Die Informationssicherheitsleitlinie beantwortet eine einzige Frage verbindlich: Was ist der Organisation die Sicherheit ihrer Informationen wert, und wer setzt das durch. Alles Weitere – Passwortregeln, Freigabeprozesse, technische Vorgaben – gehört in nachgelagerte Dokumente. Diese Arbeitsteilung ist der Grund, warum eine gute Leitlinie kurz ist und trotzdem trägt.
Leitlinie, Richtlinie, Arbeitsanweisung
| Ebene | Frage | Verabschiedet durch | Änderungsfrequenz |
|---|---|---|---|
| Leitlinie | Warum und mit welcher Verbindlichkeit? | Geschäftsleitung | selten |
| Richtlinie | Was gilt für ein Themenfeld? | Fachverantwortliche, freigegeben durch die Leitung | mittelfristig |
| Arbeitsanweisung, Konzept | Wie genau, in welchem System? | Fachbereich oder IT | laufend |
Am häufigsten stehen Betriebsdetails in der Leitlinie. Sie muss dann bei jeder technischen Änderung erneut von der Geschäftsleitung verabschiedet werden und wird dadurch entweder zur Dauerbaustelle oder still veraltet.
Welche Inhalte muss die Leitlinie zwingend enthalten?
- Stellenwert und Ziele der Informationssicherheit, abgeleitet aus Geschäftszielen, rechtlichen Anforderungen und Kundenerwartungen
- Geltungsbereich: Organisationseinheiten, Standorte, Prozesse, Systeme; ausdrücklich auch die Geltung für Externe und Dienstleister
- Grundsätze: risikobasiertes Vorgehen, Vertraulichkeit, Integrität und Verfügbarkeit als Schutzziele, Meldepflicht bei Sicherheitsvorfällen
- Organisation und Rollen: Verantwortung der Leitung, Aufgaben des Informationssicherheitsbeauftragten, Verantwortung von Führungskräften und Beschäftigten
- Verbindlichkeit und Konsequenzen bei Verstößen
- Verpflichtung zu Ressourcen und fortlaufender Verbesserung
- Verweis auf das nachgelagerte Regelwerk, ohne dessen Inhalte zu wiederholen
Was verlangt ISO 27001 in Abschnitt 5.2?
ISO/IEC 27001 verlangt in Abschnitt 5.2, dass die oberste Leitung eine Informationssicherheitspolitik festlegt, die zum Zweck der Organisation passt, einen Rahmen für Sicherheitsziele bietet und die Verpflichtung zur Erfüllung anwendbarer Anforderungen sowie zur fortlaufenden Verbesserung enthält. Sie muss als dokumentierte Information verfügbar sein, intern kommuniziert und interessierten Parteien bei Bedarf zugänglich gemacht werden. Der IT-Grundschutz des BSI kennt dasselbe Dokument unter dem Namen Leitlinie zur Informationssicherheit und beschreibt seine Erstellung als einen der ersten Schritte im Sicherheitsprozess.
Auch regulatorische Maßnahmenkataloge setzen dokumentierte Konzepte für Risikoanalyse und Informationssicherheit voraus. Die Leitlinie ist der übliche Einstiegspunkt dafür, ersetzt die einzelnen Konzepte aber nicht.
Woran erkennen Beschäftigte, dass die Leitlinie verbindlich ist?
Drei Merkmale entscheiden darüber, ob die Leitlinie im Betrieb wirkt:
- Sichtbare Verabschiedung durch die Leitung: mit Datum, Version und Unterschrift. Eine Leitlinie ohne erkennbaren Urheber wird als Empfehlung gelesen.
- Aktive Kommunikation statt Ablage im Intranet: Aufnahme in das Onboarding, regelmäßige Bestätigung, Bezugnahme in Schulungen.
- Nachweisbare Kenntnisnahme, insbesondere für Rollen mit erweiterten Rechten und für Externe.
Wann sie geändert wird
Eine jährliche Prüfung auf Aktualität ist üblich, eine Änderung nur bei Anlass sinnvoll: veränderter Geltungsbereich, neue rechtliche Anforderungen, Reorganisation, wesentliche Vorfälle oder Ergebnisse aus Audit und Managementbewertung. Jede Fassung sollte versioniert und die Vorgängerfassung archiviert werden; im Audit ist die Frage nach der Entwicklung der Leitlinie häufiger als die nach ihrem Inhalt.
Woran erkennt man eine schwache Leitlinie?
- Die Leitlinie ist so allgemein formuliert, dass sie für jede Organisation gelten könnte.
- Sie nennt Rollen, die es im Unternehmen nicht gibt.
- Externe und Dienstleister sind vom Geltungsbereich nicht erfasst.
- Es fehlt ein Verweis darauf, wo das konkrete Regelwerk zu finden ist.
Wo der Geltungsbereich der Leitlinie konkret wird
Interessant ist eine bestimmte Passage der Leitlinie, nämlich der Geltungsbereich, weil sie über Jahre die am häufigsten gedeutete Stelle des Dokuments ist.
In Rizzqo hat dieser Geltungsbereich eine zweite, überprüfbare Form: eine Menge von Objekten. Die primären Werte, also Informationen, Prozesse und Dienstleistungen, und die Systeme, Standorte, Dienstleister und Personalfunktionen, die sie tragen. Die Frage, ob ein bestimmtes System dazugehört, ist damit keine Auslegungsfrage mehr. Und ein Objekt außerhalb der Grenze, das einen Wert innerhalb der Grenze trägt, fällt in der Verknüpfung auf, statt in einer Fußnote zu verschwinden. Die Leitlinie behält ihre Rolle als in Kraft gesetztes Dokument; sie bekommt lediglich eine Umsetzung, auf die sie sich beziehen kann.