ISMS aufbauen
Ein Informationssicherheits-Managementsystem ist kein Ordner, sondern der Satz aus Regeln, Rollen und Abläufen, mit dem Ihr Unternehmen Informationen schützt. Es entsteht in einer Reihenfolge: erst der Anwendungsbereich, dann Leitlinie, Ziele und Rollen, dann Risiken, Dokumentation und Messung.
Die Unterthemen folgen dieser Reihenfolge. Wenn Sie schon mitten im Aufbau stecken, springen Sie dorthin, wo es gerade hakt.
Kontext & Anwendungsbereich
Der erste Schnitt: wofür das ISMS gilt — und wofür ausdrücklich nicht.
- ISO 27001: Was sind Interessierte Parteien? Interessierte Parteien nach ISO 27001 verständlich bestimmen: Wer relevant ist, welche Anforderungen zählen und wie daraus konkrete ISMS-Aufgaben werden.
- ISO 27001 Kontext der Organisation: Was ist das? Was um Himmels Willen ist dieses theoretische Konstrukt „Kontext der Organisation“? Wir erklären es.
- ISO 27001: Womit anfangen? Mit dem Zoom-in auf Ihr Unternehmen Nicht mit Vorlagen, Tools oder einer Risikoliste: Der sinnvolle Start in ISO 27001 führt vom Unternehmenskontext über interessierte Parteien und Anforderungen Schritt für Schritt zu einem begründeten ISMS-Anwendungsbereich.
- ISO 27001 Anwendungsbereich: Ein kleiner Scope ist besser Den Anwendungsbereich klein zu halten ist für Ihr ISO 27001-Zertifizierungsprojekt immens wichtig. Mit der Größe des Anwendungsbereichs (engl. des Scopes) steht und fällt der Aufwand, den ein Unternehmen bis zum Zertifikat hat. Anwendungsbereich – was ist das? Eine ISO 27001-Zertifizierung muss nicht zwangsläufig für das gesamte Unternehmen gelten. Man kann sich aussuchen, welcher Teil (oder […]
Leitlinie, Ziele & Rollen
Leitlinie, Ziele, Rollen und Verantwortlichkeiten — was die Geschäftsführung festlegen muss.
- ISO 27001: Was muss die Geschäftsführung wirklich tun? Die Treppe wird von oben gefegt: Wenn die Geschäftsführung das ISMS selbst als lästige Bürokratie behandelt, wird es auch im übrigen Unternehmen niemand ernst nehmen. Was Abschnitt 5.1 der ISO 27001 deshalb von der obersten Leitung verlangt.
- ISO 27001 Kompetenz: Was verlangt Abschnitt 7.2? Abschnitt 7.2 verlangt mehr als Schulungslisten. Unternehmen müssen benötigte Kompetenzen bestimmen, Lücken schließen, die Wirksamkeit prüfen und geeignete Nachweise aufbewahren.
- ISO 27001: Kommunikation sauber regeln Kommunikation im ISMS nach ISO 27001 praktisch regeln: Anlass, Inhalt, Zeitpunkt, Empfänger, Verantwortliche und Rückkanal statt riesiger Kommunikationsmatrix.
- ISO 27001: Rollen – Verantwortlichkeiten und Befugnisse klar regeln Rollen, Verantwortlichkeiten und Befugnisse im ISMS so regeln, dass Aufgaben nicht nur verteilt werden, sondern Entscheidungen, Eskalationen und Berichtswege funktionieren.
- ISO 27001 Informationssicherheitsziele: konkret statt wohlklingend Informationssicherheitsziele nach ISO 27001 konkret formulieren, mit Kennzahlen versehen und so steuern, dass daraus echte Entscheidungen statt Wohlfühlsätze entstehen.
- Informationssicherheitsbeauftragter: Aufgaben und Anforderungen Was macht ein Informationssicherheitsbeauftragter – und verlangt ISO 27001 diese Rolle überhaupt? Wir erklären Aufgaben, Befugnisse und typische Missverständnisse.
Dokumentation
Welche Dokumente die Norm verlangt — und welche Sie sich sparen können.
- ISO 27001 Prozesse planen und steuern: Was verlangt Anforderung 8.1? Abschnitt 8.1 verlangt, dass sicherheitsrelevante Prozesse geplant, umgesetzt und gesteuert werden. Aber welche Prozesse sind gemeint – und wann müssen sie aufgeschrieben werden?
- ISO 27001 Dokumentenlenkung: Was verlangt Abschnitt 7.5? Drei Dateien heißen „final“, zwei Richtlinien sind freigegeben und niemand weiß, welche gilt? Abschnitt 7.5 der ISO 27001 verlangt eine Dokumentenlenkung, die genau dieses Chaos verhindert.
- Statement of Applicability: Was gehört in die Anwendbarkeitserklärung? Das Statement of Applicability – auf Deutsch Anwendbarkeitserklärung und kurz SoA – ist ein Pflichtdokument nach ISO 27001. Wir erklären, was hineingehört und worauf Auditoren achten.
- ISO 27001 – welche Dokumente braucht man wirklich? Welche Dokumente braucht man für ISO 27001 wirklich? Wir zeigen den Pflichtkern, sinnvolle zusätzliche Unterlagen und typische Ursachen unnötiger Bürokratie.
Messung & Verbesserung
Kennzahlen, Managementbewertung und Verbesserung, die im Audit standhalten.
- Kontinuierliche Verbesserung nach ISO 27001: Raus aus dem Maßnahmenfriedhof Eine Maßnahmenliste beweist noch keine Verbesserung. Manchmal dokumentiert sie nur sehr ordentlich, dass seit Monaten nichts passiert. Wir erklären, was ISO 27001 wirklich verlangt, wie Maßnahmenfriedhöfe entstehen und warum Verbesserung ohne Ressourcen nicht funktioniert.
- ISO 27001 Managementbewertung: Was verlangt Abschnitt 9.3? Die Managementbewertung ist Pflicht nach ISO 27001. Wir erklären, was die Geschäftsleitung bewerten muss, welche Ergebnisse erwartet werden und wie ein auditfester Management Review gelingt.
- ISO 27001 Management Review vorbereiten: So wird die Sitzung entscheidungsreif Alle sitzen im Management Review – und niemand weiß, was jetzt eigentlich entschieden werden soll. Diese Arbeitsanleitung zeigt, wie Sie den Termin entscheidungsreif vorbereiten.
- ISO 27001: IT-Sicherheitsleistung messen ohne KPI-Theater „Leistungsmessung“ ist eines dieser vielen sperrigen Worte rund um die ISO 27001. Wie soll man „Informationssicherheitsleistung“ messen? Und warum um Gottes Willen? Ist gar nicht so schwierig. Wir erklären es mal schnell.
Weitere Beiträge im Thema
- Asset Management: Primäre und unterstützende Assets richtig erfassen Asset Management ist mehr als eine Inventarliste. So erfassen Sie Geschäftsprozesse und Informationen als primäre Assets und verbinden sie sinnvoll mit Menschen, Technik, Räumen und Dienstleistern.
- ISO 27001 Risikomanagement: in 5 Schritten einfach erklärt ISO 27001 Risikomanagement: So führen Sie eine Risikoanalyse in 5 Schritten durch Viele Unternehmen machen aus dem Risikomanagement nach ISO 27001 entweder ein unnötig kompliziertes Monsterprojekt oder eine Excel-Übung ohne echten Nutzen. Beides bringt wenig. Der pragmatische Weg liegt dazwischen: Sie brauchen ein nachvollziehbares Verfahren, mit dem Sie Informationssicherheitsrisiken systematisch identifizieren, sinnvoll bewerten und passende […]
Sie wollen das nicht nur lesen, sondern umsetzen?
Die Beiträge hier erklären das Thema. Wie eine Zusammenarbeit aussieht, steht auf der Seite zu ISO 27001 Zertifizierung.
ISO 27001 Zertifizierung ansehenWo steht Ihr Unternehmen?
Die Gap-Analyse zeigt in wenigen Minuten, welche Anforderungen Sie schon erfüllen und wo noch Arbeit liegt.