Entrutrace Vorführung ansehen

Informationssicherheits-Managementsystem

Ein ISMS, das nicht
aus Dokumenten besteht

Die meisten ISMS-Werkzeuge verwalten Dateien über die Sicherheit. Dieses hier verwaltet die Sicherheit selbst — und leitet die Belege aus dem ab, was Ihre IT ohnehin jeden Tag tut.

  • 4Stufen des Regelkreises abgebildet
  • 93Controls in der Anwendbarkeitserklärung
  • 0zusätzliche Erfassung für den Nachweis

Der Unterschied

Zwei Arten, ein ISMS zu betreiben

AnsatzWie es funktioniertWas das im Audit heißt
Ein Dokumenten-ISMS Sammelt Word-Dateien und Excel-Tabellen. Der Stand ist so aktuell wie der letzte Mensch, der ihn gepflegt hat. Das Audit besteht man mit Fleiß — einmal.
Ein Betriebs-ISMS Zieht die Belege aus dem laufenden IT-Betrieb: aus Tickets, Changes, Inventar, Schwachstellen. Der Stand ist so aktuell wie die Arbeit. Das Audit besteht man mit dem, was ohnehin passiert ist.

Planen · Umsetzen · Prüfen · Handeln

Der Regelkreis, vollständig im System

Die Klauseln 4 bis 10 der ISO 27001 sind kein Anhang zum Produkt, sondern ein eigenes Modul. Das ist der Teil, den Werkzeuge dieser Kategorie meist auslassen.

StufeWas dort passiertModul
Planen Geltungsbereich mit begründungspflichtigen Ausschlüssen, interne und externe Themen, interessierte Parteien. Messbare Ziele mit Messgröße, Zielwert und Richtung. Managementsystem
Umsetzen Maßnahmen aus dem Risikoregister, Richtlinien mit Kenntnisnahme je Fassung, Schulungen mit Auffrischungsturnus, Rezertifizierung von Zugriffsrechten. Risiken, Richtlinien, Schulungen
Prüfen Kennzahlen mit genannter Grundgesamtheit, internes Audit mit dokumentierter Unabhängigkeit des Auditors und einer Abdeckungsanzeige über den Zyklus. Kennzahlen, Managementsystem
Handeln Abweichungen aus Audits, Vorfällen, Lieferantenbewertungen, Rezertifizierungen und Notfallübungen in einem Register. Ohne Ursache keine Maßnahme, ohne bestätigte Wirksamkeit kein Abschluss. Managementsystem

Die Nachweisseite

Die Bereiche, aus denen die Belege kommen

Sicherheit und Nachweis

Was ein Auditor sehen will.

  • Sicherheitsvorfälle

    Meldepflichtige Vorfälle mit den NIS2-Fristen 24 h, 72 h und einem Monat, Fristenwächter und Eskalation an die Leitung.

    „Müssen wir das melden — und bis wann?"

    • NIS2 Art. 23
  • Risiken

    Risikoregister mit Brutto- und Nettobewertung, Maßnahmen und Erklärung zur Anwendbarkeit über alle 93 Annex-A-Controls.

    „Was kann uns passieren, und was tun wir dagegen?"

    • Klausel 6.1
    • SoA
  • Richtlinien

    Gelenkte Dokumente mit unveränderlichen Fassungen und Kenntnisnahme je Fassung. Neue Fassung, neue Bestätigung.

    „Wer hat welche Fassung gelesen?"

    • A.5.1
    • Klausel 7.5
  • Rezertifizierung

    Kampagnen frieren den Rechtestand je Person ein und verlangen vom Prüfer eine ausdrückliche, begründete Entscheidung.

    „Braucht die Person das alles noch?"

    • A.5.18
  • Lieferanten

    Kritikalität steuert den Prüfturnus, AVV mit Ablaufdatum, vorgelegte Zertifikate, Unterauftragnehmer, Sicherheitsbewertung.

    „Wem geben wir Zugriff — und haben wir das geprüft?"

    • A.5.19–A.5.22
    • NIS2 Art. 21
  • Notfallpläne

    Wiederanlaufreihenfolge, RTO und RPO — und die Übung mit Ergebnis. Eine nicht bestandene Übung erzwingt Feststellungen.

    „Was tun wir, wenn es wirklich ausfällt?"

    • A.5.29
    • A.5.30
  • Schulungen

    Sensibilisierung mit Auffrischungsturnus. Die Quote zählt nur Nachweise, die zum Stichtag noch gültig sind.

    „Wer wurde wann geschult — und gilt das noch?"

    • A.6.3
  • Kennzahlen

    Wirksamkeit der Maßnahmen mit genannter Grundgesamtheit, dazu der Auditnachweis-Export je Control.

    „Wirkt das — und können wir es belegen?"

    • Klausel 9.1
  • Managementsystem

    Anwendungsbereich, Ziele, internes Audit, Managementbewertung, Abweichungen und Korrekturmaßnahmen.

    „Steuern wir das Ganze — oder machen wir nur Einzelmaßnahmen?"

    • Klausel 4
    • 6.2
    • 9.2
    • 9.3
    • 10.1

Häufige Fragen

ISMS und Entrutrace

Ist das ein ISMS-Tool oder ein ITSM-Tool?

Die Trennung ist der Fehler, den die Kategorie macht. Ein ISMS ohne Anschluss an den Betrieb erzeugt Papier; ein ITSM ohne ISMS erzeugt keinen Nachweis. Hier ist es dieselbe Datenbasis.

Was kann ein Werkzeug an einem ISMS grundsätzlich nicht?

Die Informationssicherheitsleitlinie als Führungsdokument formulieren, Rollen und Verantwortlichkeiten in Ihrer Organisation tatsächlich zuweisen und dafür sorgen, dass Menschen sich daran halten. Ein vollständig ausgefülltes Werkzeug ist noch kein funktionierendes Managementsystem. Entrutrace macht sichtbar, ob es gelebt wird — mehr nicht, aber das schon.

Womit fängt man an?

Mit dem Inventar und dem Servicedesk. Ohne zu wissen, was Sie haben und was woran hängt, ist jede Risikobewertung geraten. Das Managementsystem darüber lässt sich anschalten, wenn die Basis steht — die Reihenfolge ist nicht beliebig.

Am schnellsten überzeugt der eigene Fall.

Vierzig Minuten, Ihre Landschaft als Beispiel, kein Foliensatz. Wir zeigen den Weg von der Meldung bis zum Auditnachweis an einem Vorgang, den Sie selbst aussuchen.