Informationssicherheit

Informationssicherheit ist der angemessene Schutz der Vertraulichkeit, Integrität und Verfügbarkeit von Informationen auf Papier, in IT-Systemen oder im Wissen von Personen. § 2 Nr. 17 BSIG definiert den Begriff gesetzlich. IT-Sicherheit ist nach BSI-Standard 200-1 eine Teilmenge davon und auf elektronisch gespeicherte Informationen beschränkt.

ISMSZuletzt geprüft:

Was ist Informationssicherheit?

Informationssicherheit schützt die Information selbst, unabhängig vom Träger: ihre Vertraulichkeit, ihre Integrität und ihre Verfügbarkeit. § 2 Nr. 17 BSIG definiert sie als „den angemessenen Schutz der Vertraulichkeit, Integrität und Verfügbarkeit von Informationen“. Das Glossar des IT-Grundschutz-Kompendiums ergänzt: „Dabei können Informationen sowohl auf Papier, in IT-Systemen oder auch in Köpfen gespeichert sein.“

Ein ausgedruckter Vertrag am Empfang, ein Gespräch im Zug und eine Datenbank im eigenen Rechenzentrum fallen deshalb gleichermaßen darunter. Gesteuert wird Informationssicherheit über ein Informationssicherheits-Managementsystem (ISMS).

Gesetz und Normen definieren denselben Kern

Alle maßgeblichen Fundstellen stellen Vertraulichkeit, Integrität und Verfügbarkeit in den Mittelpunkt; sie unterscheiden sich darin, was sie schützen und was sie ergänzen.

FundstelleBegriffWas dort steht
§ 2 Nr. 17 BSIGInformationssicherheitangemessener Schutz von Vertraulichkeit, Integrität und Verfügbarkeit von Informationen
§ 2 Nr. 39 BSIGSicherheit in der InformationstechnikEinhaltung von Sicherheitsstandards in oder bei der Anwendung von IT-Systemen, Komponenten und Prozessen
ISO/IEC 27000, Abschnitt 3.28Informationssicherheit (information security)stellt Vertraulichkeit, Integrität und Verfügbarkeit in den Mittelpunkt; eine Anmerkung nennt vier weitere mögliche Eigenschaften, darunter die Authentizität
BSI-Standard 200-1, Kapitel 2InformationssicherheitSchutz von Informationen jeglicher Art und Herkunft; IT-Sicherheit ist eine Teilmenge davon
Art. 6 Nr. 2 der Richtlinie (EU) 2022/2555Sicherheit von Netz- und Informationssystemennennt neben Verfügbarkeit, Integrität und Vertraulichkeit auch die Authentizität

Das BSIG trennt damit selbst: Nr. 17 knüpft an die Information an, Nr. 39 an Sicherheitsvorkehrungen in und bei informationstechnischen Systemen. Nach BSI-Standard 200-1 umfasst IT-Sicherheit nur den Schutz elektronisch gespeicherter Informationen und ihrer Verarbeitung. Beide Begriffe stellt der Vergleich Informationssicherheit vs. IT-Sicherheit Merkmal für Merkmal gegenüber.

Womit befasst sich Informationssicherheit?

Informationssicherheit befasst sich mit allem, was Vertraulichkeit, Integrität oder Verfügbarkeit beeinträchtigen kann, auch mit Ereignissen ohne Angreifer. Der BSI-Standard 200-1 nennt dafür in Kapitel 2 Beispiele:

  • Feuer oder Wasser setzen Datenträger und IT-Systeme außer Gefecht.
  • Nach einem missglückten Software-Update werden Daten unbemerkt verändert.
  • Ein Geschäftsprozess stockt, weil die einzigen Mitarbeitenden erkrankt sind, die die Anwendung beherrschen.
  • Vertrauliche Dokumente werden versehentlich weitergegeben, weil sie nicht als vertraulich gekennzeichnet waren.

Geschützt werden deshalb alle Werte, in oder an denen Informationen liegen. Dazu zählen Informationen und Daten, die Geschäftsprozesse, die sie nutzen, und die IT-Systeme und Räume, in denen sie verarbeitet werden. Hinzu kommen die Personen mit Zugang und die Dienstleister, die in Ihrem Auftrag arbeiten.

Jedes Schutzziel wird je Wert getrennt bewertet: Ein Preisblatt kann öffentlich sein und darf trotzdem nicht verfälscht werden. Die drei Schutzziele und ihre Ergänzungen erklärt der Eintrag zur CIA-Triade.

Woraus ergibt sich die Pflicht zur Informationssicherheit?

Die Pflicht zur Informationssicherheit ergibt sich aus mehreren Quellen; welche greift, hängt von Branche, Größe und den verarbeiteten Daten ab (Stand: Oktober 2026).

PflichtquelleWer betroffen istWas verlangt wird
§ 30 BSIG, seit 6. Dezember 2025besonders wichtige und wichtige Einrichtungen, nach BSI-Angaben rund 29.500geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen; Abs. 2 Satz 2 nennt zehn Mindestmaßnahmen
Art. 32 DSGVOalle, die personenbezogene Daten verarbeitentechnische und organisatorische Maßnahmen für ein dem Risiko angemessenes Schutzniveau
Verordnung (EU) 2022/2554 (DORA), Kapitel II, Art. 5 bis 16FinanzunternehmenIKT-Risikomanagement
§ 43 Abs. 1 GmbHG, § 93 Abs. 1 Satz 1 AktGGeschäftsführung und VorstandSorgfalt eines ordentlichen Geschäftsmannes beziehungsweise eines ordentlichen und gewissenhaften Geschäftsleiters
Verträge und AusschreibungenLieferanten, deren Kunden Nachweise fordernder vertraglich vereinbarte Nachweis, etwa ein Zertifikat nach ISO/IEC 27001

Für besonders wichtige und wichtige Einrichtungen kommt § 38 Abs. 1 BSIG hinzu: Die Geschäftsleitung muss die Maßnahmen nach § 30 umsetzen und ihre Umsetzung überwachen.

Vier Maßnahmenarten nach ISO/IEC 27002

Maßnahmen der Informationssicherheit wirken auf vier Ebenen: organisatorisch, personell, physisch und technologisch. ISO/IEC 27002:2022 gliedert ihre 93 Maßnahmen in genau diese vier Gruppen.

EbeneAnzahl in ISO/IEC 27002:2022Beispiele
Organisatorisch37Leitlinie, Rollen, Asset-Inventar, Klassifizierung, Lieferanten, Vorfallbehandlung
Personell8Überprüfung vor der Einstellung, Vertraulichkeitsvereinbarungen, Sensibilisierung
Physisch14Zutrittskontrolle, Schutz von Räumen und Geräten, Entsorgung von Datenträgern
Technologisch34Zugriffsrechte, Multi-Faktor-Authentifizierung, Datensicherung, Protokollierung, Verschlüsselung

Welche Maßnahmen ein Unternehmen umsetzt, folgt aus seiner Risikobeurteilung; der Katalog dient als Gegenprobe, ob nichts übersehen wurde.

Ein ISMS macht Informationssicherheit steuerbar

Informationssicherheit wird über ein ISMS umgesetzt, einen gesteuerten Kreislauf statt einzelner Maßnahmen. Ein ISMS organisiert diese Arbeit in fünf wiederkehrenden Schritten:

  1. Geltungsbereich festlegen und eine Informationssicherheitsleitlinie beschließen.
  2. Werte mit Verantwortlichen in einem Asset-Inventar erfassen.
  3. Schutzbedarf und Risiken je Wert bewerten.
  4. Maßnahmen aus der Risikobehandlung ableiten, mit Verantwortlichem und Termin.
  5. Wirksamkeit mit internen Audits, Kennzahlen und der Managementbewertung prüfen und Abweichungen korrigieren.

Den vollständigen Ablauf beschreibt der Ratgeber ISMS einführen.

Wie Rizzqo Informationssicherheit am Asset führt

Rizzqo bildet Informationssicherheit an den Werten selbst ab. Informationen, Prozesse und Dienstleistungen sind primäre Assets; darunter stehen die Systeme, Anwendungen, Cloud-Dienste und Dienstleister, die sie tragen. Prozesse und Dienstleistungen werden nach Vertraulichkeit, Integrität und Verfügbarkeit eingestuft, Informationen nach Vertraulichkeit. Die unterstützenden Assets übernehmen von den primären Assets nur die Vertraulichkeitseinstufung und die Kennzeichnung personenbezogener Daten.

Anforderungen aus ISO/IEC 27001 und ISO/IEC 27002 erscheinen über Asset-Kategorie und -Unterkategorie an den Assets, für die sie gelten, mit einer verantwortlichen Person. Als erfüllt zählt eine Anforderung erst, wenn sie mit Name und Zeitstempel finalisiert ist.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework