Zum Hauptinhalt springen
Starter Kit · Register

Änderungsprotokoll (Change Log)

Aktualisiert am 2 Min. Geprüft von: Cenedril-Redaktion
A.8.32 ISO 27001ITIL

Das Änderungsprotokoll erfasst jede geplante und durchgeführte Änderung an IT-Systemen, Konfigurationen und Infrastruktur. Ohne diese Dokumentation fehlt bei einem Sicherheitsvorfall die entscheidende Frage: Was hat sich kürzlich geändert?

ISO 27001 fordert in Control A.8.32 ein strukturiertes Änderungsmanagement. Änderungen an Informationsverarbeitungseinrichtungen und -systemen müssen einem definierten Prozess folgen — mit Risikoeinschätzung, Genehmigung, Umsetzung und Nachkontrolle.

Was enthält die Vorlage?

Die CSV-Vorlage bildet den Änderungsprozess von der Beantragung bis zum Abschluss ab:

  • Change-ID und Titel — eindeutige Kennung und verständliche Beschreibung
  • Kategorie — Standard-Change, normaler Change, Notfall-Change
  • Antragstellende Person und Datum — wer hat die Änderung beantragt?
  • Betroffene Systeme — Verknüpfung zum Asset-Register
  • Risikoeinschätzung — welche Auswirkung hat die Änderung auf die Informationssicherheit?
  • Genehmigende Person und Genehmigungsdatum — wer hat freigegeben?
  • Umsetzungsdatum und verantwortliche Person — wer hat implementiert, wann?
  • Rollback-Plan — wie kann die Änderung rückgängig gemacht werden?
  • Ergebnis — erfolgreich, teilweise erfolgreich, zurückgerollt

So nutzt du das Protokoll

Vor der Umsetzung dokumentieren. Jede geplante Änderung wird vor ihrer Durchführung im Protokoll erfasst. Die Beschreibung enthält, was geändert wird, warum, welche Systeme betroffen sind und welches Risiko besteht. Erst nach formaler Genehmigung darf die Implementierung beginnen.

Umsetzung und Nachkontrolle. Nach der Implementierung prüfst du, ob die Änderung das gewünschte Ergebnis erzielt hat und keine unerwarteten Nebenwirkungen auftreten. Das Ergebnis wird im Protokoll dokumentiert. Fehlgeschlagene Änderungen werden zurückgerollt — der Rollback-Plan aus der Beantragung kommt dann zum Einsatz.

Korrelation mit Vorfällen. Bei einem Sicherheitsvorfall ist das Änderungsprotokoll eine der ersten Quellen, die geprüft wird. Gibt es eine zeitliche Korrelation zwischen einer kürzlichen Änderung und dem Vorfall? Diese Verknüpfung setzt eine lückenlose Dokumentation voraus.

Register-Vorlage

Änderungsprotokoll (Change Log)

IDTitelTypKategorieAntragstellerVerantwortlichSystemeRisikoAuswirkungRollback-PlanGeplanter StartGeplantes EndeCAB-DatumCAB-EntscheidungTatsächliches ErgebnisAbschlussdatum
CHG-2026-001Upgrade Veeam-Backup-Server auf v12.1NormalInfrastrukturIT-BetriebMarkus SchulzAST-008MittelBackup-Fenster um 2 h verlängertRestore aus Snapshot2026-03-15 22:002026-03-15 04:002026-03-11GenehmigtErfolgreich2026-03-16
CHG-2026-002FIDO2-Schlüssel für Admin-Konten ausrollen (Phase 1)NormalSicherheitISBAnna WeberAlle Admin-KontenNiedrigÄnderung des Admin-AnmeldeflussesRichtlinie zurücksetzen + TOTP beibehalten2026-04-05 18:002026-04-05 20:002026-04-01GenehmigtErfolgreich2026-04-06
CHG-2026-003Notfall-Patch FortiOS (CVE-2025-32756)NotfallSicherheitIT-BetriebMarkus SchulzAST-010Hoch5 min Ausfall beim FailoverFirmware zurückrollen2025-05-14 02:002025-05-14 02:30Nachgenehmigt 2025-05-14GenehmigtErfolgreich2025-05-14
CHG-2026-004VPN Pre-Shared Key rotierenStandardSicherheitIT-BetriebIT-BetriebAST-011NiedrigKeine (rollend)N/A2026-04-01 20:002026-04-01 20:30Vorab genehmigt (Standard)GenehmigtErfolgreich2026-04-01
CHG-2026-005Neues VLAN für IoT-Geräte hinzufügenNormalNetzwerkFacilityMarkus SchulzAST-010NiedrigKeineVLAN entfernen2026-03-20 19:002026-03-20 21:002026-03-18GenehmigtErfolgreich2026-03-20
CHG-2026-006Fileserver auf neuen Storage migrierenNormalInfrastrukturIT-BetriebMarkus SchulzAST-004Hoch4 h AusfallDNS auf alten Server zurücksetzen2026-05-10 22:002026-05-11 02:002026-05-06GenehmigtGeplant
CHG-2026-007S3-Public-Access-Block Account-weit aktivierenNormalSicherheitISBAnna WeberAST-012NiedrigKeine (Bucket bereits privat)Einstellung zurücksetzen2026-03-18 16:002026-03-18 16:152026-03-18GenehmigtErfolgreich2026-03-18
CHG-2026-008AUP v2.1 aktualisierenStandardRichtlinieISBAnna WeberDokumentensystemNiedrigKeineAuf v2.0 zurücksetzen2026-02-01 09:002026-02-01 09:30Vorab genehmigt (Standard)GenehmigtErfolgreich2026-02-01
CHG-2026-009Neuen EDR-Agenten auf Flotte ausrollenNormalSicherheitIT-BetriebMarkus SchulzAST-006MittelMöglicher Performance-EinflussDeinstallation via MDM2026-04-18 18:002026-04-18 22:002026-04-15GenehmigtIn Bearbeitung
CHG-2026-010Quartalspatches Q2 einspielenStandardSicherheitIT-BetriebIT-BetriebAST-004 AST-005 AST-006MittelNeustart erforderlichPatch via WSUS zurückrollen2026-04-10 22:002026-04-11 04:00Vorab genehmigt (Standard)GenehmigtErfolgreich2026-04-11

Quellen

Abgedeckte ISO-27001-Kontrollen

Häufig gestellte Fragen

Welche Änderungen gehören ins Protokoll?

Alle Änderungen, die Auswirkungen auf die Informationssicherheit haben können: Software-Updates, Konfigurationsänderungen, Netzwerkänderungen, neue Systeme, Abschaltungen, Datenmigrationen, Änderungen an Zugriffsrechten. Standard-Changes (z. B. routinemäßige Patches mit geringem Risiko) können vorab genehmigt und vereinfacht dokumentiert werden.

Brauche ich ein eigenes Change-Advisory-Board?

ISO 27001 schreibt kein formales CAB vor. Die Norm verlangt eine dokumentierte Genehmigung durch eine autorisierte Person. In kleinen Organisationen genügt ein definierter Genehmigungsprozess mit klaren Zuständigkeiten. Ab ca. 50 IT-Systemen lohnt sich ein regelmäßiges CAB-Meeting, um Änderungen koordiniert freizugeben.

Was mache ich bei Notfall-Änderungen?

Notfall-Änderungen (Emergency Changes) dürfen den regulären Genehmigungsprozess abkürzen — müssen aber nachträglich dokumentiert und genehmigt werden. Das Protokoll enthält dafür ein eigenes Feld. Eine Häufung von Notfall-Änderungen ist ein Warnsignal, das im Management-Review thematisiert werden sollte.