Sichere Entwicklung nach ISO 27001: SDLC ohne Release-Bremse
Die Normversion 2022 hat die Entwicklungsanforderungen verschärft: Es gibt nun ein eigenes Control für sicheres Codieren. Für IT-Unternehmen ist das der wichtigste Teil des Anhangs A — und zugleich der, wo sich Sicherheit am leichtesten in bestehende Prozesse integrieren lässt, ohne etwas auszubremsen.
Was die Norm erwartet
- Regeln sicherer Entwicklung: fixierte Prinzipien — von Input-Validierung bis Secret-Handling;
- Sicherheit im Lebenszyklus: Anforderungen im Design, nicht erst nach dem Pentest;
- Umgebungstrennung: Dev, Test und Produktion getrennt, mit unterschiedlichen Zugriffen;
- Testdaten: Produktionsdaten im Test nur anonymisiert;
- Änderungskontrolle: Code-Review und Nachvollziehbarkeit vom Ticket bis zum Release.
Im lebenden Prozess
Die gute Nachricht: Modernes DevOps enthält bereits 80% des Nötigen. Pull Request + Pflicht-Review = Änderungskontrolle. CI mit Dependency- und Secret-Scanner = technische Prüfungen. Geschützte Branches, signierte Releases, IaC — alles Nachweise für den Auditor. Meine Aufgabe im Audit ist nicht, neue Tools zu fordern, sondern zu zeigen, wie man die vorhandenen dokumentiert.
Die zwei häufigsten Lücken
Secrets im Code — trotz aller Tools finde ich sie ständig; Scanner im CI und Secret Manager schließen das Thema (siehe die Kryptografie-Richtlinie). Dependencies: Eine Schwachstelle in einer Fremdbibliothek ist Ihre Schwachstelle; automatische Sicherheitsupdates und die Bearbeitung kritischer Alerts brauchen einen Eigentümer.
Lesen Sie auch
Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen