Zum Inhalt
Ein Risikoszenario verbindet Asset, Ursache, Ereignis und Wirkung und berücksichtigt Kontrollen, Unsicherheit sowie verschiedene Schadensdimensionen.

Bewertungsdimensionen der ICT-Sicherheit

Vertraulichkeit, Integrität und Verfügbarkeit (CIA-Triade) als Bewertungsdimensionen der ICT-Sicherheit, ergänzt durch Bedrohungsmatrix (Schadenpotenzial × Eintrittswahrscheinlichkeit): Systematische Einordnung von Sicherheitsbedrohungen.

Konformität, Reife, technische Angriffsfläche und Geschäftsrisiko werden mit unterschiedlichen Instrumenten und getrenntem Kontext bewertet.

Bewertungssysteme in der ICT-Sicherheit

Ein Score ist nur aussagekräftig, wenn klar ist, was gemessen wird. Konformität, Reife, technische Angriffsfläche und Geschäftsrisiko sind unterschiedliche Gegenstände. Sicherheitsbewertungen: Methoden nach Zweck ISO 27001 prüft Anforderungen an ein ISMS. NIST CSF Profiles vergleichen… 

Dasselbe ICT-System wird als interne Prüfung, Kundenprüfung eines Lieferanten und unabhängige externe Prüfung unterschiedlich eingeordnet.

Auditmodelle für ICT-Systeme und Managementsysteme

First-Party-Audits werden von oder für die eigene Organisation durchgeführt. Second-Party-Audits betreffen häufig Lieferantenbeziehungen. Third-Party-Audits erfolgen durch unabhängige externe Stellen, etwa im Rahmen einer Zertifizierung. Auditmodelle: Zweck bestimmt das Modell Ein internes Audit unterstützt Selbstbeurteilung und… 

Beobachtung, Kriterium, Evidenz, Auswirkung und Ursache werden zu einem nachvollziehbaren Auditbefund mit Massnahme und Nachverfolgung verbunden.

Präzise Auditberichte: Evidenz und Feststellung trennen

Ein Auditbericht dokumentiert Auftrag, Scope, Kriterien, Methoden, Einschränkungen, Feststellungen und Schlussfolgerungen. Er muss für die vorgesehenen Empfänger verständlich und vertraulich behandelt sein. Auditbericht: Feststellung aufbauen Eine Nichtkonformität verbindet konkrete Anforderung mit objektiver Evidenz und der… 

Auditumfang, Kriterien, Unabhängigkeit, Stichprobe und Evidenzzugang werden vor der Prüfung aufeinander abgestimmt.

Effektive Audits gestalten

Ein Audit bewertet anhand definierter Kriterien und Evidenz. Eine gute Vorbereitung schafft Klarheit, ohne das Ergebnis vorwegzunehmen. Auditprogramm und Auftrag Ziel, Scope, Kriterien, Methoden, Zeit, Beteiligte und Berichtsweg werden vereinbart. Risiken des Auditprogramms und notwendige… 

Ereignisse aus mehreren ICT-Komponenten werden gesammelt, korreliert, priorisiert und über Triage und Reaktion in verbesserte Erkennungsregeln zurückgeführt.

Überwachungsmechanismen in der ICT-Sicherheit

Sicherheitsüberwachung sammelt nicht möglichst viele Daten, sondern erkennt relevante Abweichungen rechtzeitig. Datenquellen und Regeln folgen Assets, Bedrohungen, Schutzbedarf und Reaktionsfähigkeit. Sicherheitsüberwachung: Von Signal zu Reaktion Logging, SIEM, EDR, Netzwerk- und Cloudsignale können Ereignisse liefern. Triage… 

Präventive, detektive und korrigierende Kontrollen schützen einen ICT-Prozess und sind mit Verantwortung, Nachweis und Testpunkt verbunden.

Kontrollmechanismen in der ICT-Sicherheit

Eine Kontrolle verändert Wahrscheinlichkeit oder Auswirkung eines Risikos. Präventive Kontrollen sollen Ereignisse verhindern, detektive sie erkennen und korrektive Folgen begrenzen oder Wiederherstellung unterstützen. Kontrollmechanismen: Auswahl nach Risiko Kontrollziel, Geltungsbereich, verantwortliche Stelle, Frequenz und erwartete Evidenz… 

Ein Einführungsweg überwindet unklaren Geltungsbereich, fehlende Führung, Silos, Ressourcenmangel, Dokumentenlast und geringe Einbindung.

Hürden bei der ISMS-Einführung

Ein ISMS scheitert selten an einem fehlenden Dokument allein. Häufiger fehlen ein realistischer Geltungsbereich, Führungsmandat, Verantwortungen, Ressourcen oder die Verbindung zu bestehenden Arbeitsprozessen. ISMS-Einführung: Typische Spannungen Zu grosser Scope überfordert die Einführung; zu kleiner Scope… 

Externe Verpflichtungen werden über ein gemeinsames Compliance-Rückgrat mit Kontrollzielen, Abläufen, Verantwortlichen und Nachweisen verbunden.

ICT Compliance Framework im ISMS

Ein Compliance Framework ordnet Anforderungen, Verantwortungen, Kontrollen und Nachweise. Es unterstützt das ISMS, ersetzt aber weder juristische Beurteilung noch Risikoentscheidung. Anforderungsregister aufbauen Jeder Eintrag nennt Quelle, Geltungsbereich, Pflicht, verantwortliche Stelle, Frist, Kontrolle und Evidenz. Gesetze,… 

Ein abgegrenztes ISMS verbindet Verantwortung, Risiken, Kontrollen, Abläufe, Befähigung, Nachweise und kontinuierliche Verbesserung.

ISMS verstehen und aufbauen

Ein Informationssicherheits-Managementsystem verbindet Rollen, Prozesse und Ressourcen, um Informationssicherheitsrisiken systematisch zu führen. Es ist mehr als eine Sammlung technischer Kontrollen. ISMS aufbauen: Kernelemente nach ISO 27001 Kontext und Geltungsbereich bestimmen die Grenze. Führung setzt Politik… 

Planung, Umsetzung, Wirksamkeitsprüfung und Anpassung bilden einen geschlossenen Sicherheitskreislauf um die zu schützenden Werte.

ICT-Sicherheit im Kreislauf: PDCA im ISMS

Ein ISMS wird fortlaufend geführt. Plan klärt Kontext, Risiken, Ziele und Massnahmen. Do setzt sie um. Check bewertet Leistung, Konformität und Wirksamkeit. Act behandelt Abweichungen und verbessert das System. Zyklus nicht mechanisch verstehen Risiken ändern… 

Sicherheitsziele werden mit Risikolage, Budget, verfügbaren Fähigkeiten und technischer Machbarkeit zu einem tragfähigen Schutzportfolio abgestimmt.

ICT-Sicherheitsziele: Wirkung statt Werkzeugliste

Sicherheitsziele beschreiben angestrebte Ergebnisse, etwa den Schutz kritischer Identitäten oder eine überprüfbare Wiederherstellungsfähigkeit. Sie werden aus Geschäftskontext, Schutzbedarf, Bedrohungen und Verpflichtungen abgeleitet. Ziele überprüfbar formulieren Ein Ziel nennt Geltungsbereich, erwartetes Ergebnis, Messmethode, Zeitraum und Verantwortung.… 

Zugriffskontrolle, unveränderte Datenketten und redundante Betriebswege schützen Vertraulichkeit, Integrität und Verfügbarkeit.

Die drei Schutzziele der ICT-Sicherheit

Vertraulichkeit schützt Informationen vor unbefugter Offenlegung. Integrität schützt Richtigkeit und Vollständigkeit. Verfügbarkeit sorgt dafür, dass berechtigte Nutzer bei Bedarf auf Informationen und Systeme zugreifen können. Vertraulichkeit, Integrität und Verfügbarkeit: Ziele aus dem Kontext ableiten Ein… 

Personendaten durchlaufen kontrollierte Verarbeitungsstufen, während unabhängige Aufsichtsstellen den geregelten Umgang von aussen prüfen.

Datenschutz und ICT: Zuständigkeiten vor Massnahmen klären

Datenschutzrecht hängt von Rechtsträger, Tätigkeit, betroffenen Personen, Daten und Markt ab. In der Schweiz beaufsichtigt der EDÖB private Bundesorgane und Private im Rahmen seiner gesetzlichen Zuständigkeit; kantonale Behörden unterstehen kantonalem Datenschutzrecht und den jeweiligen Aufsichtsstellen.… 

Gesetz, Vertrag, übernommener Standard und freiwillige Leitlinie führen über unterschiedliche Verbindlichkeitswege zu gemeinsamen Sicherheitskontrollen.

Von ISO bis ITIL: Standards und Verbindlichkeit einordnen

Normen und Frameworks erfüllen unterschiedliche Zwecke. ISO/IEC 27001 enthält Anforderungen an ein ISMS. NIST CSF 2.0 strukturiert Cybersecurity-Ergebnisse. Der BSI IT-Grundschutz bietet eine Methode und Bausteine. ITIL behandelt digitales Produkt- und Service-Management, nicht primär eine…