ICT-Sicherheits-Governance: Verantwortung und Berichte
CISO-Rolle, Sicherheitsausschuss, Delegation von Sicherheitsverantwortung, interne Security-SLAs und Richtlinien sowie Security-KPI-Berichterstattung für Board und Management.
CISO-Rolle, Sicherheitsausschuss, Delegation von Sicherheitsverantwortung, interne Security-SLAs und Richtlinien sowie Security-KPI-Berichterstattung für Board und Management.
Vertraulichkeit, Integrität und Verfügbarkeit (CIA-Triade) als Bewertungsdimensionen der ICT-Sicherheit, ergänzt durch Bedrohungsmatrix (Schadenpotenzial × Eintrittswahrscheinlichkeit): Systematische Einordnung von Sicherheitsbedrohungen.
Ein Score ist nur aussagekräftig, wenn klar ist, was gemessen wird. Konformität, Reife, technische Angriffsfläche und Geschäftsrisiko sind unterschiedliche Gegenstände. Sicherheitsbewertungen: Methoden nach Zweck ISO 27001 prüft Anforderungen an ein ISMS. NIST CSF Profiles vergleichen…
First-Party-Audits werden von oder für die eigene Organisation durchgeführt. Second-Party-Audits betreffen häufig Lieferantenbeziehungen. Third-Party-Audits erfolgen durch unabhängige externe Stellen, etwa im Rahmen einer Zertifizierung. Auditmodelle: Zweck bestimmt das Modell Ein internes Audit unterstützt Selbstbeurteilung und…
Ein Auditbericht dokumentiert Auftrag, Scope, Kriterien, Methoden, Einschränkungen, Feststellungen und Schlussfolgerungen. Er muss für die vorgesehenen Empfänger verständlich und vertraulich behandelt sein. Auditbericht: Feststellung aufbauen Eine Nichtkonformität verbindet konkrete Anforderung mit objektiver Evidenz und der…
Ein Audit bewertet anhand definierter Kriterien und Evidenz. Eine gute Vorbereitung schafft Klarheit, ohne das Ergebnis vorwegzunehmen. Auditprogramm und Auftrag Ziel, Scope, Kriterien, Methoden, Zeit, Beteiligte und Berichtsweg werden vereinbart. Risiken des Auditprogramms und notwendige…
Sicherheitsüberwachung sammelt nicht möglichst viele Daten, sondern erkennt relevante Abweichungen rechtzeitig. Datenquellen und Regeln folgen Assets, Bedrohungen, Schutzbedarf und Reaktionsfähigkeit. Sicherheitsüberwachung: Von Signal zu Reaktion Logging, SIEM, EDR, Netzwerk- und Cloudsignale können Ereignisse liefern. Triage…
Eine Kontrolle verändert Wahrscheinlichkeit oder Auswirkung eines Risikos. Präventive Kontrollen sollen Ereignisse verhindern, detektive sie erkennen und korrektive Folgen begrenzen oder Wiederherstellung unterstützen. Kontrollmechanismen: Auswahl nach Risiko Kontrollziel, Geltungsbereich, verantwortliche Stelle, Frequenz und erwartete Evidenz…
Ein ISMS scheitert selten an einem fehlenden Dokument allein. Häufiger fehlen ein realistischer Geltungsbereich, Führungsmandat, Verantwortungen, Ressourcen oder die Verbindung zu bestehenden Arbeitsprozessen. ISMS-Einführung: Typische Spannungen Zu grosser Scope überfordert die Einführung; zu kleiner Scope…
Ein Compliance Framework ordnet Anforderungen, Verantwortungen, Kontrollen und Nachweise. Es unterstützt das ISMS, ersetzt aber weder juristische Beurteilung noch Risikoentscheidung. Anforderungsregister aufbauen Jeder Eintrag nennt Quelle, Geltungsbereich, Pflicht, verantwortliche Stelle, Frist, Kontrolle und Evidenz. Gesetze,…
Ein Informationssicherheits-Managementsystem verbindet Rollen, Prozesse und Ressourcen, um Informationssicherheitsrisiken systematisch zu führen. Es ist mehr als eine Sammlung technischer Kontrollen. ISMS aufbauen: Kernelemente nach ISO 27001 Kontext und Geltungsbereich bestimmen die Grenze. Führung setzt Politik…
Ein ISMS wird fortlaufend geführt. Plan klärt Kontext, Risiken, Ziele und Massnahmen. Do setzt sie um. Check bewertet Leistung, Konformität und Wirksamkeit. Act behandelt Abweichungen und verbessert das System. Zyklus nicht mechanisch verstehen Risiken ändern…
Sicherheitsziele beschreiben angestrebte Ergebnisse, etwa den Schutz kritischer Identitäten oder eine überprüfbare Wiederherstellungsfähigkeit. Sie werden aus Geschäftskontext, Schutzbedarf, Bedrohungen und Verpflichtungen abgeleitet. Ziele überprüfbar formulieren Ein Ziel nennt Geltungsbereich, erwartetes Ergebnis, Messmethode, Zeitraum und Verantwortung.…
Vertraulichkeit schützt Informationen vor unbefugter Offenlegung. Integrität schützt Richtigkeit und Vollständigkeit. Verfügbarkeit sorgt dafür, dass berechtigte Nutzer bei Bedarf auf Informationen und Systeme zugreifen können. Vertraulichkeit, Integrität und Verfügbarkeit: Ziele aus dem Kontext ableiten Ein…
Datenschutzrecht hängt von Rechtsträger, Tätigkeit, betroffenen Personen, Daten und Markt ab. In der Schweiz beaufsichtigt der EDÖB private Bundesorgane und Private im Rahmen seiner gesetzlichen Zuständigkeit; kantonale Behörden unterstehen kantonalem Datenschutzrecht und den jeweiligen Aufsichtsstellen.…
Normen und Frameworks erfüllen unterschiedliche Zwecke. ISO/IEC 27001 enthält Anforderungen an ein ISMS. NIST CSF 2.0 strukturiert Cybersecurity-Ergebnisse. Der BSI IT-Grundschutz bietet eine Methode und Bausteine. ITIL behandelt digitales Produkt- und Service-Management, nicht primär eine…