Sieben Schritte geben Orientierung.
- Auftrag und Verantwortung klärenDie Leitung initiiert den Sicherheitsprozess, benennt Verantwortung und stellt Zeit, Personal und Budget bereit.
- Ziele und Geltungsbereich festlegenWelche Unternehmensteile, Prozesse, Standorte und Informationen gehören zum ISMS?
- Unternehmen aufnehmenWichtige Geschäftsprozesse, Informationen, Anwendungen, Systeme, Räume und Abhängigkeiten werden sichtbar gemacht.
- Risiken einordnenWas kann die Vertraulichkeit, Integrität oder Verfügbarkeit beeinträchtigen – und wie relevant ist das?
- Bauplan und Maßnahmen wählenISO 27001, IT-Grundschutz oder VdS 10000 können den Aufbau unterschiedlich ausgestalten.
- Im Alltag umsetzenVerantwortliche führen Maßnahmen, Regeln und Abläufe tatsächlich ein und halten passende Nachweise fest.
- Prüfen und verbessernReviews, interne Überprüfungen und Veränderungen fließen zurück in Ziele, Risiken und Maßnahmen.
Die Methode bestimmt die Tiefe – nicht den Kern.
Der Kern bleibt ähnlich: Verantwortung, Überblick, Risikobehandlung, Schutz im Alltag und Verbesserung. Der gewählte Bauplan legt fest, wie detailliert, formal und prüfbar diese Elemente ausgestaltet werden.
Häufige Fragen
Welches Dokument entsteht zuerst?
Vor umfangreichen Richtlinien sollten Auftrag, Geltungsbereich, Ziele und Verantwortlichkeiten klar sein. Die genaue Reihenfolge hängt von Ausgangslage und gewählter Methodik ab.
Kann ein kleines Unternehmen schlank starten?
Ja. Umfang und Formalität sollten zur Größe, den Risiken und den Anforderungen passen. Entscheidend ist, dass das System tatsächlich funktioniert und weiterentwickelt wird.
Steht ein Audit am Anfang?
Nein. Zuerst wird das ISMS aufgebaut und betrieben. Eine interne Prüfung hilft später bei der Bewertung; ein externes Audit oder Assessment ist eine mögliche Nachweisstufe.
Primärquelle
Der dargestellte Ablauf orientiert sich an den Phasen des Sicherheitsprozesses im BSI-Standard 200-2.