Logsiegel

ISO/IEC 27001:2022, Anhang A

Was ISO 27001 an Protokollierung und Beweissicherung verlangt, und was Logsiegel dazu beiträgt

Wer ein ISMS nach ISO 27001 betreibt, muss dem Auditor zeigen, dass Protokolle nicht nur existieren, sondern gegen Verfälschung geschützt sind. Für KI-Systeme, die im Geltungsbereich liegen, gilt das genauso wie für jeden Server. Logsiegel liefert den Schutz in einer Form, die der Auditor selbst nachrechnen kann.

Für wen das gilt

Organisationen mit einem ISMS nach ISO/IEC 27001, zertifiziert oder in Vorbereitung, sowie deren Lieferanten, die im Rahmen der Lieferantensteuerung (A.5.19 bis A.5.22) Nachweise liefern müssen. Ein KI-System, das Entscheidungen im Geltungsbereich trifft, ist ein Asset wie jedes andere.

Was das Regelwerk an Aufzeichnungen verlangt

Die relevanten Maßnahmen aus Anhang A (Fassung 2022):

FundstelleAnforderung
A.8.15Protokollierung: Protokolle über Aktivitäten, Ausnahmen, Fehler und andere relevante Ereignisse sind zu erzeugen, zu speichern, zu schützen und zu analysieren. Die Umsetzungshinweise (ISO/IEC 27002) verlangen Schutz vor Manipulation und unbefugtem Zugriff.
A.8.16Überwachung: Netze, Systeme und Anwendungen sind auf anomales Verhalten zu überwachen; Grundlage sind verlässliche Aufzeichnungen.
A.5.28Sammeln von Beweismaterial: Verfahren zur Identifikation, Sammlung, Erfassung und Aufbewahrung von Beweismaterial im Zusammenhang mit Sicherheitsvorfällen, so dass es in Disziplinar- und Gerichtsverfahren verwertbar bleibt.
A.5.33Schutz von Aufzeichnungen: Aufzeichnungen sind vor Verlust, Zerstörung, Verfälschung und unbefugtem Zugriff zu schützen, über die gesamte Aufbewahrungsdauer.
A.8.17Uhrensynchronisation: Die Uhren der Systeme sind mit einer anerkannten Zeitquelle zu synchronisieren, damit Aufzeichnungen zeitlich zusammengeführt werden können.
A.5.19 bis A.5.22Lieferantenbeziehungen: Sicherheitsanforderungen an Lieferanten festlegen und deren Einhaltung überwachen. Ein KI-Dienstleister muss Nachweise liefern können.

Was Logsiegel dazu beiträgt heute

Was in Arbeit ist geplant

Was Logsiegel nicht leistet

  • Das ISMS selbst. Risikoanalyse, Anwendbarkeitserklärung, Managementbewertung, interne Audits: eigene Arbeit, eigene Werkzeuge.
  • Analyse und Überwachung. A.8.15 verlangt auch Auswertung, A.8.16 Überwachung. Logsiegel liefert unveränderte Fakten dafür, keine Auswertung.
  • Zeitquelle. Uhrensynchronisation (A.8.17) bleibt Ihre Aufgabe; Logsiegel übernimmt die Systemzeit.
  • Vollständigkeit. Bewiesen wird, dass Aufgezeichnetes unverändert ist, nie, dass alles aufgezeichnet wurde. Das ist eine Integrationsfrage: Der Adapter muss an einer Stelle sitzen, die jede Aktion passieren muss (LiteLLM heute, MCP-Proxy in Arbeit).
  • Schutz gegen den Betreiber selbst. Wer den Signaturschlüssel hält, könnte das Protokoll neu schreiben und neu signieren. Das fällt genau dann auf, wenn jemand anderes einen früheren Prüfpunkt oder Beleg besitzt. Geben Sie Prüfpunkte deshalb aus der Hand; die Gegenzeichnung durch einen unabhängigen Zeugen ist die nächste Ausbaustufe.
  • Rechtliche Bewertung. Ob Ihr System unter das Regelwerk fällt, welche Pflichten konkret greifen und ob ein Beleg im Einzelfall genügt, entscheidet Ihre Rechts- oder Compliance-Prüfung, nicht dieses Werkzeug.

So setzen Sie es dafür ein

1. Installieren und ein Protokoll anlegen

Das SDK ist Python, Apache 2.0, ohne Server und ohne Konto. Der Ursprung (origin) benennt das System, dessen Handeln protokolliert wird.

pip install logsiegel
logsiegel init ./trail --origin "acme.example/support-agent"

2. Adapter an der Stelle einbinden, die jede Aktion passieren muss

Läuft Ihr KI-Verkehr über LiteLLM, wird jede Vervollständigung ein signierbarer inference-Eintrag, Fehler werden als anomaly aufgezeichnet. Menschliche Eingriffe protokollieren Sie ausdrücklich als eigenes Ereignis.

import litellm
from logsiegel.integrations.litellm_logger import LogsiegelLogger

litellm.callbacks = [LogsiegelLogger("/var/lib/logsiegel/prod", store_payload=True)]

3. Prüfpunkte setzen und aus der Hand geben

Setzen Sie Prüfpunkte regelmäßig (etwa per Cron) und legen Sie sie außerhalb Ihrer Infrastruktur ab: beim Prüfer, beim Kunden, in einem fremden Repository. Erst ein Prüfpunkt, den Sie nicht mehr allein kontrollieren, macht das Protokoll gegen Sie selbst beweiskräftig.

logsiegel checkpoint ./trail
logsiegel verify ./trail

4. Prüfpunkte als Audit-Nachweis ablegen

Legen Sie signierte Prüfpunkte im Dokumentenlenkungssystem des ISMS ab und verweisen Sie in der Anwendbarkeitserklärung bei A.8.15 und A.5.33 auf das Verfahren. Der Auditor prüft stichprobenweise mit logsiegel verify gegen den abgelegten Prüfpunkt.

5. Bei einer Anfrage den Beleg aushändigen

Statt Datenbankauszügen liefern Sie einen einzelnen Beleg. Die Gegenseite prüft ihn im Browser unter logsiegel.com/verifier oder per Kommandozeile, beides offline.

logsiegel receipt ./trail --seq 1284 --out receipt.json
logsiegel verify-receipt receipt.json --pubkey logsiegel.pub

Weitere Regelwerke: EU AI Act DSGVO DORA NIS2 / KRITIS ISO/IEC 42001 GoBD eIDAS Übersicht

Rechtsstand September 2026. Diese Seite ist eine technische Einordnung durch das Projekt, keine Rechtsberatung und keine Konformitätsaussage. Fundstellen bitte am jeweils aktuellen Normtext prüfen. Korrekturen gern per GitHub-Issue.