Salta al contenuto

Glossar

Was ist ISMS (Informationssicherheits-Managementsystem)?

Ein ISMS (Informationssicherheits-Managementsystem) ist die Gesamtheit aus Leitlinien, Rollen, Prozessen und Maßnahmen, mit der eine Organisation die Sicherheit ihrer Informationen systematisch steuert. Es ist das in ISO/IEC 27001 beschriebene Modell und betrifft die Organisation, bevor es die Technik betrifft.

Das Schlüsselwort ist «System»: ein ISMS ist keine Liste technischer Maßnahmen, sondern ein Steuerungskreislauf. Kontext und Anwendungsbereich werden festgelegt, Risiken für die Informationen ermittelt, die Behandlung entschieden, die gewählten Maßnahmen umgesetzt, ihre Wirksamkeit gemessen und nachgesteuert. Der Kreislauf wiederholt sich: genau das unterscheidet ein Managementsystem von einem Sicherheitsprojekt.

Die konkreten Maßnahmen gibt die Norm nicht pauschal vor: sie werden risikobasiert gewählt, mit Begründung, welche Controls aus Anhang A angewendet werden und welche nicht. Dieses Begründungsdokument ist die Erklärung zur Anwendbarkeit (SoA) und das erste, was ein Auditor aufschlägt.

Häufige Fragen

Wofür steht ISMS?

Information Security Management System, deutsch Informationssicherheits-Managementsystem. Gemeint ist das Organisationsmodell der ISO/IEC 27001, keine Software und keine Gerätelandschaft.

Sind ISMS und ISO 27001 dasselbe?

Nein. Das ISMS ist das System, das die Organisation aufbaut; ISO/IEC 27001 ist die Norm, die dessen Anforderungen festlegt und gegen die zertifiziert wird. Ein ISMS ohne Zertifizierung ist möglich, eine Zertifizierung ohne ISMS nicht.

Was ist die Erklärung zur Anwendbarkeit?

Die SoA (Statement of Applicability) listet die Controls aus Anhang A der ISO/IEC 27001 und hält für jedes fest, ob es angewendet wird und warum. Ausschlüsse sind zu begründen: sie verbindet die Risikoanalyse mit den tatsächlich umgesetzten Maßnahmen.

Braucht auch ein kleines Unternehmen ein ISMS?

Der Anwendungsbereich richtet sich nach der Organisation: ein KMU kann ein verhältnismäßiges ISMS betreiben, beschränkt auf die Prozesse mit kritischen Informationen. Der Anstoß kommt heute meist von außen, von Kunden und Ausschreibungen, die die Zertifizierung als Zugangsvoraussetzung verlangen.

Quellen: ISO/IEC 27001 — Information security management systems

Dazu beraten wir Sie: ISO/IEC 27001 – Informationssicherheit

Selbst prüfen: ISO-Selektor

Verwandte Begriffe: ISO/IEC 27001 · Datenpanne (Verletzung des Schutzes personenbezogener Daten)