Was ist ein ISMS (Informationssicherheits-Managementsystem)?
Ein ISMS ist der Teil des Managementsystems einer Organisation, der festlegt, mit welchen Instrumenten und Methoden die Leitung die Informationssicherheit lenkt. So beschreibt es der BSI-Standard 200-1 in Kapitel 3.1. Die Anforderungen an ein solches System stehen in den Abschnitten 4 bis 10 der ISO/IEC 27001, nach der ein ISMS zertifiziert werden kann.
Ein ISMS schützt Informationen in jeder Form: in IT-Systemen, auf Papier und im Wissen der Beschäftigten.
Wie ein ISMS Schritt für Schritt aufgebaut wird, beschreibt der Leitfaden ISMS einführen.
Ein ISMS besteht aus vier Komponenten
Ein ISMS besteht nach BSI-Standard 200-1, Kapitel 3.1, aus vier Komponenten. Die rechte Spalte ordnet jeder Komponente die Abschnitte der ISO/IEC 27001 zu, die ihrem Gegenstand entsprechen; die Zuordnung stammt von dieser Seite, nicht vom BSI.
| Komponente nach BSI-Standard 200-1 | Was dazugehört | Abschnitte der ISO/IEC 27001 |
|---|---|---|
| Managementprinzipien | Aufgaben und Pflichten der Leitung, Erfolgskontrolle, kontinuierliche Verbesserung | 5, 9, 10 |
| Ressourcen | Personal, Zeit und Budget für den Sicherheitsprozess | 7 |
| Mitarbeitende | Einbindung der Beschäftigten in den Sicherheitsprozess | 7 |
| Sicherheitsprozess | Informationssicherheitsleitlinie mit Sicherheitszielen und Strategie, Sicherheitskonzept, Sicherheitsorganisation | 4, 5.2, 5.3, 6, 8 |
Worauf sich das ISMS und jedes Zertifikat beziehen, legt der Geltungsbereich nach Abschnitt 4.3 fest.
Wie arbeitet ein ISMS?
Ein ISMS leitet seine Maßnahmen aus Risiken ab und überprüft sie in einem wiederkehrenden Kreislauf. Der BSI-Standard 200-1 beschreibt diesen Kreislauf als PDCA-Zyklus aus Planung, Umsetzung, Erfolgskontrolle und Verbesserung.
- Planen: Die Organisation bestimmt Geltungsbereich und Ziele, beurteilt die Risiken und wählt Maßnahmen aus.
- Umsetzen: Die Maßnahmen werden eingeführt und betrieben, Beschäftigte werden geschult.
- Prüfen: Kennzahlen, interne Audits und die Managementbewertung zeigen, ob die Maßnahmen wirken.
- Verbessern: Abweichungen werden korrigiert, und bei größeren Änderungen beginnt der Kreislauf wieder mit der Planung.
Als Referenz für die Auswahl dient Anhang A der ISO/IEC 27001 mit 93 Maßnahmen. Welche davon gelten und warum, hält die Erklärung zur Anwendbarkeit fest.
ISMS, ISO 27001 und IT-Sicherheitsmanagement: fünf Begriffe getrennt
Die Begriffe bezeichnen verschiedene Dinge: ein System, Normen, eine Methodik und eine Tätigkeit. Die Tabelle trennt sie danach, ob ein Zertifikat möglich ist.
| Begriff | Was er bezeichnet | Zertifizierbar |
|---|---|---|
| ISMS | das Managementsystem, das die Organisation betreibt | ja, nach ISO/IEC 27001 |
| ISO/IEC 27001 | internationale Norm mit den Anforderungen an ein ISMS | ist selbst der Prüfmaßstab |
| ISO/IEC 27002 | Leitfaden zur Umsetzung der Maßnahmen aus Anhang A | nein |
| BSI IT-Grundschutz | Methodik des BSI mit den Standards 200-1 bis 200-3 und Anforderungskatalogen | über eine ISO-27001-Zertifizierung auf Basis von IT-Grundschutz |
| IT-Sicherheitsmanagement | die Leitungsaufgabe, die mit dem ISMS ausgeübt wird | nein |
Der BSI-Standard 200-1 bezeichnet sich als vollständig kompatibel mit ISO/IEC 27001. Wer nach IT-Grundschutz arbeitet, baut damit ein ISMS auf, das sich an der Norm messen lässt.
Ist ein ISMS gesetzlich Pflicht?
Kein deutsches Gesetz schreibt allen Unternehmen ein ISMS vor. Mehrere Gesetze verlangen aber Bestandteile eines ISMS, und zwar für bestimmte Gruppen:
| Wer | Vorschrift | Was verlangt wird |
|---|---|---|
| Besonders wichtige und wichtige Einrichtungen nach NIS2 | § 30 BSIG | geeignete, verhältnismäßige und wirksame Risikomanagementmaßnahmen, darunter Konzepte zur Risikoanalyse |
| Betreiber kritischer Anlagen | § 39 Abs. 1 BSIG | Nachweis der Umsetzung alle drei Jahre, erstmals zu einem vom BSI bestimmten Zeitpunkt |
| Finanzunternehmen | Art. 6 der Verordnung (EU) 2022/2554 (DORA) | ein dokumentierter IKT-Risikomanagementrahmen |
| Verantwortliche und Auftragsverarbeiter nach DSGVO | Art. 32 Abs. 1 Buchst. d DSGVO | ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit der technischen und organisatorischen Maßnahmen |
Ein Zertifikat nach ISO/IEC 27001 verlangt keine dieser Vorschriften. Ein Zertifikat wird Pflicht, wenn ein Kunde es vertraglich zur Voraussetzung macht. Ein ISMS bündelt die Nachweise für jede dieser Pflichten in einem Steuerungsrahmen.
Rizzqo bildet den Geltungsbereich als Menge von Assets ab
Rizzqo führt den Geltungsbereich eines ISMS als Asset-Register. Darin stehen primäre Werte wie Informationen, Prozesse und Dienstleistungen, verknüpft mit den Systemen, Anwendungen, Standorten und Dienstleistern, die sie tragen. ISO/IEC 27001 und ISO/IEC 27002 sind als Anforderungskataloge hinterlegt.
Die Kategorie eines Assets bestimmt, welche Anforderungen an ihm erscheinen. Der Verantwortliche beantwortet sie dort mit Begründung und Nachweis und schließt sie unter Name und Zeitstempel ab. Aus diesen Antworten rechnet Rizzqo die Abdeckung für die Prüfphase des Kreislaufs, und tägliche Snapshots zeigen ihre Entwicklung bis zur Managementbewertung.