KaitoSecKaitoSec Docs

Glossar

Begriffsdefinitionen rund um KaitoSec und Informationssicherheit.

Dieses Glossar erklärt die Begriffe, die dir bei der Arbeit mit KaitoSec begegnen.

Kernelemente

Das sind die wichtigsten Datensätze, die du in KaitoSec erstellst und verwaltest.

Asset

Ein schützenswertes Objekt, z. B. eine Anwendung, ein Dienst, ein Datenspeicher, ein Netzwerk oder ein Geschäftsprozess.

Anforderung

Eine Kontrollanforderung aus einem Standardkatalog, die du auf Anwendbarkeit für deine Organisation prüfst.

Risiko

Ein Bedrohungsszenario mit bewerteter Eintrittswahrscheinlichkeit, Auswirkung und einer festgelegten Behandlungsstrategie.

Maßnahme

Eine Sicherheitsmaßnahme, die Risiken reduziert und auf eine oder mehrere Anforderungen aus deinen anwendbaren Katalogen verweist.

Feststellung

Ein bei einem Audit oder einer Überprüfung identifiziertes Problem, das eine Korrekturmaßnahme erfordert.

Verbesserung

Eine nachverfolgte Aktion, die Feststellungen adressiert oder den Reifegrad deiner Maßnahmen erhöht.

Katalog

Eine strukturierte Sammlung von Sicherheitsanforderungen aus einem Standard oder Framework, z. B. ISO 27001 Annex A oder das BSI IT-Grundschutz-Kompendium.

Erklärung zur Anwendbarkeit

Ein Dokument, das alle Maßnahmen deines gewählten Katalogs auflistet, angibt, ob jede Maßnahme für deine Organisation gilt, und Begründungen für etwaige Ausschlüsse enthält.

Governance und Organisation

Diese Begriffe beschreiben Verantwortlichkeiten, Grenzen und wiederkehrende Prozesse in deinem ISMS.

Geltungsbereich

Die organisatorische Grenze, die festlegt, was dein ISMS abdeckt - einschließlich Einheiten, Standorten und Systemen.

Einheit (Entity)

Eine rechtliche oder organisatorische Einheit innerhalb deines Mandanten, z. B. eine Tochtergesellschaft oder Abteilung.

Verantwortlicher

Eine Person, die für eine Aufgabe, einen Datensatz oder eine Prüfaktivität innerhalb des ISMS zuständig ist.

Richtlinienfreigabe

Ein Freigabeprozess, bei dem festgelegte Personen eine Informationssicherheitsrichtlinie formell bestätigen und akzeptieren.

PDCA-Zyklus

Der PDCA-Zyklus beschreibt die wiederkehrenden Phasen Planen, Umsetzen, Prüfen und Verbessern. Du planst dein ISMS, setzt es um, überwachst seine Wirksamkeit und handelst auf Basis der gewonnenen Erkenntnisse.

Behandlungsstrategie

Der gewählte Ansatz zur Risikobehandlung: reduzieren, akzeptieren, übertragen oder vermeiden.

Restrisiko

Das Risikoniveau, das nach Anwendung von Maßnahmen und Behandlungsstrategien verbleibt. Das Restrisiko muss von der Geschäftsleitung formell akzeptiert werden.

Sensibilisierungskampagne

Eine strukturierte Maßnahme, um Mitarbeitende über Informationssicherheitsrichtlinien, Bedrohungen und ihre Verantwortlichkeiten zu schulen.

Lieferantenbewertung

Eine Bewertung der Sicherheitslage eines Drittanbieters, die typischerweise im Rahmen des Lieferkettenrisikomanagements durchgeführt wird.

Beratungsziel

BausteinInhalt
NormzielGemeinsame Begriffe unterstützen ISO 27001 Abschnitt 7.3 und 7.5, weil Entscheidungen verständlich und dokumentiert sein müssen.
FunktionKaitoSec nutzt die Begriffe in Anforderungen, Risiken, Maßnahmen, Nachweisen, Audits und Bewertungen.
ErgebnisEin gemeinsames Verständnis, das Fehlentscheidungen und uneinheitliche Dokumentation reduziert.

Gutes Beispiel

BegriffGute Anwendung
AssetCRM-Plattform als Anwendung mit Schutzbedarf und verantwortlicher Person erfassen.
RisikoUnberechtigter Zugriff auf CRM-Kundendaten durch kompromittiertes Konto beschreiben.
MaßnahmeMehrfaktoranmeldung als Behandlung mit Nachweisstrategie verbinden.
NachweisRollenexport und Freigabeprotokoll dem passenden Zeitraum zuordnen.
Erklärung zur AnwendbarkeitA.5.15 wegen Kundendaten und Benutzerzugriffen als anwendbar begründen.

Qualitätsmaßstab

Das ist ausreichend, wenn Personen Begriffe so verstehen, dass sie die richtigen KaitoSec-Objekte pflegen und Entscheidungen einheitlich begründen können.

Häufige Fehler

FehlerBeraterhinweis
Begriff auswendig lernenEntscheidend ist, wie der Begriff in Geltungsbereich, Risiko, Maßnahme oder Nachweis angewendet wird.
Unterschiedliche Begriffe im Team nutzenEin gemeinsames Vokabular verhindert doppelte oder widersprüchliche Einträge.
Begriff ohne Beispiel erklärenErgänze bei Unsicherheit ein konkretes KaitoSec-Objekt.

On this page