dass ihre Stichprobe den einen schlechten Host findet.
- Beheben Sie die Abweichung, dann aktualisieren Sie das Konzept so, dass es das nun Zutreffende beschreibt.
- Bewahren Sie die datierten Ergebnisse im Nachweisspeicher, auch die von vor der Behebung. Ein Verlauf aus Erkennung und anschließender Behebung belegt das Managementsystem besser als eine saubere Momentaufnahme.
- Halten Sie Entscheidungen gegen eine Maßnahme fest, mit Begründung. “Wir haben Post-Quantum-Schlüsselvereinbarung bewertet und für Q2 eingeplant” ist ein Nachweis. Schweigen nicht.
Einordnung für andere Rahmenwerke
Dieselbe Messung ordnet sich NIS2 Artikel 21(2)(h), DORA Artikel 9 und im deutschen Kontext der einschlägigen BSI-Richtlinie zu. Wenn Sie die Zertifizierung anstreben und zugleich NIS2-Pflichten beantworten, ist der Transportnachweis einmal zu erzeugen und zuzuordnen deutlich weniger Aufwand als zwei getrennte Übungen.
Kurzfassung
A.8.24 hat zwei Hälften, und Audits scheitern an der zweiten.
Messen Sie, was Ihre Dienste tatsächlich vorlegen, bewahren Sie die datierten Rohbeobachtungen, definieren Sie den beanspruchten Geltungsbereich, und dokumentieren Sie die Entscheidungen zu Kontrollen, die Sie vorerst nicht ausrollen.
Von der Theorie zur Praxis
Scannen Sie Ihre Domain kostenlos. Erste Ergebnisse in unter 10 Sekunden — ohne Registrierung.