Im Folgenden werden wir euch in Form einer Serie über die wichtigsten Aspekte der Norm ISO 27001 berichten und darüber, welche Veränderungen diese im Unternehmensalltag am häufigsten mit sich bringt.
Diese Reihe richtet sich an alle, die sich als Unternehmen bereits mit dem Konzept der ISO 27001 beschäftigt haben und verstehen möchten, was dies in der Praxis bedeutet (nicht nur aus Sicht der Auditierung, sondern auch im operativen Betrieb). Sie ist auch dann nützlich, wenn Sie keine Zertifizierung planen: Die Herangehensweise und die Methodik tragen oft schon für sich genommen dazu bei, Entscheidungen in den Bereichen Sicherheit und IT-Betrieb strukturierter zu gestalten.
Was ist ISO 27001?
ISO/IEC 27001:2022 ist ein Anforderungskatalog, der beschreibt, wie ein Informationssicherheits-Managementsystem (ISMS) in einer Organisation aufgebaut und betrieben werden soll. Die Norm besteht aus zwei Hauptteilen: den verbindlichen Anforderungen und einem Kontrollkatalog, aus dem die Organisation je nach Risiko eine Auswahl trifft.
Wozu dient es (aus unternehmerischer Sicht)?
Es schafft einen Rahmen dafür, dass Sicherheit nicht aus Gewohnheiten und Ad-hoc-Entscheidungen besteht, sondern ein konsequentes System ist: Es muss einen Geltungsbereich und ein Risikomanagement geben, es muss Ziele, funktionierende Prozesse und Nachweise dafür geben, dass dies tatsächlich umgesetzt wird. Aus diesem Grund ist die ISO 27001 in der Regel nicht „nur IT”, sondern betrifft auch Führungsentscheidungen und die Funktionsweise der Organisation.
Wie sieht der Ablauf aus?
Der Kern der Einführung entspricht dem Standard: Festlegung von Kontext und Geltungsbereich, Klärung der Führungsrolle und der Verantwortlichkeiten, Planung (Risiken und Ziele), Unterstützung (Kompetenz, Bewusstsein, dokumentierte Informationen), Betrieb (Anwendung der ausgewählten Kontrollmaßnahmen), Leistungsbewertung (Überwachung, internes Audit, Überprüfung durch die Geschäftsleitung) sowie kontinuierliche Verbesserung (Umgang mit Abweichungen, Korrekturmaßnahmen). Die Auswahl der Kontrollen und deren Begründung stützt sich auf den im Anhang der Norm aufgeführten Kontrollkatalog, der dokumentiert verwaltet werden muss.
Wo kann man die Norm in Ungarn erwerben?
In Ungarn empfiehlt es sich, sich beim Ungarischen Normungsgremium (MSZT) über den Erwerb von Normen zu informieren und nach der Bezeichnung „MSZ EN ISO/IEC 27001” zu suchen (je nach Ausgabe und Sprache kann es mehrere Varianten geben).
Wichtig: Der Text der Norm unterliegt dem Urheberrechtsschutz. Daher empfiehlt es sich, für den unternehmensinternen Gebrauch die entsprechende Lizenz zu erwerben und die Norm nicht weiterzuverbreiten.
Welche Arten von Audits gibt es, und wer darf sie durchführen?
- Interne Revision (Internal Audit): Die Organisation kann diese auch mit eigenen Ressourcen durchführen; entscheidend sind die Kompetenz und die Tatsache, dass der Prüfer möglichst unabhängig von dem geprüften Tätigkeitsbereich sein sollte (er sollte nicht seine eigene Arbeit überprüfen). In vielen Unternehmen funktioniert dies gut, indem es einen internen „Verantwortlichen” gibt und von Zeit zu Zeit ein externer Auditor dabei hilft, das System objektiv zu durchlaufen. Bei Manawizen verfügen mehrere unserer Teammitglieder über eine Zertifizierung als interner ISO 27001-Auditor und können als externe Partner sowohl bei der Vorbereitung als auch bei der Durchführung des Audits helfen.
- Zertifizierungsaudit (certification audit): Wenn das Ziel ein offizielles ISO 27001-Zertifikat ist, wird dieses von einer unabhängigen Zertifizierungsstelle durchgeführt, die am Ende das Zertifikat ausstellt (der beratende Experte, der die Vorbereitung begleitet, ersetzt dies nicht).
- Kunden-/Lieferanten-Audit: Es kommt vor, dass ein Kunde oder Partner ein Audit beantragt (oder durchführen lässt); dieses kann nach ISO-Richtlinien erfolgen, ist jedoch nicht mit einer Zertifizierung gleichzusetzen.
Im folgenden Abschnitt zeigen wir Ihnen anhand konkreter Beispiele, mit welchen betrieblichen Veränderungen Sie generell rechnen müssen, wenn Sie die Einführung von ISO 27001 in Ihrem Unternehmen planen.
Wenn dich das Thema interessiert und du gerne weitere praxisnahe, leicht verständliche Beiträge zum IT-Betrieb und zu Lösungen zur Unterstützung der Unternehmensabläufe lesen möchtest, dann folge unserem Blog und unseren Social-Media-Kanälen.