Informationssicherheits-Managementsystem
Ein ISMS, das nicht
aus Dokumenten besteht
Die meisten ISMS-Werkzeuge verwalten Dateien über die Sicherheit. Dieses hier verwaltet die Sicherheit selbst — und leitet die Belege aus dem ab, was Ihre IT ohnehin jeden Tag tut.
- 4Stufen des Regelkreises abgebildet
- 93Controls in der Anwendbarkeitserklärung
- 0zusätzliche Erfassung für den Nachweis
Der Unterschied
Zwei Arten, ein ISMS zu betreiben
| Ansatz | Wie es funktioniert | Was das im Audit heißt |
|---|---|---|
| Ein Dokumenten-ISMS | Sammelt Word-Dateien und Excel-Tabellen. Der Stand ist so aktuell wie der letzte Mensch, der ihn gepflegt hat. | Das Audit besteht man mit Fleiß — einmal. |
| Ein Betriebs-ISMS | Zieht die Belege aus dem laufenden IT-Betrieb: aus Tickets, Changes, Inventar, Schwachstellen. Der Stand ist so aktuell wie die Arbeit. | Das Audit besteht man mit dem, was ohnehin passiert ist. |
Planen · Umsetzen · Prüfen · Handeln
Der Regelkreis, vollständig im System
Die Klauseln 4 bis 10 der ISO 27001 sind kein Anhang zum Produkt, sondern ein eigenes Modul. Das ist der Teil, den Werkzeuge dieser Kategorie meist auslassen.
| Stufe | Was dort passiert | Modul |
|---|---|---|
| Planen | Geltungsbereich mit begründungspflichtigen Ausschlüssen, interne und externe Themen, interessierte Parteien. Messbare Ziele mit Messgröße, Zielwert und Richtung. | Managementsystem |
| Umsetzen | Maßnahmen aus dem Risikoregister, Richtlinien mit Kenntnisnahme je Fassung, Schulungen mit Auffrischungsturnus, Rezertifizierung von Zugriffsrechten. | Risiken, Richtlinien, Schulungen |
| Prüfen | Kennzahlen mit genannter Grundgesamtheit, internes Audit mit dokumentierter Unabhängigkeit des Auditors und einer Abdeckungsanzeige über den Zyklus. | Kennzahlen, Managementsystem |
| Handeln | Abweichungen aus Audits, Vorfällen, Lieferantenbewertungen, Rezertifizierungen und Notfallübungen in einem Register. Ohne Ursache keine Maßnahme, ohne bestätigte Wirksamkeit kein Abschluss. | Managementsystem |
Die Nachweisseite
Die Bereiche, aus denen die Belege kommen
Sicherheit und Nachweis
Was ein Auditor sehen will.
Sicherheitsvorfälle
Meldepflichtige Vorfälle mit den NIS2-Fristen 24 h, 72 h und einem Monat, Fristenwächter und Eskalation an die Leitung.
„Müssen wir das melden — und bis wann?"
- NIS2 Art. 23
Risiken
Risikoregister mit Brutto- und Nettobewertung, Maßnahmen und Erklärung zur Anwendbarkeit über alle 93 Annex-A-Controls.
„Was kann uns passieren, und was tun wir dagegen?"
- Klausel 6.1
- SoA
Richtlinien
Gelenkte Dokumente mit unveränderlichen Fassungen und Kenntnisnahme je Fassung. Neue Fassung, neue Bestätigung.
„Wer hat welche Fassung gelesen?"
- A.5.1
- Klausel 7.5
Rezertifizierung
Kampagnen frieren den Rechtestand je Person ein und verlangen vom Prüfer eine ausdrückliche, begründete Entscheidung.
„Braucht die Person das alles noch?"
- A.5.18
Lieferanten
Kritikalität steuert den Prüfturnus, AVV mit Ablaufdatum, vorgelegte Zertifikate, Unterauftragnehmer, Sicherheitsbewertung.
„Wem geben wir Zugriff — und haben wir das geprüft?"
- A.5.19–A.5.22
- NIS2 Art. 21
Notfallpläne
Wiederanlaufreihenfolge, RTO und RPO — und die Übung mit Ergebnis. Eine nicht bestandene Übung erzwingt Feststellungen.
„Was tun wir, wenn es wirklich ausfällt?"
- A.5.29
- A.5.30
Schulungen
Sensibilisierung mit Auffrischungsturnus. Die Quote zählt nur Nachweise, die zum Stichtag noch gültig sind.
„Wer wurde wann geschult — und gilt das noch?"
- A.6.3
Kennzahlen
Wirksamkeit der Maßnahmen mit genannter Grundgesamtheit, dazu der Auditnachweis-Export je Control.
„Wirkt das — und können wir es belegen?"
- Klausel 9.1
Managementsystem
Anwendungsbereich, Ziele, internes Audit, Managementbewertung, Abweichungen und Korrekturmaßnahmen.
„Steuern wir das Ganze — oder machen wir nur Einzelmaßnahmen?"
- Klausel 4
- 6.2
- 9.2
- 9.3
- 10.1
Häufige Fragen
ISMS und Entrutrace
Ist das ein ISMS-Tool oder ein ITSM-Tool?
Die Trennung ist der Fehler, den die Kategorie macht. Ein ISMS ohne Anschluss an den Betrieb erzeugt Papier; ein ITSM ohne ISMS erzeugt keinen Nachweis. Hier ist es dieselbe Datenbasis.
Was kann ein Werkzeug an einem ISMS grundsätzlich nicht?
Die Informationssicherheitsleitlinie als Führungsdokument formulieren, Rollen und Verantwortlichkeiten in Ihrer Organisation tatsächlich zuweisen und dafür sorgen, dass Menschen sich daran halten. Ein vollständig ausgefülltes Werkzeug ist noch kein funktionierendes Managementsystem. Entrutrace macht sichtbar, ob es gelebt wird — mehr nicht, aber das schon.
Womit fängt man an?
Mit dem Inventar und dem Servicedesk. Ohne zu wissen, was Sie haben und was woran hängt, ist jede Risikobewertung geraten. Das Managementsystem darüber lässt sich anschalten, wenn die Basis steht — die Reihenfolge ist nicht beliebig.
Am schnellsten überzeugt der eigene Fall.
Vierzig Minuten, Ihre Landschaft als Beispiel, kein Foliensatz. Wir zeigen den Weg von der Meldung bis zum Auditnachweis an einem Vorgang, den Sie selbst aussuchen.