VISMS verstehenisms-bauplan.deZum Bauplan↗
GRUNDLAGE · EINFACH ERKLÄRT

Was ist ein ISMS?

Informationssicherheitsmanagementsystem

KURZE ANTWORT

Ein ISMS ist das Managementsystem für die Informationssicherheit eines Unternehmens.

Es verbindet Verantwortung, Ziele, Risiken, Regeln, Maßnahmen und regelmäßige Überprüfung zu einem dauerhaften System. Es schützt Informationen nicht nur in der IT, sondern auch auf Papier, in Prozessen und in den Köpfen der Menschen.

Mehr als Technik.

Informationssicherheitsmanagement ist ein Teil des allgemeinen Risikomanagements. Es soll die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen, Geschäftsprozessen, Anwendungen und IT-Systemen gewährleisten.

Vertraulichkeit

Informationen erreichen nur die Personen, die sie sehen oder verwenden dürfen.

Integrität

Informationen und Systeme bleiben richtig, vollständig und nachvollziehbar.

Verfügbarkeit

Wichtige Informationen und Systeme stehen dann bereit, wenn sie gebraucht werden.

Schutzobjekte

Geschützt werden Informationen, Prozesse, Anwendungen, IT-Systeme – und die dazugehörigen Menschen und Abläufe.

Ein System, kein einzelnes Dokument.

Ein ISMS ist weder nur ein Handbuch noch nur eine Software. Dokumente halten Entscheidungen und Regeln fest. Entscheidend ist jedoch, dass Verantwortung übernommen, Risiken behandelt, Maßnahmen im Alltag umgesetzt und Ergebnisse regelmäßig überprüft werden.

Deshalb ist ein ISMS ein kontinuierlicher Prozess: Das Unternehmen plant Informationssicherheit, setzt sie um, prüft die Wirkung und verbessert das System, wenn sich Geschäft, Technik oder Anforderungen verändern.

Häufige Fragen

Braucht jedes Unternehmen eine Zertifizierung?

Nein. Ein Unternehmen kann ein wirksames ISMS betreiben, ohne zertifiziert zu sein. Eine Zertifizierung ist eine mögliche Nachweisstufe, etwa wenn Kunden oder der Markt sie verlangen.

Ist ein ISMS dasselbe wie IT-Sicherheit?

Nein. IT-Sicherheit konzentriert sich auf elektronisch verarbeitete Informationen und Technik. Informationssicherheit betrachtet umfassender auch Papier, Wissen, Verantwortlichkeiten, Räume und Geschäftsprozesse.

Wer ist verantwortlich?

Die Gesamtverantwortung liegt bei der Leitungsebene. Operative Aufgaben können an einen Informationssicherheitsbeauftragten und weitere Rollen delegiert werden.

Primärquellen

Grundlage dieser Einordnung sind die BSI-Standards zum Informationssicherheitsmanagement und zur IT-Grundschutz-Methodik.

Das eigene Unternehmen einordnen.

Der ISMS Bauplan macht Kern, Methodik und zusätzliche Anforderungen sichtbar.

Konfigurator öffnen ↗