Anleitungen
Systematischer Aufbau eines ISMS
Baue ein ISMS als wiederkehrenden Steuerungskreis aus Planung, Umsetzung, Prüfung und Verbesserung auf.
Ein ISMS ist kein einmaliges Projekt. Es ist ein wiederkehrender Steuerungskreis, in dem Kontext, Risiken, Maßnahmen, Nachweise, Bewertungen und Verbesserungen fortlaufend aktualisiert werden.
| Baustein | Inhalt |
|---|
| Normziel | ISO 27001 Abschnitte 4 bis 10. Das ISMS muss geplant, betrieben, bewertet und fortlaufend verbessert werden. |
| Funktion | KaitoSec strukturiert den Steuerungskreis über Geltungsbereiche, Assets, Risiken, Anforderungen, Maßnahmen, Überwachung und Verbesserungen. |
| Ergebnis | Ein wiederholbarer ISMS-Betrieb mit klaren Ergebnissen je Phase. |
| Phase | Arbeit in KaitoSec | Ergebnis |
|---|
| Planen | Kontext, Geltungsbereich, Rollen, Assets und Risiken festlegen. | ISMS-Plan mit Prioritäten. |
| Umsetzen | Maßnahmen, Richtlinien, Lieferantenbewertungen und Nachweise pflegen. | Umsetzungsstand mit Verantwortlichen. |
| Prüfen | Kennzahlen, Audits, Feststellungen und Wirksamkeit bewerten. | Bewerteter ISMS-Status. |
| Verbessern | Korrekturmaßnahmen, Managemententscheidungen und Zyklen steuern. | Verbesserungsplan. |
| Feld | Beispiel |
|---|
| Planen | Cloud-Dienst-Geltungsbereich mit kritischen Assets und Top-Risiken. |
| Umsetzen | Zugriffskontrolle, Vorfallprozess und Lieferantenbewertung mit Nachweisen. |
| Prüfen | Internes Audit findet überfällige Lieferantenbewertung. |
| Verbessern | Verbesserung mit Ursache, Maßnahme, Frist und Managementfreigabe. |
| Nächster Zyklus | Risiko- und Lieferantenprozess werden nachgeschärft. |
Das ist ausreichend, wenn jede Phase ein klares KaitoSec-Ergebnis hat und offene Punkte in den nächsten Zyklus überführt werden.
| Fehler | Beraterhinweis |
|---|
| Aufbau als Dokumentenprojekt sehen | Dokumente sind Nachweise, nicht der gesamte ISMS-Betrieb. |
| Prüfen ohne Verbesserung | Feststellungen brauchen Ursachenanalyse, Maßnahme und Nachweis. |
| Managementbewertung isolieren | Sie muss Risiken, Audits, Kennzahlen und Ressourcenentscheidungen verbinden. |
| Situation | Nächster Schritt |
|---|
| ISMS startet neu | Erste 14 Tage mit KaitoSec bearbeiten. |
| Betrieb läuft | PDCA-Zyklus und Managementbewertung planen. |
| Wiederkehrende Lücken | Verbesserungen nach Ursache und Wirkung auswerten. |