Was ist IT-Sicherheitsmanagement?
IT-Sicherheitsmanagement ist die Leitungsaufgabe, Informationssicherheit als dauerhaften Prozess zu planen, zu lenken und zu kontrollieren, statt sie Einzelmaßnahmen zu überlassen. Der IT-Grundschutz des BSI definiert sie im Baustein ISMS.1 als „die Planungs-, Lenkungs- und Kontrollaufgabe, die erforderlich ist, um einen durchdachten und wirksamen Prozess zur Herstellung von Informationssicherheit aufzubauen und kontinuierlich umzusetzen“.
Ausgeübt wird die Aufgabe über ein ISMS: IT-Sicherheitsmanagement ist die Tätigkeit, das ISMS das System, in dem sie stattfindet. Wie ein ISMS aufgebaut wird, beschreibt der Leitfaden ISMS einführen.
ISO 27001 und BSI-Standards beschreiben dieselbe Aufgabe
IT-Sicherheitsmanagement lässt sich nach ISO/IEC 27001 oder nach den BSI-Standards des IT-Grundschutzes betreiben; beide Wege führen zu einem zertifizierbaren ISMS. Der BSI-Standard 200-1 bezeichnet sich als vollständig kompatibel mit ISO/IEC 27001.
| Quelle | Rolle für das IT-Sicherheitsmanagement | Zertifizierbar |
|---|---|---|
| ISO/IEC 27001 | Anforderungen an das ISMS in den Abschnitten 4 bis 10, dazu 93 Maßnahmen in Anhang A | ja |
| ISO/IEC 27002 | Leitfaden zur Umsetzung der Maßnahmen aus Anhang A | nein |
| BSI-Standard 200-1 | allgemeine Anforderungen an ein ISMS | nein, Grundlage |
| BSI-Standard 200-2 | IT-Grundschutz-Methodik mit Basis-, Kern- und Standard-Absicherung | über ISO 27001 auf Basis von IT-Grundschutz |
| BSI-Standard 200-3 | Risikoanalyse auf der Basis von IT-Grundschutz | nein, Methode |
| Baustein ISMS.1, Edition 2023 | konkrete Anforderungen an das Sicherheitsmanagement | über ISO 27001 auf Basis von IT-Grundschutz |
Das BSI löst das IT-Grundschutz-Kompendium durch ein digitales Regelwerk ab. In der mehrjährigen Übergangszeit bleibt der IT-Grundschutz mit dem Kompendium der Edition 2023 anwendbar (Stand: Oktober 2026).
Die 4 Phasen des IT-Sicherheitsmanagements
IT-Sicherheitsmanagement läuft als Kreislauf aus Planung, Umsetzung, Erfolgskontrolle und Verbesserung, den der BSI-Standard 200-1 nach den englischen Phasennamen PDCA-Zyklus nennt. Die rechte Spalte zeigt, in welchen Abschnitten der ISO/IEC 27001 die jeweilige Phase geregelt ist.
| Phase | Was geschieht | Ergebnis | Abschnitte der ISO/IEC 27001 |
|---|---|---|---|
| Plan | Rahmenbedingungen analysieren, Sicherheitsziele und Strategie festlegen, Geltungsbereich bestimmen, Risiken beurteilen | Leitlinie, Geltungsbereich, Risikobeurteilung, Behandlungsplan | 4 bis 6 |
| Do | Sicherheitskonzept und Maßnahmen umsetzen, Richtlinien bekannt machen, schulen | umgesetzte Maßnahmen, Richtlinien, Schulungsnachweise | 7, 8 |
| Check | prüfen, ob die Maßnahmen wirken, und das Ergebnis der Leitung vorlegen | Kennzahlen, Prüfberichte, Entscheidungen der Leitung | 9 |
| Act | Mängel beseitigen, Korrekturmaßnahmen umsetzen; bei grundlegenden Änderungen zurück zur Planung | Korrekturmaßnahmen, aktualisiertes Konzept | 10 |
Welche themenspezifischen Richtlinien in der Do-Phase bekannt gemacht werden, zeigt die Übersicht IT-Sicherheitsrichtlinien.
Die Risikoanalyse trägt den Kreislauf. Ohne sie lässt sich weder begründen, welche Maßnahmen umgesetzt werden, noch welche Restrisiken die Leitung trägt.
Die Leitung trägt die Gesamtverantwortung
Die Leitung der Organisation ist für das IT-Sicherheitsmanagement verantwortlich und kann Aufgaben delegieren, nicht aber diese Verantwortung. Der BSI-Standard 200-1 nennt dazu in Kapitel 7.2 drei Grundregeln. Die Gesamtverantwortung verbleibt bei der Leitungsebene, mindestens eine benannte Person koordiniert den Prozess, und jede beschäftigte Person sorgt für die Sicherheit an ihrem Arbeitsplatz.
| Rolle | Aufgabe im IT-Sicherheitsmanagement | Quelle |
|---|---|---|
| Leitungsebene | Gesamtverantwortung, Ziele und Strategie, Ressourcen, Freigabe der Leitlinie, Entscheidung über Restrisiken | BSI-Standard 200-1, Kap. 7.2; ISMS.1.A1 bis A3 und A12; BSI-Standard 200-3 |
| Informationssicherheitsbeauftragter (ISB) | fördert und koordiniert den Sicherheitsprozess, berichtet bei Bedarf direkt an die Leitung, wird bei größeren Projekten früh beteiligt | ISMS.1.A4; BSI-Standard 200-1, Kap. 7.2 |
| IS-Management-Team | unterstützt den ISB in größeren Organisationen bei Zielen, Leitlinie, Umsetzungsprüfung und Schulungskonzept | BSI-Standard 200-2, Kap. 4.5 |
| Mitarbeitende | kennen die Sicherheitsmaßnahmen an ihrem Arbeitsplatz und setzen sie um | BSI-Standard 200-1, Kap. 7.2; ISMS.1.A8 |
Der BSI-Standard 200-1 empfiehlt, den ISB als Stabsstelle zu organisieren, damit er direkten Zugang zur Leitung hat. ISO/IEC 27001 verlangt in Abschnitt 5.3, dass die Leitung Zuständigkeiten für das ISMS zuweist.
Ist IT-Sicherheitsmanagement Pflicht?
Eine allgemeine Pflicht für alle Unternehmen gibt es nicht. Für drei Gruppen besteht eine gesetzliche oder vertragliche Grundlage:
| Gruppe | Grundlage | Was verlangt wird |
|---|---|---|
| Besonders wichtige und wichtige Einrichtungen nach NIS2 | § 38 Abs. 1 BSIG | Die Geschäftsleitung setzt die Risikomanagementmaßnahmen nach § 30 BSIG um und überwacht ihre Umsetzung; nach § 38 Abs. 3 nimmt sie regelmäßig an Schulungen teil. |
| Verantwortliche und Auftragsverarbeiter nach DSGVO | Art. 32 Abs. 1 Buchst. d DSGVO | ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen |
| Organisationen mit ISO-27001-Zertifikat | Zertifizierungsvertrag | ein ISMS mit Managementbewertung, internen Audits und fortlaufender Verbesserung |
Die Maßnahmen nach § 30 Abs. 1 BSIG müssen geeignet, verhältnismäßig und wirksam sein. Die Prüfung nach Art. 32 Abs. 1 Buchst. d DSGVO entspricht der Check-Phase des Kreislaufs.
Wie viel IT-Sicherheitsmanagement braucht ein kleines Unternehmen?
Ein kleines Unternehmen braucht dieselben Elemente in geringerer Formalität. Der BSI-Standard 200-1 hält fest, dass der Aufwand für den Sicherheitsprozess „in der Regel von der Größe der Institution abhängt“.
Als Beispiel nennt der Standard eine jährliche Besprechung zwischen Geschäftsführer und IT-Dienstleister über Probleme, Kosten und technische Entwicklungen. Eine solche Besprechung kann in einem kleinen Unternehmen bereits genügen, um den Erfolg des Sicherheitsprozesses zu hinterfragen. Die drei Grundregeln aus Kapitel 7.2 gelten auch dort: Die Leitung trägt die Gesamtverantwortung, und eine benannte Person koordiniert den Prozess.
Rizzqo rechnet den Umsetzungsstand für die Leitung
Rizzqo führt den Umsetzungsstand, den die Leitung in der Check-Phase bewertet, als Rechenergebnis aus abgeschlossenen Antworten. Anforderungen aus den hinterlegten Katalogen ISO/IEC 27001 und ISO/IEC 27002 erscheinen an jedem Asset der passenden Kategorie. Die verantwortliche Person schließt sie dort unter Name und Zeitstempel ab.
Risikobewertungen, die mit den Assets verknüpft sind, rechnet Rizzqo mit Eintrittswahrscheinlichkeit in Prozent und Auswirkung in Euro über eine konfigurierbare Matrix. Maßnahmen laufen als Aufgaben, deren geplante Risikominderung mit dem Abschluss angerechnet wird, auf Wunsch in beide Richtungen mit Jira synchronisiert. So sieht die Leitung, welches Restrisiko sie trägt und welche Aufgabe es senkt.