Erste Schritte
Erste 14 Tage mit KaitoSec
Ein geführter Arbeitsplan vom leeren Arbeitsbereich zu einem prüfbaren ISMS-Kern.
Diese Seite führt dich durch die ersten 14 Tage mit KaitoSec. Ziel ist kein perfektes ISMS, sondern ein belastbarer Kern, mit dem du Risiken, Anforderungen und Nachweise strukturiert weiterbearbeiten kannst.
| Baustein | Inhalt |
|---|
| Normziel | ISO 27001 Abschnitte 4.3, 5.3, 6.1 und 7.5. Der Start muss Kontext, Rollen, Risiken und dokumentierte Informationen arbeitsfähig machen. |
| Funktion | KaitoSec führt die Einrichtung in konkrete Arbeitsobjekte über: Geltungsbereich, Assets, Anforderungen, Risiken, Maßnahmen, Nachweise und Entscheidungen. |
| Ergebnis | Ein ISMS-Kern, der nach zwei Wochen steuerbar ist und in Audit, Managementbewertung oder Umsetzungsplanung weiterverwendet werden kann. |
| Bereich | Konkretes Ergebnis |
|---|
| Geltungsbereich | Ein enger, begründeter Geltungsbereich mit Ein- und Ausschlüssen. |
| Assets | Die wichtigsten 10 bis 20 Assets mit Schutzbedarf und Verantwortlichen. |
| Anforderungen | Aktivierter Zielkatalog mit ersten Entscheidungen zur Erklärung zur Anwendbarkeit. |
| Risiken | Die wichtigsten Risiken für kritische Assets mit Behandlungsidee. |
| Maßnahmen | Erste Maßnahmen mit Verantwortlichen, Fälligkeiten und Nachweisstrategie. |
| Nachweise | Eine kleine Nachweisbasis für zentrale Anforderungen. |
| Steuerung | Offene Punkte sind im Dashboard, also der Startübersicht, oder in Verbesserungen sichtbar. |
| Zeitraum | Arbeit in KaitoSec | Ergebnis |
|---|
| Tag 1 | Arbeitsbereich, Organisation, Benutzer und Rollen prüfen. | Arbeitsfähiger Zugang und klare Zuständigkeit. |
| Tag 2 | Geltungsbereich formulieren und Ausschlüsse begründen. | Geltungsbereich-Entwurf, der steuerbar und erklärbar ist. |
| Tag 3 bis 4 | Kritische Assets erfassen und Schutzbedarf begründen. | Asset-Inventar mit Prioritäten. |
| Tag 5 | Relevante Kataloge aktivieren und Erklärung zur Anwendbarkeit starten. | Erste Liste anwendbarer und offener Anforderungen. |
| Tag 6 bis 7 | Top-Risiken je kritischem Asset formulieren. | Risikoregister mit Brutto- und erster Behandlungssicht. |
| Tag 8 | Maßnahmen mit Anforderungen und Risiken verbinden. | Umsetzungsplan für die wichtigsten Lücken. |
| Tag 9 | Erste Nachweise hochladen oder Nachweisstrategie beschreiben. | Nachweisbasis für zentrale Maßnahmen. |
| Tag 10 | Lieferanten und Verträge für kritische Dienste prüfen. | Lieferantenrisiken und offene Nachweise sichtbar. |
| Tag 11 | Dashboard, Prüfbereitschaft und Lückenanalyse prüfen. | Priorisierte Lückenliste. |
| Tag 12 | Offene Punkte in Verbesserungen oder Aufgaben überführen. | Arbeitsliste mit Verantwortlichen und Fristen. |
| Tag 13 | Managementbewertung vorbereiten. | Entscheidungsvorlage zu Geltungsbereich, Risiken und Ressourcen. |
| Tag 14 | Managementbewertung durchführen oder intern freigeben. | Nächster 30-Tage-Plan und akzeptierte Restlücken. |
| Feld | Beispiel |
|---|
| Geltungsbereich | Cloud-Dienst-Plattform, ohne interne Büro-IT. |
| Kritisches Asset | CRM-Plattform mit hohem Schutzbedarf für Vertraulichkeit und Integrität. |
| Erstes Risiko | Unberechtigter Zugriff auf Kundendaten durch kompromittiertes Benutzerkonto. |
| Erste Maßnahme | Mehrfaktoranmeldung und quartalsweise Zugriffsprüfung. |
| Erster Nachweis | Export der Zugriffsprüfungen mit Freigabe durch IT-Betrieb. |
| Managemententscheidung | Zertifizierungsvorbereitung startet mit Cloud-Dienst-Geltungsbereich. |
Das ist ausreichend, wenn nach 14 Tagen die wichtigsten Entscheidungen nicht nur besprochen, sondern in KaitoSec als Geltungsbereich, Asset, Risiko, Anforderung, Maßnahme oder Nachweis sichtbar sind.
| Fehler | Beraterhinweis |
|---|
| Zu viel auf einmal erfassen | Beginne mit kritischen Assets und erweitere danach kontrolliert. |
| Geltungsbereich zu groß wählen | Ein kleiner steuerbarer Geltungsbereich ist besser als eine breite Liste ohne Nachweise. |
| Entscheidungen im Meeting belassen | Jede relevante Entscheidung braucht ein KaitoSec-Objekt oder ein Protokoll der Managementbewertung. |