Informationssicherheitsleitlinie (Security Policy)

Die Informationssicherheitsleitlinie ist das oberste Dokument der Sicherheitsorganisation. Sie wird von der Geschäftsleitung in Kraft gesetzt und legt Ziele, Geltungsbereich, Grundsätze, Rollen und Verbindlichkeit der Informationssicherheit fest. Detailregelungen stehen in nachgelagerten Richtlinien, nicht in der Leitlinie selbst.

ISMSZuletzt geprüft:

Die Informationssicherheitsleitlinie beantwortet eine einzige Frage verbindlich: Was ist der Organisation die Sicherheit ihrer Informationen wert, und wer setzt das durch. Alles Weitere – Passwortregeln, Freigabeprozesse, technische Vorgaben – gehört in nachgelagerte Dokumente. Diese Arbeitsteilung ist der Grund, warum eine gute Leitlinie kurz ist und trotzdem trägt.

Leitlinie, Richtlinie, Arbeitsanweisung

EbeneFrageVerabschiedet durchÄnderungsfrequenz
LeitlinieWarum und mit welcher Verbindlichkeit?Geschäftsleitungselten
RichtlinieWas gilt für ein Themenfeld?Fachverantwortliche, freigegeben durch die Leitungmittelfristig
Arbeitsanweisung, KonzeptWie genau, in welchem System?Fachbereich oder ITlaufend

Am häufigsten stehen Betriebsdetails in der Leitlinie. Sie muss dann bei jeder technischen Änderung erneut von der Geschäftsleitung verabschiedet werden und wird dadurch entweder zur Dauerbaustelle oder still veraltet.

Welche Inhalte muss die Leitlinie zwingend enthalten?

  • Stellenwert und Ziele der Informationssicherheit, abgeleitet aus Geschäftszielen, rechtlichen Anforderungen und Kundenerwartungen
  • Geltungsbereich: Organisationseinheiten, Standorte, Prozesse, Systeme; ausdrücklich auch die Geltung für Externe und Dienstleister
  • Grundsätze: risikobasiertes Vorgehen, Vertraulichkeit, Integrität und Verfügbarkeit als Schutzziele, Meldepflicht bei Sicherheitsvorfällen
  • Organisation und Rollen: Verantwortung der Leitung, Aufgaben des Informationssicherheitsbeauftragten, Verantwortung von Führungskräften und Beschäftigten
  • Verbindlichkeit und Konsequenzen bei Verstößen
  • Verpflichtung zu Ressourcen und fortlaufender Verbesserung
  • Verweis auf das nachgelagerte Regelwerk, ohne dessen Inhalte zu wiederholen

Was verlangt ISO 27001 in Abschnitt 5.2?

ISO/IEC 27001 verlangt in Abschnitt 5.2, dass die oberste Leitung eine Informationssicherheitspolitik festlegt, die zum Zweck der Organisation passt, einen Rahmen für Sicherheitsziele bietet und die Verpflichtung zur Erfüllung anwendbarer Anforderungen sowie zur fortlaufenden Verbesserung enthält. Sie muss als dokumentierte Information verfügbar sein, intern kommuniziert und interessierten Parteien bei Bedarf zugänglich gemacht werden. Der IT-Grundschutz des BSI kennt dasselbe Dokument unter dem Namen Leitlinie zur Informationssicherheit und beschreibt seine Erstellung als einen der ersten Schritte im Sicherheitsprozess.

Auch regulatorische Maßnahmenkataloge setzen dokumentierte Konzepte für Risikoanalyse und Informationssicherheit voraus. Die Leitlinie ist der übliche Einstiegspunkt dafür, ersetzt die einzelnen Konzepte aber nicht.

Woran erkennen Beschäftigte, dass die Leitlinie verbindlich ist?

Drei Merkmale entscheiden darüber, ob die Leitlinie im Betrieb wirkt:

  1. Sichtbare Verabschiedung durch die Leitung: mit Datum, Version und Unterschrift. Eine Leitlinie ohne erkennbaren Urheber wird als Empfehlung gelesen.
  2. Aktive Kommunikation statt Ablage im Intranet: Aufnahme in das Onboarding, regelmäßige Bestätigung, Bezugnahme in Schulungen.
  3. Nachweisbare Kenntnisnahme, insbesondere für Rollen mit erweiterten Rechten und für Externe.

Wann sie geändert wird

Eine jährliche Prüfung auf Aktualität ist üblich, eine Änderung nur bei Anlass sinnvoll: veränderter Geltungsbereich, neue rechtliche Anforderungen, Reorganisation, wesentliche Vorfälle oder Ergebnisse aus Audit und Managementbewertung. Jede Fassung sollte versioniert und die Vorgängerfassung archiviert werden; im Audit ist die Frage nach der Entwicklung der Leitlinie häufiger als die nach ihrem Inhalt.

Woran erkennt man eine schwache Leitlinie?

  • Die Leitlinie ist so allgemein formuliert, dass sie für jede Organisation gelten könnte.
  • Sie nennt Rollen, die es im Unternehmen nicht gibt.
  • Externe und Dienstleister sind vom Geltungsbereich nicht erfasst.
  • Es fehlt ein Verweis darauf, wo das konkrete Regelwerk zu finden ist.

Wo der Geltungsbereich der Leitlinie konkret wird

Interessant ist eine bestimmte Passage der Leitlinie, nämlich der Geltungsbereich, weil sie über Jahre die am häufigsten gedeutete Stelle des Dokuments ist.

In Rizzqo hat dieser Geltungsbereich eine zweite, überprüfbare Form: eine Menge von Objekten. Die primären Werte, also Informationen, Prozesse und Dienstleistungen, und die Systeme, Standorte, Dienstleister und Personalfunktionen, die sie tragen. Die Frage, ob ein bestimmtes System dazugehört, ist damit keine Auslegungsfrage mehr. Und ein Objekt außerhalb der Grenze, das einen Wert innerhalb der Grenze trägt, fällt in der Verknüpfung auf, statt in einer Fußnote zu verschwinden. Die Leitlinie behält ihre Rolle als in Kraft gesetztes Dokument; sie bekommt lediglich eine Umsetzung, auf die sie sich beziehen kann.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework