Minimum Viable ISMS - was ist das eigentlich?
Minimum Viable ISMS - wesentlich bekannter ist ja die Abkürzung MVP: sie steht für "Minimum Viable Product". Also das kleinst mögliche Produkt, das die Probleme eines Anwenders löst.
Im Zusammenhang mit einem ISMS - also einem Informationssicherheitsmanagementsystem - bedeutet dieser Ansatz: die Regelungen für informationssichere Zusammenarbeit im Unternehmen so schlank wie möglich zu halten.
Dabei haben umfangreiche und detaillierte Regeln doch etwas für sich - oder?
Es gibt den Ansatz, die Regeln für informationssichere Zusammenarbeit umfangreich und detailliert zu halten. Das hat im wesentlichen drei Gründe:
- Wenn man viele Regeln hat, ist bestimmt für jede Situation eine dabei.
- Je minutiöser und genauer die Regeln für informationssichere Zusammenarbeit aufgeschrieben sind, desto einfacher sind sie zu befolgen.
- Umfangreiche Regelwerke, in denen jedes Detail der Informationssicherheit genau dargestellt wird, beeindrucken nicht zuletzt Auditoren.
Wir glauben nicht an diesen Ansatz.
Schlanke Regelungen für Informationssicherheit sind besser - weil sie weniger regeln
Albert Einstein soll einmal gesagt haben: "Ein System ist nicht dann perfekt, wenn man nichts mehr hinzufügen kann, sondern wenn man nichts mehr weglassen kann."
Aus unserer Sicht bedeutet das: wir sind dafür, Regeln so minimalistisch zu halten, dass alles notwendige geregelt wird - aber eben auch nicht mehr.
Das hat die folgenden unschlagbaren Vorteile:
- Unternehmen, die neu im Thema ISO 27001 sind und ein ISMS aufbauen müssen, finden sich mit einem kleinen leichtgewichtigen ISMS schneller zurecht als mit einem Werk in 18 Bänden, das 4 Regalmeter füllt. Spätestens im Audit sind Sie so nervös, dass Sie Ihnen sowieso nicht mehr einfällt, wo was steht.
- Alles im Detail regeln zu wollen, ist eine Illusion: die Zukunft wird durch umfangreiche Regelwerke auch nicht vorhersehbar.
- Umfangreiche Regelwerke tendieren dazu, Menschen alle Entscheidungen abzunehmen. Das führt über kurz oder lang dazu, dass man sein Gehirn morgens dann auch mal zuhause lässt und einfach "Dienst nach Vorschrift" macht. Wir gehen davon aus, dass Ihnen daran nicht gelegen ist.
- Schlanke Regelungen zur Informationssicherheit sorgen dafür, dass Ihnen auffällt, wenn Sie an der ein oder anderen Stelle etwas mal genauer regeln müssen - weil es eben etwas genauer sein muss. Aber können Sie die fehlenden Stellen in 4 Regalmetern einfach auffinden? Bestimmt nicht.
Unser Tipp
In einem ISMS - also der Sammlung von Regelungen, die Sie sich selbst geben, damit Sie informationssicher arbeiten können - sollte es effektiv und effizient zugehen. Das bedeutet konkret:
- Regeln Sie, was Sie regeln müssen, aber eben auch nicht mehr.
- Sorgen Sie dafür, dass im Zweifelsfall etwas Sinnvolles getan wird für Informationssicherheit - und nicht einfach nur eine Regel ausgeführt wird.
Möchten Sie mehr zu einem schlanken und effizienten ISMS wissen? Dann vereinbaren Sie doch einfach einen unverbindlichen Gesprächstermin mit uns!