ISMS (Informationssicherheits-Managementsystem)

Ein ISMS (Informationssicherheits-Managementsystem) ist das Steuerungssystem aus Leitlinie, Rollen, Risikoverfahren und Maßnahmen, mit dem eine Organisation Informationssicherheit lenkt und nachweist. Die Anforderungen daran stehen in ISO/IEC 27001, nach der ein ISMS zertifizierbar ist. Anders als IT-Sicherheit erfasst es Informationen in jeder Form, auch auf Papier.

ISMSZuletzt geprüft:

Was ist ein ISMS (Informationssicherheits-Managementsystem)?

Ein ISMS ist der Teil des Managementsystems einer Organisation, der festlegt, mit welchen Instrumenten und Methoden die Leitung die Informationssicherheit lenkt. So beschreibt es der BSI-Standard 200-1 in Kapitel 3.1. Die Anforderungen an ein solches System stehen in den Abschnitten 4 bis 10 der ISO/IEC 27001, nach der ein ISMS zertifiziert werden kann.

Ein ISMS schützt Informationen in jeder Form: in IT-Systemen, auf Papier und im Wissen der Beschäftigten.

Wie ein ISMS Schritt für Schritt aufgebaut wird, beschreibt der Leitfaden ISMS einführen.

Ein ISMS besteht aus vier Komponenten

Ein ISMS besteht nach BSI-Standard 200-1, Kapitel 3.1, aus vier Komponenten. Die rechte Spalte ordnet jeder Komponente die Abschnitte der ISO/IEC 27001 zu, die ihrem Gegenstand entsprechen; die Zuordnung stammt von dieser Seite, nicht vom BSI.

Komponente nach BSI-Standard 200-1Was dazugehörtAbschnitte der ISO/IEC 27001
ManagementprinzipienAufgaben und Pflichten der Leitung, Erfolgskontrolle, kontinuierliche Verbesserung5, 9, 10
RessourcenPersonal, Zeit und Budget für den Sicherheitsprozess7
MitarbeitendeEinbindung der Beschäftigten in den Sicherheitsprozess7
SicherheitsprozessInformationssicherheitsleitlinie mit Sicherheitszielen und Strategie, Sicherheitskonzept, Sicherheitsorganisation4, 5.2, 5.3, 6, 8

Worauf sich das ISMS und jedes Zertifikat beziehen, legt der Geltungsbereich nach Abschnitt 4.3 fest.

Wie arbeitet ein ISMS?

Ein ISMS leitet seine Maßnahmen aus Risiken ab und überprüft sie in einem wiederkehrenden Kreislauf. Der BSI-Standard 200-1 beschreibt diesen Kreislauf als PDCA-Zyklus aus Planung, Umsetzung, Erfolgskontrolle und Verbesserung.

  1. Planen: Die Organisation bestimmt Geltungsbereich und Ziele, beurteilt die Risiken und wählt Maßnahmen aus.
  2. Umsetzen: Die Maßnahmen werden eingeführt und betrieben, Beschäftigte werden geschult.
  3. Prüfen: Kennzahlen, interne Audits und die Managementbewertung zeigen, ob die Maßnahmen wirken.
  4. Verbessern: Abweichungen werden korrigiert, und bei größeren Änderungen beginnt der Kreislauf wieder mit der Planung.

Als Referenz für die Auswahl dient Anhang A der ISO/IEC 27001 mit 93 Maßnahmen. Welche davon gelten und warum, hält die Erklärung zur Anwendbarkeit fest.

ISMS, ISO 27001 und IT-Sicherheitsmanagement: fünf Begriffe getrennt

Die Begriffe bezeichnen verschiedene Dinge: ein System, Normen, eine Methodik und eine Tätigkeit. Die Tabelle trennt sie danach, ob ein Zertifikat möglich ist.

BegriffWas er bezeichnetZertifizierbar
ISMSdas Managementsystem, das die Organisation betreibtja, nach ISO/IEC 27001
ISO/IEC 27001internationale Norm mit den Anforderungen an ein ISMSist selbst der Prüfmaßstab
ISO/IEC 27002Leitfaden zur Umsetzung der Maßnahmen aus Anhang Anein
BSI IT-GrundschutzMethodik des BSI mit den Standards 200-1 bis 200-3 und Anforderungskatalogenüber eine ISO-27001-Zertifizierung auf Basis von IT-Grundschutz
IT-Sicherheitsmanagementdie Leitungsaufgabe, die mit dem ISMS ausgeübt wirdnein

Der BSI-Standard 200-1 bezeichnet sich als vollständig kompatibel mit ISO/IEC 27001. Wer nach IT-Grundschutz arbeitet, baut damit ein ISMS auf, das sich an der Norm messen lässt.

Ist ein ISMS gesetzlich Pflicht?

Kein deutsches Gesetz schreibt allen Unternehmen ein ISMS vor. Mehrere Gesetze verlangen aber Bestandteile eines ISMS, und zwar für bestimmte Gruppen:

WerVorschriftWas verlangt wird
Besonders wichtige und wichtige Einrichtungen nach NIS2§ 30 BSIGgeeignete, verhältnismäßige und wirksame Risikomanagementmaßnahmen, darunter Konzepte zur Risikoanalyse
Betreiber kritischer Anlagen§ 39 Abs. 1 BSIGNachweis der Umsetzung alle drei Jahre, erstmals zu einem vom BSI bestimmten Zeitpunkt
FinanzunternehmenArt. 6 der Verordnung (EU) 2022/2554 (DORA)ein dokumentierter IKT-Risikomanagementrahmen
Verantwortliche und Auftragsverarbeiter nach DSGVOArt. 32 Abs. 1 Buchst. d DSGVOein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit der technischen und organisatorischen Maßnahmen

Ein Zertifikat nach ISO/IEC 27001 verlangt keine dieser Vorschriften. Ein Zertifikat wird Pflicht, wenn ein Kunde es vertraglich zur Voraussetzung macht. Ein ISMS bündelt die Nachweise für jede dieser Pflichten in einem Steuerungsrahmen.

Rizzqo bildet den Geltungsbereich als Menge von Assets ab

Rizzqo führt den Geltungsbereich eines ISMS als Asset-Register. Darin stehen primäre Werte wie Informationen, Prozesse und Dienstleistungen, verknüpft mit den Systemen, Anwendungen, Standorten und Dienstleistern, die sie tragen. ISO/IEC 27001 und ISO/IEC 27002 sind als Anforderungskataloge hinterlegt.

Die Kategorie eines Assets bestimmt, welche Anforderungen an ihm erscheinen. Der Verantwortliche beantwortet sie dort mit Begründung und Nachweis und schließt sie unter Name und Zeitstempel ab. Aus diesen Antworten rechnet Rizzqo die Abdeckung für die Prüfphase des Kreislaufs, und tägliche Snapshots zeigen ihre Entwicklung bis zur Managementbewertung.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework