Was ist Informationssicherheit?
Informationssicherheit schützt die Information selbst, unabhängig vom Träger: ihre Vertraulichkeit, ihre Integrität und ihre Verfügbarkeit. § 2 Nr. 17 BSIG definiert sie als „den angemessenen Schutz der Vertraulichkeit, Integrität und Verfügbarkeit von Informationen“. Das Glossar des IT-Grundschutz-Kompendiums ergänzt: „Dabei können Informationen sowohl auf Papier, in IT-Systemen oder auch in Köpfen gespeichert sein.“
Ein ausgedruckter Vertrag am Empfang, ein Gespräch im Zug und eine Datenbank im eigenen Rechenzentrum fallen deshalb gleichermaßen darunter. Gesteuert wird Informationssicherheit über ein Informationssicherheits-Managementsystem (ISMS).
Gesetz und Normen definieren denselben Kern
Alle maßgeblichen Fundstellen stellen Vertraulichkeit, Integrität und Verfügbarkeit in den Mittelpunkt; sie unterscheiden sich darin, was sie schützen und was sie ergänzen.
| Fundstelle | Begriff | Was dort steht |
|---|---|---|
| § 2 Nr. 17 BSIG | Informationssicherheit | angemessener Schutz von Vertraulichkeit, Integrität und Verfügbarkeit von Informationen |
| § 2 Nr. 39 BSIG | Sicherheit in der Informationstechnik | Einhaltung von Sicherheitsstandards in oder bei der Anwendung von IT-Systemen, Komponenten und Prozessen |
| ISO/IEC 27000, Abschnitt 3.28 | Informationssicherheit (information security) | stellt Vertraulichkeit, Integrität und Verfügbarkeit in den Mittelpunkt; eine Anmerkung nennt vier weitere mögliche Eigenschaften, darunter die Authentizität |
| BSI-Standard 200-1, Kapitel 2 | Informationssicherheit | Schutz von Informationen jeglicher Art und Herkunft; IT-Sicherheit ist eine Teilmenge davon |
| Art. 6 Nr. 2 der Richtlinie (EU) 2022/2555 | Sicherheit von Netz- und Informationssystemen | nennt neben Verfügbarkeit, Integrität und Vertraulichkeit auch die Authentizität |
Das BSIG trennt damit selbst: Nr. 17 knüpft an die Information an, Nr. 39 an Sicherheitsvorkehrungen in und bei informationstechnischen Systemen. Nach BSI-Standard 200-1 umfasst IT-Sicherheit nur den Schutz elektronisch gespeicherter Informationen und ihrer Verarbeitung. Beide Begriffe stellt der Vergleich Informationssicherheit vs. IT-Sicherheit Merkmal für Merkmal gegenüber.
Womit befasst sich Informationssicherheit?
Informationssicherheit befasst sich mit allem, was Vertraulichkeit, Integrität oder Verfügbarkeit beeinträchtigen kann, auch mit Ereignissen ohne Angreifer. Der BSI-Standard 200-1 nennt dafür in Kapitel 2 Beispiele:
- Feuer oder Wasser setzen Datenträger und IT-Systeme außer Gefecht.
- Nach einem missglückten Software-Update werden Daten unbemerkt verändert.
- Ein Geschäftsprozess stockt, weil die einzigen Mitarbeitenden erkrankt sind, die die Anwendung beherrschen.
- Vertrauliche Dokumente werden versehentlich weitergegeben, weil sie nicht als vertraulich gekennzeichnet waren.
Geschützt werden deshalb alle Werte, in oder an denen Informationen liegen. Dazu zählen Informationen und Daten, die Geschäftsprozesse, die sie nutzen, und die IT-Systeme und Räume, in denen sie verarbeitet werden. Hinzu kommen die Personen mit Zugang und die Dienstleister, die in Ihrem Auftrag arbeiten.
Jedes Schutzziel wird je Wert getrennt bewertet: Ein Preisblatt kann öffentlich sein und darf trotzdem nicht verfälscht werden. Die drei Schutzziele und ihre Ergänzungen erklärt der Eintrag zur CIA-Triade.
Woraus ergibt sich die Pflicht zur Informationssicherheit?
Die Pflicht zur Informationssicherheit ergibt sich aus mehreren Quellen; welche greift, hängt von Branche, Größe und den verarbeiteten Daten ab (Stand: Oktober 2026).
| Pflichtquelle | Wer betroffen ist | Was verlangt wird |
|---|---|---|
| § 30 BSIG, seit 6. Dezember 2025 | besonders wichtige und wichtige Einrichtungen, nach BSI-Angaben rund 29.500 | geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen; Abs. 2 Satz 2 nennt zehn Mindestmaßnahmen |
| Art. 32 DSGVO | alle, die personenbezogene Daten verarbeiten | technische und organisatorische Maßnahmen für ein dem Risiko angemessenes Schutzniveau |
| Verordnung (EU) 2022/2554 (DORA), Kapitel II, Art. 5 bis 16 | Finanzunternehmen | IKT-Risikomanagement |
| § 43 Abs. 1 GmbHG, § 93 Abs. 1 Satz 1 AktG | Geschäftsführung und Vorstand | Sorgfalt eines ordentlichen Geschäftsmannes beziehungsweise eines ordentlichen und gewissenhaften Geschäftsleiters |
| Verträge und Ausschreibungen | Lieferanten, deren Kunden Nachweise fordern | der vertraglich vereinbarte Nachweis, etwa ein Zertifikat nach ISO/IEC 27001 |
Für besonders wichtige und wichtige Einrichtungen kommt § 38 Abs. 1 BSIG hinzu: Die Geschäftsleitung muss die Maßnahmen nach § 30 umsetzen und ihre Umsetzung überwachen.
Vier Maßnahmenarten nach ISO/IEC 27002
Maßnahmen der Informationssicherheit wirken auf vier Ebenen: organisatorisch, personell, physisch und technologisch. ISO/IEC 27002:2022 gliedert ihre 93 Maßnahmen in genau diese vier Gruppen.
| Ebene | Anzahl in ISO/IEC 27002:2022 | Beispiele |
|---|---|---|
| Organisatorisch | 37 | Leitlinie, Rollen, Asset-Inventar, Klassifizierung, Lieferanten, Vorfallbehandlung |
| Personell | 8 | Überprüfung vor der Einstellung, Vertraulichkeitsvereinbarungen, Sensibilisierung |
| Physisch | 14 | Zutrittskontrolle, Schutz von Räumen und Geräten, Entsorgung von Datenträgern |
| Technologisch | 34 | Zugriffsrechte, Multi-Faktor-Authentifizierung, Datensicherung, Protokollierung, Verschlüsselung |
Welche Maßnahmen ein Unternehmen umsetzt, folgt aus seiner Risikobeurteilung; der Katalog dient als Gegenprobe, ob nichts übersehen wurde.
Ein ISMS macht Informationssicherheit steuerbar
Informationssicherheit wird über ein ISMS umgesetzt, einen gesteuerten Kreislauf statt einzelner Maßnahmen. Ein ISMS organisiert diese Arbeit in fünf wiederkehrenden Schritten:
- Geltungsbereich festlegen und eine Informationssicherheitsleitlinie beschließen.
- Werte mit Verantwortlichen in einem Asset-Inventar erfassen.
- Schutzbedarf und Risiken je Wert bewerten.
- Maßnahmen aus der Risikobehandlung ableiten, mit Verantwortlichem und Termin.
- Wirksamkeit mit internen Audits, Kennzahlen und der Managementbewertung prüfen und Abweichungen korrigieren.
Den vollständigen Ablauf beschreibt der Ratgeber ISMS einführen.
Wie Rizzqo Informationssicherheit am Asset führt
Rizzqo bildet Informationssicherheit an den Werten selbst ab. Informationen, Prozesse und Dienstleistungen sind primäre Assets; darunter stehen die Systeme, Anwendungen, Cloud-Dienste und Dienstleister, die sie tragen. Prozesse und Dienstleistungen werden nach Vertraulichkeit, Integrität und Verfügbarkeit eingestuft, Informationen nach Vertraulichkeit. Die unterstützenden Assets übernehmen von den primären Assets nur die Vertraulichkeitseinstufung und die Kennzeichnung personenbezogener Daten.
Anforderungen aus ISO/IEC 27001 und ISO/IEC 27002 erscheinen über Asset-Kategorie und -Unterkategorie an den Assets, für die sie gelten, mit einer verantwortlichen Person. Als erfüllt zählt eine Anforderung erst, wenn sie mit Name und Zeitstempel finalisiert ist.