IT-Sicherheitsmanagement

IT-Sicherheitsmanagement ist die Planungs-, Lenkungs- und Kontrollaufgabe, mit der eine Organisation Informationssicherheit dauerhaft herstellt, überprüft und verbessert. Das BSI nennt sie (Informations-)Sicherheitsmanagement und beschreibt sie in BSI-Standard 200-1 und im Baustein ISMS.1; ausgeübt wird sie über ein ISMS. Die Gesamtverantwortung trägt die Leitungsebene.

ISMSZuletzt geprüft:

Was ist IT-Sicherheitsmanagement?

IT-Sicherheitsmanagement ist die Leitungsaufgabe, Informationssicherheit als dauerhaften Prozess zu planen, zu lenken und zu kontrollieren, statt sie Einzelmaßnahmen zu überlassen. Der IT-Grundschutz des BSI definiert sie im Baustein ISMS.1 als „die Planungs-, Lenkungs- und Kontrollaufgabe, die erforderlich ist, um einen durchdachten und wirksamen Prozess zur Herstellung von Informationssicherheit aufzubauen und kontinuierlich umzusetzen“.

Ausgeübt wird die Aufgabe über ein ISMS: IT-Sicherheitsmanagement ist die Tätigkeit, das ISMS das System, in dem sie stattfindet. Wie ein ISMS aufgebaut wird, beschreibt der Leitfaden ISMS einführen.

ISO 27001 und BSI-Standards beschreiben dieselbe Aufgabe

IT-Sicherheitsmanagement lässt sich nach ISO/IEC 27001 oder nach den BSI-Standards des IT-Grundschutzes betreiben; beide Wege führen zu einem zertifizierbaren ISMS. Der BSI-Standard 200-1 bezeichnet sich als vollständig kompatibel mit ISO/IEC 27001.

QuelleRolle für das IT-SicherheitsmanagementZertifizierbar
ISO/IEC 27001Anforderungen an das ISMS in den Abschnitten 4 bis 10, dazu 93 Maßnahmen in Anhang Aja
ISO/IEC 27002Leitfaden zur Umsetzung der Maßnahmen aus Anhang Anein
BSI-Standard 200-1allgemeine Anforderungen an ein ISMSnein, Grundlage
BSI-Standard 200-2IT-Grundschutz-Methodik mit Basis-, Kern- und Standard-Absicherungüber ISO 27001 auf Basis von IT-Grundschutz
BSI-Standard 200-3Risikoanalyse auf der Basis von IT-Grundschutznein, Methode
Baustein ISMS.1, Edition 2023konkrete Anforderungen an das Sicherheitsmanagementüber ISO 27001 auf Basis von IT-Grundschutz

Das BSI löst das IT-Grundschutz-Kompendium durch ein digitales Regelwerk ab. In der mehrjährigen Übergangszeit bleibt der IT-Grundschutz mit dem Kompendium der Edition 2023 anwendbar (Stand: Oktober 2026).

Die 4 Phasen des IT-Sicherheitsmanagements

IT-Sicherheitsmanagement läuft als Kreislauf aus Planung, Umsetzung, Erfolgskontrolle und Verbesserung, den der BSI-Standard 200-1 nach den englischen Phasennamen PDCA-Zyklus nennt. Die rechte Spalte zeigt, in welchen Abschnitten der ISO/IEC 27001 die jeweilige Phase geregelt ist.

PhaseWas geschiehtErgebnisAbschnitte der ISO/IEC 27001
PlanRahmenbedingungen analysieren, Sicherheitsziele und Strategie festlegen, Geltungsbereich bestimmen, Risiken beurteilenLeitlinie, Geltungsbereich, Risikobeurteilung, Behandlungsplan4 bis 6
DoSicherheitskonzept und Maßnahmen umsetzen, Richtlinien bekannt machen, schulenumgesetzte Maßnahmen, Richtlinien, Schulungsnachweise7, 8
Checkprüfen, ob die Maßnahmen wirken, und das Ergebnis der Leitung vorlegenKennzahlen, Prüfberichte, Entscheidungen der Leitung9
ActMängel beseitigen, Korrekturmaßnahmen umsetzen; bei grundlegenden Änderungen zurück zur PlanungKorrekturmaßnahmen, aktualisiertes Konzept10

Welche themenspezifischen Richtlinien in der Do-Phase bekannt gemacht werden, zeigt die Übersicht IT-Sicherheitsrichtlinien.

Die Risikoanalyse trägt den Kreislauf. Ohne sie lässt sich weder begründen, welche Maßnahmen umgesetzt werden, noch welche Restrisiken die Leitung trägt.

Die Leitung trägt die Gesamtverantwortung

Die Leitung der Organisation ist für das IT-Sicherheitsmanagement verantwortlich und kann Aufgaben delegieren, nicht aber diese Verantwortung. Der BSI-Standard 200-1 nennt dazu in Kapitel 7.2 drei Grundregeln. Die Gesamtverantwortung verbleibt bei der Leitungsebene, mindestens eine benannte Person koordiniert den Prozess, und jede beschäftigte Person sorgt für die Sicherheit an ihrem Arbeitsplatz.

RolleAufgabe im IT-SicherheitsmanagementQuelle
LeitungsebeneGesamtverantwortung, Ziele und Strategie, Ressourcen, Freigabe der Leitlinie, Entscheidung über RestrisikenBSI-Standard 200-1, Kap. 7.2; ISMS.1.A1 bis A3 und A12; BSI-Standard 200-3
Informationssicherheitsbeauftragter (ISB)fördert und koordiniert den Sicherheitsprozess, berichtet bei Bedarf direkt an die Leitung, wird bei größeren Projekten früh beteiligtISMS.1.A4; BSI-Standard 200-1, Kap. 7.2
IS-Management-Teamunterstützt den ISB in größeren Organisationen bei Zielen, Leitlinie, Umsetzungsprüfung und SchulungskonzeptBSI-Standard 200-2, Kap. 4.5
Mitarbeitendekennen die Sicherheitsmaßnahmen an ihrem Arbeitsplatz und setzen sie umBSI-Standard 200-1, Kap. 7.2; ISMS.1.A8

Der BSI-Standard 200-1 empfiehlt, den ISB als Stabsstelle zu organisieren, damit er direkten Zugang zur Leitung hat. ISO/IEC 27001 verlangt in Abschnitt 5.3, dass die Leitung Zuständigkeiten für das ISMS zuweist.

Ist IT-Sicherheitsmanagement Pflicht?

Eine allgemeine Pflicht für alle Unternehmen gibt es nicht. Für drei Gruppen besteht eine gesetzliche oder vertragliche Grundlage:

GruppeGrundlageWas verlangt wird
Besonders wichtige und wichtige Einrichtungen nach NIS2§ 38 Abs. 1 BSIGDie Geschäftsleitung setzt die Risikomanagementmaßnahmen nach § 30 BSIG um und überwacht ihre Umsetzung; nach § 38 Abs. 3 nimmt sie regelmäßig an Schulungen teil.
Verantwortliche und Auftragsverarbeiter nach DSGVOArt. 32 Abs. 1 Buchst. d DSGVOein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen
Organisationen mit ISO-27001-ZertifikatZertifizierungsvertragein ISMS mit Managementbewertung, internen Audits und fortlaufender Verbesserung

Die Maßnahmen nach § 30 Abs. 1 BSIG müssen geeignet, verhältnismäßig und wirksam sein. Die Prüfung nach Art. 32 Abs. 1 Buchst. d DSGVO entspricht der Check-Phase des Kreislaufs.

Wie viel IT-Sicherheitsmanagement braucht ein kleines Unternehmen?

Ein kleines Unternehmen braucht dieselben Elemente in geringerer Formalität. Der BSI-Standard 200-1 hält fest, dass der Aufwand für den Sicherheitsprozess „in der Regel von der Größe der Institution abhängt“.

Als Beispiel nennt der Standard eine jährliche Besprechung zwischen Geschäftsführer und IT-Dienstleister über Probleme, Kosten und technische Entwicklungen. Eine solche Besprechung kann in einem kleinen Unternehmen bereits genügen, um den Erfolg des Sicherheitsprozesses zu hinterfragen. Die drei Grundregeln aus Kapitel 7.2 gelten auch dort: Die Leitung trägt die Gesamtverantwortung, und eine benannte Person koordiniert den Prozess.

Rizzqo rechnet den Umsetzungsstand für die Leitung

Rizzqo führt den Umsetzungsstand, den die Leitung in der Check-Phase bewertet, als Rechenergebnis aus abgeschlossenen Antworten. Anforderungen aus den hinterlegten Katalogen ISO/IEC 27001 und ISO/IEC 27002 erscheinen an jedem Asset der passenden Kategorie. Die verantwortliche Person schließt sie dort unter Name und Zeitstempel ab.

Risikobewertungen, die mit den Assets verknüpft sind, rechnet Rizzqo mit Eintrittswahrscheinlichkeit in Prozent und Auswirkung in Euro über eine konfigurierbare Matrix. Maßnahmen laufen als Aufgaben, deren geplante Risikominderung mit dem Abschluss angerechnet wird, auf Wunsch in beide Richtungen mit Jira synchronisiert. So sieht die Leitung, welches Restrisiko sie trägt und welche Aufgabe es senkt.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework