Anleitungen
ISMS-Wissen einordnen
Verstehe, welche ISMS-Grundlagen in KaitoSec zu konkreten Ergebnissen werden müssen.
ISMS-Wissen ist nur nützlich, wenn es Entscheidungen verbessert. Diese Seite ordnet die wichtigsten Grundfragen so ein, dass daraus KaitoSec-Objekte entstehen.
Beratungsziel
| Baustein | Inhalt |
|---|---|
| Normziel | ISO 27001 Abschnitte 4 bis 10. Ein ISMS muss Organisation, Risiken, Maßnahmen, Nachweise, Bewertungen und Verbesserungen systematisch steuern. |
| Funktion | KaitoSec übersetzt ISMS-Wissen in Arbeitsobjekte wie Geltungsbereich, Asset, Risiko, Anforderung, Maßnahme, Nachweis und Bewertung. |
| Ergebnis | Ein verständlicher Einstieg, welche Frage zu welchem KaitoSec-Ergebnis führt. |
Orientierungsfragen
| Frage | KaitoSec-Ergebnis |
|---|---|
| Was gehört zum ISMS? | Geltungsbereich mit Ein- und Ausschlüssen. |
| Was ist schützenswert? | Asset-Inventar mit Schutzbedarf. |
| Was kann schiefgehen? | Risikoregister mit Szenarien. |
| Welche Anforderungen gelten? | Erklärung zur Anwendbarkeit und Katalogmatrix. |
| Was tun wir dagegen? | Maßnahmen mit Verantwortlichen und Fristen. |
| Wie beweisen wir es? | Nachweise mit Aussage, Zeitraum und Quelle. |
| Lernen wir daraus? | Audits, Managementbewertungen und Verbesserungen. |
Gutes Beispiel
| Feld | Beispiel |
|---|---|
| Fragestellung | Wir wollen Kundendaten in unserem Cloud-Dienst schützen. |
| Geltungsbereich | Cloud-Dienst-Plattform. |
| Asset | CRM-Plattform und Identitätsdienst. |
| Risiko | Kompromittiertes Konto führt zu Datenabfluss. |
| Anforderung | Zugriffskontrolle ist anwendbar. |
| Nachweis | Quartalsweise Zugriffsprüfung mit Freigabe. |
Qualitätsmaßstab
Das ist ausreichend, wenn aus einer Grundfrage ein konkretes KaitoSec-Objekt mit Verantwortlichkeit, Begründung und nächstem Schritt entsteht.
Häufige Fehler
| Fehler | Beraterhinweis |
|---|---|
| Begriffe sammeln statt anwenden | Jede Definition sollte eine Entscheidung erleichtern. |
| ISMS nur als Zertifizierung verstehen | Ein ISMS muss im Betrieb helfen, Risiken zu steuern. |
| Nachweise vom Ende her denken | Plane Nachweise bereits bei der Maßnahme. |
Weiterarbeit
| Situation | Nächster Schritt |
|---|---|
| Du bist neu im Thema | Grundlagen der Informationssicherheit lesen. |
| Du startest praktisch | Erste 14 Tage mit KaitoSec bearbeiten. |
| Du willst zertifizieren | ISO 27001 Erstaufbau öffnen. |
Systematischer Aufbau eines ISMS
Baue ein ISMS als wiederkehrenden Steuerungskreis aus Planung, Umsetzung, Prüfung und Verbesserung auf.
Informationssicherheitsleitlinie erstellen
Erstelle eine kurze, verständliche und prüfbare Leitlinie für Ziel, Geltungsbereich und Verantwortung der Informationssicherheit.
