Nachweise nach ISO 27001 A.5.18 für Zugriffsüberprüfungen in Microsoft 365
Maßnahme A.5.18 der ISO/IEC 27001:2022 verlangt, dass Zugriffsrechte gemäß Ihrer Zugriffsrichtlinie vergeben, überprüft, geändert und entzogen werden. Bei der Überprüfung finden die meisten Audits ihre Lücken, weil der Nachweis eine Tabelle vom letzten Jahr ist.
Was Maßnahme A.5.18 verlangt
A.5.18 „Zugangsrechte“ fordert, dass Zugangsrechte zu Informationen und anderen damit verbundenen Werten gemäß der themenspezifischen Richtlinie und den Regeln der Organisation zur Zugangssteuerung bereitgestellt, überprüft, geändert und entfernt werden. Die Maßnahme steht neben A.5.15 (Zugangssteuerung), A.5.16 (Identitätsmanagement) und A.8.2 (privilegierte Zugangsrechte).
Die Umsetzungshinweise in ISO/IEC 27002:2022 ergänzen, dass Zugangsrechte regelmäßig und nach Änderungen wie einem Rollenwechsel oder dem Ausscheiden überprüft werden sollten und privilegierte Zugänge eine engere Prüfung verdienen.
Was Auditoren sehen wollen
- Die Zugriffsrichtlinie, einschließlich wer was wie oft überprüft.
- Einen Nachweis abgeschlossener Überprüfungen: welches Objekt, welcher Prüfer, welches Datum, welche Entscheidung.
- Den Nachweis, dass in einer Überprüfung beschlossene Entzüge umgesetzt wurden.
- Den Umgang mit Ausscheidenden und wie schnell deren Zugänge und Verantwortlichkeiten neu zugeordnet werden.
In Microsoft 365 sind die schwierigen Fälle die Objekte, die keiner einzelnen Person gehören: freigegebene Postfächer, Teams, SharePoint-Sites und Dienstprinzipale. Niemand ist offensichtlich für ihre Überprüfung zuständig, deshalb fallen sie oft heraus.
Wie Ownership Registry das abdeckt
| Frage im Audit | Woher die Antwort kommt |
|---|---|
| Was ist im Umfang? | Das Inventar aus dem geplanten Graph-Scan, einschließlich Dienstprinzipalen und eigener Objekttypen |
| Wer ist verantwortlich? | Der benannte Haupt- und Stellvertreter-Eigentümer jedes Objekts |
| Wurde überprüft, von wem, wann? | Der Attestierungsdatensatz: ein Klick des Eigentümers, mit Zeitstempel |
| Was passierte, wenn niemand antwortete? | Zwei Erinnerungen im Abstand einer Woche, danach eine Eskalations-E-Mail an Ihren Service Desk |
| Ist der Nachweis vertrauenswürdig? | Unveränderliches Audit-Log, erzwungen durch einen Datenbank-Trigger |
| Wie wird mit Ausscheidenden umgegangen? | Eigentümer werden bei jedem Scan erneut gegen Entra ID geprüft, der Stellvertreter übernimmt automatisch |
Der Prüfrhythmus wird je Objekt festgelegt (monatlich, halbjährlich oder jährlich), der Rhythmus aus Ihrer Richtlinie ist also der, in dem die Registry läuft. Derselbe Trail beantwortet auch die Fragen von SOC 2 und NIS2 zur Zugriffsüberprüfung.
Fragen zu ISO 27001
Schreibt ISO 27001 vor, wie oft Zugriffe überprüft werden müssen?
Nein. A.5.18 verlangt Überprüfungen gemäß Ihrer eigenen Zugriffsrichtlinie, und der Auditor prüft, ob Sie einhalten, was dort steht. Wählen Sie einen risikobasierten Rhythmus, schreiben Sie ihn fest und sorgen Sie dafür, dass die Nachweise ihn belegen.
Brauchen wir noch die Maßnahmennummern von 2013?
Nein. Die Übergangsfrist für Zertifikate nach ISO/IEC 27001:2013 endete am 31. Oktober 2025. Zertifikate beziehen sich jetzt auf Anhang A von 2022, in dem Zugangsrechte die Maßnahme A.5.18 sind (früher unter anderem A.9.2.5).
Deckt das auch Berechtigungen in unseren Fachanwendungen ab?
Nein. Es deckt Microsoft-365-Objekte und Dienstkonten ab, dazu alles, was Sie als eigenen Objekttyp erfassen. Berechtigungen innerhalb eines ERP oder CRM brauchen die Überprüfung der jeweiligen Anwendung.
Nachweise statt Tabellen
Sehen Sie den Audit-Trail an Ihrem eigenen Tenant in einer 30-minütigen Demo, nur lesend. Sicherheitsdetails stehen auf der Sicherheitsseite. Demo buchen