Zurück

Sichere Entwicklung nach ISO 27001: SDLC ohne Release-Bremse

Die Normversion 2022 hat die Entwicklungsanforderungen verschärft: Es gibt nun ein eigenes Control für sicheres Codieren. Für IT-Unternehmen ist das der wichtigste Teil des Anhangs A — und zugleich der, wo sich Sicherheit am leichtesten in bestehende Prozesse integrieren lässt, ohne etwas auszubremsen.

Was die Norm erwartet

  • Regeln sicherer Entwicklung: fixierte Prinzipien — von Input-Validierung bis Secret-Handling;
  • Sicherheit im Lebenszyklus: Anforderungen im Design, nicht erst nach dem Pentest;
  • Umgebungstrennung: Dev, Test und Produktion getrennt, mit unterschiedlichen Zugriffen;
  • Testdaten: Produktionsdaten im Test nur anonymisiert;
  • Änderungskontrolle: Code-Review und Nachvollziehbarkeit vom Ticket bis zum Release.

Im lebenden Prozess

Die gute Nachricht: Modernes DevOps enthält bereits 80% des Nötigen. Pull Request + Pflicht-Review = Änderungskontrolle. CI mit Dependency- und Secret-Scanner = technische Prüfungen. Geschützte Branches, signierte Releases, IaC — alles Nachweise für den Auditor. Meine Aufgabe im Audit ist nicht, neue Tools zu fordern, sondern zu zeigen, wie man die vorhandenen dokumentiert.

Die zwei häufigsten Lücken

Secrets im Code — trotz aller Tools finde ich sie ständig; Scanner im CI und Secret Manager schließen das Thema (siehe die Kryptografie-Richtlinie). Dependencies: Eine Schwachstelle in einer Fremdbibliothek ist Ihre Schwachstelle; automatische Sicherheitsupdates und die Bearbeitung kritischer Alerts brauchen einen Eigentümer.

Lesen Sie auch


Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen