Anleitungen
Informationssicherheitsleitlinie erstellen
Erstelle eine kurze, verständliche und prüfbare Leitlinie für Ziel, Geltungsbereich und Verantwortung der Informationssicherheit.
Eine Informationssicherheitsleitlinie ist kein langer Text. Sie ist die Managementaussage, warum Informationssicherheit wichtig ist, wer Verantwortung trägt und wie das ISMS gesteuert wird.
| Baustein | Inhalt |
|---|
| Normziel | ISO 27001 Abschnitte 5.1, 5.2 und 5.3. Die Leitung muss Informationssicherheit unterstützen, eine Leitlinie festlegen und Rollen zuweisen. |
| Funktion | KaitoSec verbindet Leitlinie, Freigabe, Richtlinienbestätigung, Rollen, Geltungsbereich und Nachweise. |
| Ergebnis | Eine freigegebene Leitlinie mit klarer Aussage zu Ziel, Geltungsbereich, Verantwortung und Überprüfung. |
| Abschnitt | Gute Aussage |
|---|
| Zweck | Warum Informationssicherheit für Organisation, Kunden und Betrieb wichtig ist. |
| Geltungsbereich | Für welche Organisationsteile, Prozesse und Systeme die Leitlinie gilt. |
| Verantwortung | Welche Rollen Verantwortung tragen und wie Entscheidungen eskaliert werden. |
| Risikobezug | Dass Risiken bewertet, behandelt und akzeptiert werden. |
| Nachweise | Dass Umsetzung, Wirksamkeit und Verbesserungen dokumentiert werden. |
| Überprüfung | Wann und durch wen die Leitlinie geprüft wird. |
| Feld | Beispiel |
|---|
| Leitlinie | Informationssicherheitsleitlinie Cloud-Dienst-Plattform. |
| Ziel | Kundendaten, Dienstverfügbarkeit und regulatorische Pflichten schützen. |
| Verantwortlich | Geschäftsführung trägt Gesamtverantwortung, ISMS-verantwortliche Person steuert den Betrieb. |
| Geltung | Produktbetrieb, Support, Kundenportal und Cloud-Infrastruktur. |
| Freigabe | Managementbewertung vom 12. Mai 2026. |
| Nachweis | Freigabeprotokoll und Richtlinienbestätigung der betroffenen Rollen. |
Das ist ausreichend, wenn die Leitlinie verständlich, freigegeben, kommuniziert, aktuell und mit Geltungsbereich sowie Rollen verbunden ist.
| Fehler | Beraterhinweis |
|---|
| Zu lange Grundsatzerklärung | Eine Leitlinie muss gelesen und angewendet werden können. |
| Keine Managementfreigabe | Ohne Leitungssignal ist sie kein belastbarer Führungsnachweis. |
| Geltungsbereich fehlt | Auditoren prüfen, für wen und wofür die Leitlinie gilt. |
| Situation | Nächster Schritt |
|---|
| Leitlinie ist entworfen | Freigabe und Bestätigung in KaitoSec dokumentieren. |
| Rollen sind unklar | Verantwortlichkeiten im ISMS prüfen. |
| Audit steht an | Freigabe, Veröffentlichung und letzte Überprüfung als Nachweis bereitstellen. |