Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Information Security Management System

Ein Information Security Management System (ISMS, englisch für „Managementsystem für Informationssicherheit“) ist die Aufstellung von Verfahren und Regeln …

Inhalt5 Abschnitte
  1. 1. Aufgabe und Bedeutung eines ISMS
  2. 2. Organisation und kontinuierliche Verbesserung
  3. 3. Zertifizierung und IT-Grundschutz
  4. 4. Ansätze für kleine und mittlere Unternehmen
  5. 5. Informationssicherheit und Datenschutz

Aufgabe und Bedeutung eines ISMS

Ein Information Security Management System (ISMS; englisch „Managementsystem für Informationssicherheit“) umfasst Verfahren und Regeln innerhalb einer Organisation. Es dient dazu, Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.

Der Begriff wird in ISO/IEC 27002 definiert; ISO/IEC 27001 definiert ein ISMS. Den deutschen Anteil an dieser Normungsarbeit betreut DIN NIA-01-27 IT-Sicherheitsverfahren. Informationssicherheit betrifft insbesondere Vertraulichkeit, Integrität und Verfügbarkeit von Informationen: Daten sollen nur Berechtigten zugänglich sein, korrekt und unverändert bleiben sowie bei Bedarf verfügbar sein.

Organisation und kontinuierliche Verbesserung

Ein ISMS muss in der Organisation verankert sein. Das oberste Management weist Verantwortlichkeiten und Befugnisse für den Informationssicherheitsprozess eindeutig und widerspruchsfrei zu. Üblicherweise wird ein Informationssicherheitsbeauftragter (ISB) bestimmt, der umfassend für das ISMS verantwortlich ist; alternativ kann ein externer Dienstleister den ISB stellen.

Das Topmanagement legt verbindliche Sicherheitsziele fest und verabschiedet Sicherheitsrichtlinien (Security Policy). Diese bestimmen den sicheren Umgang mit IT-Infrastruktur und Informationen. Informationssicherheit wird außerdem im Personalmanagement berücksichtigt, also bei Einstellung, Einarbeitung sowie beim Ende oder Wechsel eines Arbeitsverhältnisses. Das Unternehmen soll aktuelles Wissen zur Informationssicherheit besitzen und dafür sorgen, dass Beschäftigte ihre Verantwortlichkeiten verstehen sowie geeignet und qualifiziert sind.

Das gewünschte Sicherheitsniveau wird definiert und umgesetzt. Anschließend wird es fortlaufend an aktuelle Bedürfnisse und die Gefährdungslage angepasst; dies ist ein kontinuierlicher Verbesserungsprozess. Zudem soll das Unternehmen auf Störungen, Ausfälle und Sicherheitsvorfälle in der elektronischen Datenverarbeitung vorbereitet sein.

Zertifizierung und IT-Grundschutz

Je nach Branche und Gesetz muss eine Organisation ein zertifiziertes ISMS betreiben, häufig mit jährlichem externem Audit. In weniger streng geregelten Branchen kann eine freiwillige Zertifizierung ein Wettbewerbsvorteil sein, weil sie Kunden und Dienstleistern die Sicherheit von Informationen nachweist.

Neben einer Zertifizierung direkt nach der ISO/IEC-27000-Reihe gibt es in Deutschland typische Varianten. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) veröffentlichte 2006 mit dem IT-Grundschutz ein Konzept zur Umsetzung eines ISMS. Die drei Standards 200-1, 200-2 und 200-3 sowie die IT-Grundschutzkataloge – bis 2006 IT-Grundschutzhandbuch genannt – unterstützen Einführung und Aufrechterhaltung. Die Kataloge sind seit 2006 an ISO/IEC 27001 angepasst; der Ansatz gilt als Quasi-Standard in deutschen Behörden. Im Oktober 2022 wurde die Norm auf ISO 27001:2022 aktualisiert, seit Dezember 2023 liegt sie auch auf Deutsch vor.

Ansätze für kleine und mittlere Unternehmen

ISMS nach ISO/IEC 27001 oder den IT-Grundschutz-Katalogen können für kleine und mittlere Unternehmen (KMU), besonders außerhalb der IT-Branche, eine große Hürde sein. Gründe sind unter anderem zu wenig ausreichend ausgebildetes Personal in kleinen IT-Abteilungen sowie die geforderte Risikoanalyse und die Auswahl konkreter Maßnahmen.

Das „Netz für Informationssicherheit im Mittelstand (NIM)“, zu dessen Mitgliedern unter anderem Bayerischer IT-Sicherheitscluster, Universität und Hochschule Regensburg gehören, entwickelte deshalb aus IT-Grundschutz und ISO/IEC 27001 ein wissenschaftlich abgestütztes Modell in 12 konkreten Schritten: ISIS12. Es soll nicht jedes Bedrohungsszenario abdecken, sondern verständliche, begrenzte Handlungsanweisungen mit integriertem Einführungskonzept bieten.

Die Richtlinien „VdS 10000 – Informationssicherheitsmanagementsystem für kleine und mittlere Unternehmen (KMU)“ der VdS Schadenverhütung GmbH enthalten Vorgaben, Hilfestellungen zur Implementierung und konkrete organisatorische sowie technische Maßnahmen zur Absicherung von IT-Infrastrukturen. Sie richten sich auch an kleinere und mittlere Institutionen und Behörden. Ihr Ziel ist ein angemessenes Schutzniveau mit möglichst geringem Aufwand; VdS 10000 ist Nachfolger der VdS 3473.

Informationssicherheit und Datenschutz

Informationssicherheitsbeauftragter (ISB) und Datenschutzbeauftragter (DSB) haben teilweise überschneidende Zuständigkeiten, müssen ihre Aufgaben jedoch personell getrennt wahrnehmen. ISO/IEC 27701 erweitert das klassische ISMS um Datenschutzaspekte. Dadurch können beide Beauftragten über dasselbe Dokumentenwerk einander zuarbeiten.

Lernvideos zu Information Security Management System

Weiterlesen