Nachweise nach ISO 27001 A.5.18 für Zugriffsüberprüfungen in Microsoft 365

Maßnahme A.5.18 der ISO/IEC 27001:2022 verlangt, dass Zugriffsrechte gemäß Ihrer Zugriffsrichtlinie vergeben, überprüft, geändert und entzogen werden. Bei der Überprüfung finden die meisten Audits ihre Lücken, weil der Nachweis eine Tabelle vom letzten Jahr ist.

Was Maßnahme A.5.18 verlangt

A.5.18 „Zugangsrechte“ fordert, dass Zugangsrechte zu Informationen und anderen damit verbundenen Werten gemäß der themenspezifischen Richtlinie und den Regeln der Organisation zur Zugangssteuerung bereitgestellt, überprüft, geändert und entfernt werden. Die Maßnahme steht neben A.5.15 (Zugangssteuerung), A.5.16 (Identitätsmanagement) und A.8.2 (privilegierte Zugangsrechte).

Die Umsetzungshinweise in ISO/IEC 27002:2022 ergänzen, dass Zugangsrechte regelmäßig und nach Änderungen wie einem Rollenwechsel oder dem Ausscheiden überprüft werden sollten und privilegierte Zugänge eine engere Prüfung verdienen.

Was Auditoren sehen wollen

In Microsoft 365 sind die schwierigen Fälle die Objekte, die keiner einzelnen Person gehören: freigegebene Postfächer, Teams, SharePoint-Sites und Dienstprinzipale. Niemand ist offensichtlich für ihre Überprüfung zuständig, deshalb fallen sie oft heraus.

Wie Ownership Registry das abdeckt

Frage im AuditWoher die Antwort kommt
Was ist im Umfang?Das Inventar aus dem geplanten Graph-Scan, einschließlich Dienstprinzipalen und eigener Objekttypen
Wer ist verantwortlich?Der benannte Haupt- und Stellvertreter-Eigentümer jedes Objekts
Wurde überprüft, von wem, wann?Der Attestierungsdatensatz: ein Klick des Eigentümers, mit Zeitstempel
Was passierte, wenn niemand antwortete?Zwei Erinnerungen im Abstand einer Woche, danach eine Eskalations-E-Mail an Ihren Service Desk
Ist der Nachweis vertrauenswürdig?Unveränderliches Audit-Log, erzwungen durch einen Datenbank-Trigger
Wie wird mit Ausscheidenden umgegangen?Eigentümer werden bei jedem Scan erneut gegen Entra ID geprüft, der Stellvertreter übernimmt automatisch

Der Prüfrhythmus wird je Objekt festgelegt (monatlich, halbjährlich oder jährlich), der Rhythmus aus Ihrer Richtlinie ist also der, in dem die Registry läuft. Derselbe Trail beantwortet auch die Fragen von SOC 2 und NIS2 zur Zugriffsüberprüfung.

Fragen zu ISO 27001

Schreibt ISO 27001 vor, wie oft Zugriffe überprüft werden müssen?

Nein. A.5.18 verlangt Überprüfungen gemäß Ihrer eigenen Zugriffsrichtlinie, und der Auditor prüft, ob Sie einhalten, was dort steht. Wählen Sie einen risikobasierten Rhythmus, schreiben Sie ihn fest und sorgen Sie dafür, dass die Nachweise ihn belegen.

Brauchen wir noch die Maßnahmennummern von 2013?

Nein. Die Übergangsfrist für Zertifikate nach ISO/IEC 27001:2013 endete am 31. Oktober 2025. Zertifikate beziehen sich jetzt auf Anhang A von 2022, in dem Zugangsrechte die Maßnahme A.5.18 sind (früher unter anderem A.9.2.5).

Deckt das auch Berechtigungen in unseren Fachanwendungen ab?

Nein. Es deckt Microsoft-365-Objekte und Dienstkonten ab, dazu alles, was Sie als eigenen Objekttyp erfassen. Berechtigungen innerhalb eines ERP oder CRM brauchen die Überprüfung der jeweiligen Anwendung.

Nachweise statt Tabellen

Sehen Sie den Audit-Trail an Ihrem eigenen Tenant in einer 30-minütigen Demo, nur lesend. Sicherheitsdetails stehen auf der Sicherheitsseite. Demo buchen