Glossar
Begriffsdefinitionen rund um KaitoSec und Informationssicherheit.
Dieses Glossar erklärt die Begriffe, die dir bei der Arbeit mit KaitoSec begegnen.
Kernelemente
Das sind die wichtigsten Datensätze, die du in KaitoSec erstellst und verwaltest.
Asset
Ein schützenswertes Objekt, z. B. eine Anwendung, ein Dienst, ein Datenspeicher, ein Netzwerk oder ein Geschäftsprozess.
Anforderung
Eine Kontrollanforderung aus einem Standardkatalog, die du auf Anwendbarkeit für deine Organisation prüfst.
Risiko
Ein Bedrohungsszenario mit bewerteter Eintrittswahrscheinlichkeit, Auswirkung und einer festgelegten Behandlungsstrategie.
Maßnahme
Eine Sicherheitsmaßnahme, die Risiken reduziert und auf eine oder mehrere Anforderungen aus deinen anwendbaren Katalogen verweist.
Feststellung
Ein bei einem Audit oder einer Überprüfung identifiziertes Problem, das eine Korrekturmaßnahme erfordert.
Verbesserung
Eine nachverfolgte Aktion, die Feststellungen adressiert oder den Reifegrad deiner Maßnahmen erhöht.
Katalog
Eine strukturierte Sammlung von Sicherheitsanforderungen aus einem Standard oder Framework, z. B. ISO 27001 Annex A oder das BSI IT-Grundschutz-Kompendium.
Erklärung zur Anwendbarkeit
Ein Dokument, das alle Maßnahmen deines gewählten Katalogs auflistet, angibt, ob jede Maßnahme für deine Organisation gilt, und Begründungen für etwaige Ausschlüsse enthält.
Governance und Organisation
Diese Begriffe beschreiben Verantwortlichkeiten, Grenzen und wiederkehrende Prozesse in deinem ISMS.
Geltungsbereich
Die organisatorische Grenze, die festlegt, was dein ISMS abdeckt - einschließlich Einheiten, Standorten und Systemen.
Einheit (Entity)
Eine rechtliche oder organisatorische Einheit innerhalb deines Mandanten, z. B. eine Tochtergesellschaft oder Abteilung.
Verantwortlicher
Eine Person, die für eine Aufgabe, einen Datensatz oder eine Prüfaktivität innerhalb des ISMS zuständig ist.
Richtlinienfreigabe
Ein Freigabeprozess, bei dem festgelegte Personen eine Informationssicherheitsrichtlinie formell bestätigen und akzeptieren.
PDCA-Zyklus
Der PDCA-Zyklus beschreibt die wiederkehrenden Phasen Planen, Umsetzen, Prüfen und Verbessern. Du planst dein ISMS, setzt es um, überwachst seine Wirksamkeit und handelst auf Basis der gewonnenen Erkenntnisse.
Behandlungsstrategie
Der gewählte Ansatz zur Risikobehandlung: reduzieren, akzeptieren, übertragen oder vermeiden.
Restrisiko
Das Risikoniveau, das nach Anwendung von Maßnahmen und Behandlungsstrategien verbleibt. Das Restrisiko muss von der Geschäftsleitung formell akzeptiert werden.
Sensibilisierungskampagne
Eine strukturierte Maßnahme, um Mitarbeitende über Informationssicherheitsrichtlinien, Bedrohungen und ihre Verantwortlichkeiten zu schulen.
Lieferantenbewertung
Eine Bewertung der Sicherheitslage eines Drittanbieters, die typischerweise im Rahmen des Lieferkettenrisikomanagements durchgeführt wird.
Beratungsziel
| Baustein | Inhalt |
|---|---|
| Normziel | Gemeinsame Begriffe unterstützen ISO 27001 Abschnitt 7.3 und 7.5, weil Entscheidungen verständlich und dokumentiert sein müssen. |
| Funktion | KaitoSec nutzt die Begriffe in Anforderungen, Risiken, Maßnahmen, Nachweisen, Audits und Bewertungen. |
| Ergebnis | Ein gemeinsames Verständnis, das Fehlentscheidungen und uneinheitliche Dokumentation reduziert. |
Gutes Beispiel
| Begriff | Gute Anwendung |
|---|---|
| Asset | CRM-Plattform als Anwendung mit Schutzbedarf und verantwortlicher Person erfassen. |
| Risiko | Unberechtigter Zugriff auf CRM-Kundendaten durch kompromittiertes Konto beschreiben. |
| Maßnahme | Mehrfaktoranmeldung als Behandlung mit Nachweisstrategie verbinden. |
| Nachweis | Rollenexport und Freigabeprotokoll dem passenden Zeitraum zuordnen. |
| Erklärung zur Anwendbarkeit | A.5.15 wegen Kundendaten und Benutzerzugriffen als anwendbar begründen. |
Qualitätsmaßstab
Das ist ausreichend, wenn Personen Begriffe so verstehen, dass sie die richtigen KaitoSec-Objekte pflegen und Entscheidungen einheitlich begründen können.
Häufige Fehler
| Fehler | Beraterhinweis |
|---|---|
| Begriff auswendig lernen | Entscheidend ist, wie der Begriff in Geltungsbereich, Risiko, Maßnahme oder Nachweis angewendet wird. |
| Unterschiedliche Begriffe im Team nutzen | Ein gemeinsames Vokabular verhindert doppelte oder widersprüchliche Einträge. |
| Begriff ohne Beispiel erklären | Ergänze bei Unsicherheit ein konkretes KaitoSec-Objekt. |
