Mehr als Technik.
Informationssicherheitsmanagement ist ein Teil des allgemeinen Risikomanagements. Es soll die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen, Geschäftsprozessen, Anwendungen und IT-Systemen gewährleisten.
Vertraulichkeit
Informationen erreichen nur die Personen, die sie sehen oder verwenden dürfen.
Integrität
Informationen und Systeme bleiben richtig, vollständig und nachvollziehbar.
Verfügbarkeit
Wichtige Informationen und Systeme stehen dann bereit, wenn sie gebraucht werden.
Schutzobjekte
Geschützt werden Informationen, Prozesse, Anwendungen, IT-Systeme – und die dazugehörigen Menschen und Abläufe.
Ein System, kein einzelnes Dokument.
Ein ISMS ist weder nur ein Handbuch noch nur eine Software. Dokumente halten Entscheidungen und Regeln fest. Entscheidend ist jedoch, dass Verantwortung übernommen, Risiken behandelt, Maßnahmen im Alltag umgesetzt und Ergebnisse regelmäßig überprüft werden.
Deshalb ist ein ISMS ein kontinuierlicher Prozess: Das Unternehmen plant Informationssicherheit, setzt sie um, prüft die Wirkung und verbessert das System, wenn sich Geschäft, Technik oder Anforderungen verändern.
Häufige Fragen
Braucht jedes Unternehmen eine Zertifizierung?
Nein. Ein Unternehmen kann ein wirksames ISMS betreiben, ohne zertifiziert zu sein. Eine Zertifizierung ist eine mögliche Nachweisstufe, etwa wenn Kunden oder der Markt sie verlangen.
Ist ein ISMS dasselbe wie IT-Sicherheit?
Nein. IT-Sicherheit konzentriert sich auf elektronisch verarbeitete Informationen und Technik. Informationssicherheit betrachtet umfassender auch Papier, Wissen, Verantwortlichkeiten, Räume und Geschäftsprozesse.
Wer ist verantwortlich?
Die Gesamtverantwortung liegt bei der Leitungsebene. Operative Aufgaben können an einen Informationssicherheitsbeauftragten und weitere Rollen delegiert werden.
Primärquellen
Grundlage dieser Einordnung sind die BSI-Standards zum Informationssicherheitsmanagement und zur IT-Grundschutz-Methodik.