Anleitungen
Begriffe für ISMS-Arbeit
Nutze zentrale Begriffe so, dass sie in KaitoSec zu richtigen Objekten und Entscheidungen führen.
Dieses Glossar erklärt Begriffe nicht zum Auswendiglernen. Es zeigt, welches KaitoSec-Objekt gemeint ist und woran du eine ausreichende Anwendung erkennst.
| Baustein | Inhalt |
|---|
| Normziel | ISO 27001 Abschnitte 7.3 und 7.5. Personen müssen relevante Begriffe verstehen und dokumentierte Informationen einheitlich verwenden. |
| Funktion | KaitoSec nutzt Begriffe in Geltungsbereichen, Assets, Risiken, Anforderungen, Maßnahmen, Nachweisen, Audits und Bewertungen. |
| Ergebnis | Einheitliche Sprache für ISMS-Entscheidungen und weniger widersprüchliche Einträge. |
| Begriff | Arbeitsdefinition | KaitoSec-Objekt |
|---|
| Geltungsbereich | Grenze des ISMS mit enthaltenen und ausgeschlossenen Teilen. | Geltungsbereich. |
| Asset | Schützenswerte Information, Anwendung, Dienst, System, Prozess oder Standort. | Asset. |
| Schutzbedarf | Begründete Schadenseinstufung für Vertraulichkeit, Integrität und Verfügbarkeit. | Asset-Bewertung. |
| Risiko | Szenario aus Ursache, Ereignis, betroffenem Asset und Auswirkung. | Risiko. |
| Maßnahme | Handlung oder Kontrolle zur Risikobehandlung oder Anforderungserfüllung. | Maßnahme. |
| Nachweis | Beleg, der eine konkrete Aussage für einen Zeitraum stützt. | Nachweis. |
| Erklärung zur Anwendbarkeit | Begründete Auswahl, Ausschluss und Status von ISO-27001-Maßnahmen. | Anforderung oder Katalogmatrix. |
| Feststellung | Bewertetes Prüfergebnis mit Abweichung, Ursache und Folgeaktion. | Feststellung. |
| Verbesserung | Nachverfolgte Korrektur oder Weiterentwicklung des ISMS. | Verbesserung. |
| Begriff | Gute Anwendung |
|---|
| Asset | CRM-Plattform mit Verantwortlichkeit und Schutzbedarf erfassen. |
| Risiko | Kompromittiertes Konto führt zu unberechtigtem Zugriff auf CRM-Kundendaten. |
| Maßnahme | Mehrfaktoranmeldung mit Verantwortlichkeit und Frist verbinden. |
| Nachweis | Rollenexport Q2 mit Quelle, Zeitraum und Freigabe speichern. |
| Erklärung zur Anwendbarkeit | A.5.15 wegen Kundendaten und Benutzerzugriffen als anwendbar begründen. |
Das ist ausreichend, wenn Personen Begriffe so verwenden, dass daraus die richtigen KaitoSec-Objekte, Begründungen und Nachweise entstehen.
| Fehler | Beraterhinweis |
|---|
| Begriff ohne Objekt verwenden | Prüfe immer, welches KaitoSec-Objekt betroffen ist. |
| Gleiche Sache unterschiedlich benennen | Ein gemeinsames Vokabular verhindert doppelte oder widersprüchliche Einträge. |
| Abkürzungen voraussetzen | Erkläre Abkürzungen beim ersten Auftreten im Projektkontext. |
| Situation | Nächster Schritt |
|---|
| Team ist neu | Glossar mit ersten echten KaitoSec-Objekten durchgehen. |
| Risikoformulierungen variieren | Muster aus der Risikoseite verwenden. |
| Auditfragen sind unklar | Begriff direkt mit Nachweis und Objekt verbinden. |