<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://www.xinux.net/index.php?action=history&amp;feed=atom&amp;title=Informationssicherheits-Managementsysteme_%28ISMS%29_Weiteres</id>
	<title>Informationssicherheits-Managementsysteme (ISMS) Weiteres - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://www.xinux.net/index.php?action=history&amp;feed=atom&amp;title=Informationssicherheits-Managementsysteme_%28ISMS%29_Weiteres"/>
	<link rel="alternate" type="text/html" href="https://www.xinux.net/index.php?title=Informationssicherheits-Managementsysteme_(ISMS)_Weiteres&amp;action=history"/>
	<updated>2026-09-09T04:55:45Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Xinux Wiki</subtitle>
	<generator>MediaWiki 1.35.1</generator>
	<entry>
		<id>https://www.xinux.net/index.php?title=Informationssicherheits-Managementsysteme_(ISMS)_Weiteres&amp;diff=73302&amp;oldid=prev</id>
		<title>Thomas.will: Die Seite wurde neu angelegt: „ = Informationssicherheits-Managementsysteme (ISMS) Grundsätzliches =  == Definition und Bedeutung == * Ein '''Informationssicherheits-Managementsystem (ISMS)…“</title>
		<link rel="alternate" type="text/html" href="https://www.xinux.net/index.php?title=Informationssicherheits-Managementsysteme_(ISMS)_Weiteres&amp;diff=73302&amp;oldid=prev"/>
		<updated>2026-09-06T12:47:39Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „ = Informationssicherheits-Managementsysteme (ISMS) Grundsätzliches =  == Definition und Bedeutung == * Ein &amp;#039;&amp;#039;&amp;#039;Informationssicherheits-Managementsystem (ISMS)…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Informationssicherheits-Managementsysteme (ISMS) Grundsätzliches =&lt;br /&gt;
&lt;br /&gt;
== Definition und Bedeutung ==&lt;br /&gt;
* Ein '''Informationssicherheits-Managementsystem (ISMS)''' ist ein systematischer Ansatz zur Verwaltung und Sicherung sensibler Informationen in einer Organisation.&lt;br /&gt;
* Es basiert auf definierten Sicherheitsrichtlinien, Verfahren und Kontrollmechanismen, um Vertraulichkeit, Integrität und Verfügbarkeit von Informationen sicherzustellen.&lt;br /&gt;
* Die Einführung eines ISMS erfolgt häufig gemäß internationalen Standards wie '''ISO/IEC 27001''', die eine Zertifizierung ermöglichen.&lt;br /&gt;
* Ein effektives ISMS hilft Organisationen, Cyberrisiken zu minimieren, gesetzliche Anforderungen zu erfüllen und Sicherheitsvorfälle strukturiert zu behandeln.&lt;br /&gt;
&lt;br /&gt;
== Grundprinzipien eines ISMS ==&lt;br /&gt;
* '''Vertraulichkeit''': Sicherstellen, dass nur autorisierte Personen Zugriff auf bestimmte Informationen haben.&lt;br /&gt;
* '''Integrität''': Schutz der Daten vor unbefugten Änderungen oder Manipulationen.&lt;br /&gt;
* '''Verfügbarkeit''': Sicherstellen, dass Informationen und Systeme jederzeit für berechtigte Nutzer zugänglich sind.&lt;br /&gt;
* '''Risikobasiertes Management''': Identifikation und Bewertung von Bedrohungen und Schwachstellen zur Minimierung von Risiken.&lt;br /&gt;
&lt;br /&gt;
== Kernbestandteile eines ISMS ==&lt;br /&gt;
* '''Risikomanagement''': Identifikation, Bewertung und Behandlung von Sicherheitsrisiken.&lt;br /&gt;
* '''Sicherheitsrichtlinien''': Festlegung und Durchsetzung organisatorischer Maßnahmen zum Schutz von Informationen.&lt;br /&gt;
* '''Zugriffskontrollen''': Implementierung von Berechtigungsmechanismen zur Minimierung unautorisierter Zugriffe.&lt;br /&gt;
* '''Schulung und Sensibilisierung''': Regelmäßige Schulungen für Mitarbeiter, um Sicherheitsbewusstsein zu fördern.&lt;br /&gt;
* '''Kontinuierliche Verbesserung''': Regelmäßige Audits und Überprüfungen zur Anpassung an neue Bedrohungslagen.&lt;br /&gt;
* '''Incident Management''': Definition und Umsetzung von Prozessen zur Erkennung, Reaktion und Wiederherstellung nach Sicherheitsvorfällen.&lt;br /&gt;
&lt;br /&gt;
== ISMS-Standards und Frameworks ==&lt;br /&gt;
* '''ISO/IEC 27001''': Internationaler Standard für die Implementierung und Zertifizierung eines ISMS.&lt;br /&gt;
* '''NIST Cybersecurity Framework''': Leitlinien für das Risikomanagement in der Cybersicherheit.&lt;br /&gt;
* '''BSI IT-Grundschutz''': Deutsches Sicherheitskonzept für Behörden und Unternehmen zur Umsetzung eines ISMS.&lt;br /&gt;
* '''COBIT (Control Objectives for Information and Related Technologies)''': Framework für die IT-Governance mit Fokus auf Sicherheit und Compliance.&lt;br /&gt;
&lt;br /&gt;
== Vorteile eines ISMS ==&lt;br /&gt;
* Reduzierung von Cyberrisiken durch systematische Sicherheitsmaßnahmen.&lt;br /&gt;
* Verbesserung der Compliance mit regulatorischen Anforderungen und Datenschutzgesetzen.&lt;br /&gt;
* Erhöhung des Vertrauens von Kunden und Geschäftspartnern durch zertifizierte Sicherheitsstandards.&lt;br /&gt;
* Schnellere Reaktionsfähigkeit auf Sicherheitsvorfälle durch definierte Prozesse und Verantwortlichkeiten.&lt;br /&gt;
* Bessere Transparenz und Nachverfolgbarkeit von Sicherheitsmaßnahmen innerhalb der Organisation.&lt;br /&gt;
&lt;br /&gt;
== Implementierung eines ISMS ==&lt;br /&gt;
* Festlegen von Sicherheitsrichtlinien und Zielen basierend auf den Anforderungen der Organisation.&lt;br /&gt;
* Durchführung einer '''Risikoanalyse''', um Bedrohungen und Schwachstellen zu identifizieren.&lt;br /&gt;
* Einführung technischer und organisatorischer Sicherheitsmaßnahmen.&lt;br /&gt;
* Regelmäßige Überprüfung und Verbesserung des Systems durch Audits und Bewertungen.&lt;br /&gt;
* Sensibilisierung und Schulung der Mitarbeiter zur Einhaltung der Sicherheitsrichtlinien.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung durch Tools ==&lt;br /&gt;
* Es gibt verschiedene Softwarelösungen, die Organisationen bei Aufbau und Betrieb eines ISMS unterstützen können, z. B.:&lt;br /&gt;
  - Verinice&lt;br /&gt;
  - HiScout ISMS&lt;br /&gt;
  - SAVe &lt;br /&gt;
  - ibi systems iris&lt;br /&gt;
  - GS-Tool (BSI, eingestellt aber noch verbreitet)&lt;br /&gt;
  - andere kommerzielle GRC-Plattformen (Governance, Risk &amp;amp; Compliance)&lt;br /&gt;
&lt;br /&gt;
= ISMS Tools =&lt;br /&gt;
== verinice ==&lt;br /&gt;
* Open-Source-Tool von SerNet für ISMS nach ISO/IEC 27001 und BSI IT-Grundschutz.&lt;br /&gt;
* Community Edition (kostenlos) und Enterprise-Version (kommerziell).&lt;br /&gt;
* Unterstützt Modellierung von Organisationen, Prozessen, IT-Systemen und Bausteinen.&lt;br /&gt;
* Geeignet für Behörden und Unternehmen, auch für ISO-27001-Zertifizierungsvorbereitung.&lt;br /&gt;
&lt;br /&gt;
== HiScout ISMS ==&lt;br /&gt;
* Kommerzielle Lösung, in vielen Behörden und Konzernen im Einsatz.&lt;br /&gt;
* Starke Integration in BSI IT-Grundschutz und ISO 27001.&lt;br /&gt;
* Erweiterbar um Module für Datenschutz und Business Continuity Management.&lt;br /&gt;
* Fokus auf automatisiertes Berichtswesen und Audit-Support.&lt;br /&gt;
&lt;br /&gt;
== ibi systems iris ==&lt;br /&gt;
* Deutsches GRC-Tool (Governance, Risk, Compliance).&lt;br /&gt;
* Unterstützt Risikomanagement, Informationssicherheit und Datenschutz.&lt;br /&gt;
* Intuitive Weboberfläche, geeignet für mittlere und große Unternehmen.&lt;br /&gt;
* Starker Fokus auf Dashboards und Kennzahlen.&lt;br /&gt;
&lt;br /&gt;
== GS-Tool (BSI) ==&lt;br /&gt;
* Älteres Werkzeug des BSI für den IT-Grundschutz (bis 2022 offiziell gepflegt).&lt;br /&gt;
* Kostenlos, wurde lange von Behörden und kleinen Unternehmen genutzt.&lt;br /&gt;
* Eingeschränkte Weiterentwicklung, aber teilweise noch in Altprojekten im Einsatz.&lt;br /&gt;
* Mittlerweile ersetzt durch modernere Tools (z. B. verinice oder HiScout).&lt;br /&gt;
&lt;br /&gt;
== Weitere Plattformen ==&lt;br /&gt;
* Markt bietet zahlreiche kommerzielle GRC-Lösungen (z. B. Risk2Value, RSA Archer).&lt;br /&gt;
* Zielgruppe: vor allem Konzerne mit integriertem Managementansatz.&lt;br /&gt;
* Fokus: Risiko- und Compliance-Management, nicht nur ISMS.&lt;br /&gt;
&lt;br /&gt;
= Abgrenzung IT-Grundschutz – ISO 27001 – KRITIS-Audit =&lt;br /&gt;
== IT-Grundschutz ==&lt;br /&gt;
* Deutscher Standard des BSI&lt;br /&gt;
* Stellt Bausteine, Maßnahmen und Vorgehensweisen bereit (Kataloge)&lt;br /&gt;
* Ziel: systematische Informationssicherheit in Organisationen&lt;br /&gt;
* Fokus auf Vollständigkeit und Methodik (Schutzbedarf → Bausteine → Maßnahmen)&lt;br /&gt;
* Ergebnis: IT-Sicherheitskonzept mit dokumentierten Anforderungen, Umsetzung, Restrisiken&lt;br /&gt;
&lt;br /&gt;
== ISO 27001 ==&lt;br /&gt;
* Internationaler Standard für Informationssicherheits-Managementsysteme (ISMS)&lt;br /&gt;
* Basiert auf der High Level Structure (HLS) der ISO-Normen&lt;br /&gt;
* Enthält Annex A mit 93 Controls (Themenbereiche: Organisation, Technik, Personal, Lieferkette)&lt;br /&gt;
* Zertifizierung weltweit anerkannt&lt;br /&gt;
* BSI bietet Variante „ISO 27001 auf der Basis von IT-Grundschutz“ an&lt;br /&gt;
** Kombiniert internationale Anerkennung (ISO 27001) mit nationalen Bausteinen (Grundschutz)&lt;br /&gt;
&lt;br /&gt;
== KRITIS-Audit ==&lt;br /&gt;
* Spezieller Prüfrahmen nach dem BSI-Gesetz (§8a BSIG)&lt;br /&gt;
* Verpflichtend für Betreiber kritischer Infrastrukturen (z. B. Energie, Wasser, Gesundheit, IT/TK)&lt;br /&gt;
* Ziel: Nachweis angemessener organisatorischer und technischer Maßnahmen zur IT-Sicherheit&lt;br /&gt;
* Audit alle 2 Jahre durch eine unabhängige, vom BSI zugelassene Stelle&lt;br /&gt;
* Grundlage kann sein:&lt;br /&gt;
** ISO 27001&lt;br /&gt;
** ISO 27001 auf Basis von IT-Grundschutz&lt;br /&gt;
** Branchen-Sicherheitskataloge (z. B. Energiewirtschaft)&lt;br /&gt;
* Ergebnis: Prüfbericht + Management Summary → an das BSI&lt;br /&gt;
&lt;br /&gt;
== Abgrenzung ==&lt;br /&gt;
* IT-Grundschutz = Werkzeugkasten / Methodik (national)&lt;br /&gt;
* ISO 27001 = formaler Managementsystem-Standard (international)&lt;br /&gt;
* KRITIS-Audit = gesetzlich vorgeschriebene Prüfung für kritische Infrastrukturen&lt;br /&gt;
= Zusammenhang IT-Grundschutz und ISO 27001 =&lt;br /&gt;
&lt;br /&gt;
* ISO 27001 ist ein internationaler Managementsystem-Standard (ISMS).&lt;br /&gt;
* IT-Grundschutz ist eine Methodik mit Bausteinen, die vom BSI bereitgestellt wird.&lt;br /&gt;
* Das BSI ermöglicht die Zertifizierung nach ISO 27001 auf der Basis von IT-Grundschutz:&lt;br /&gt;
** IT-Grundschutz liefert die Methodik zur Umsetzung der ISO-Anforderungen.&lt;br /&gt;
** ISO 27001 liefert den formalen Standard für das Zertifikat.&lt;br /&gt;
* Ergebnis: Wer IT-Grundschutz vollständig umsetzt und prüfen lässt, kann ein international anerkanntes ISO 27001-Zertifikat erhalten.&lt;br /&gt;
&lt;br /&gt;
= Verinice =&lt;br /&gt;
&lt;br /&gt;
= Quasi-Standard (IT-GS, mit BSI-S 200-1, 200-2, 200-3, IT-GS-Kataloge ISO/IEC 27001 und 27701) =&lt;br /&gt;
==IT-GS==&lt;br /&gt;
===Übersicht===&lt;br /&gt;
;BSI-Standard 200-1 Managementsysteme für Informationssicherheit (ISMS): (Management und ISB)&lt;br /&gt;
*Dieser Standard stellt die Grundlage dar und fokussiert sich auf die Anforderungen und die Struktur eines ISMS.&lt;br /&gt;
*Er bietet einen Überblick und Rahmenbedingungen zur Implementierung und Aufrechterhaltung eines ISMS.&lt;br /&gt;
*Dies schliesst die Entwicklung von Sicherheitsrichtlinien und der Organisation der Informationssicherheit ein.&lt;br /&gt;
;BSI-Standard 200-2 IT-Grundschutz-Methodik: (Für die Admins wichtig)&lt;br /&gt;
*Standard 200-2 geht auf die praktische Anwendung und Implementierung der im ISMS festgelegten Sicherheitsstrategien ein. &lt;br /&gt;
*Er behandelt, wie man die Sicherheitsmaßnahmen durch eine detaillierte Methodik und Modellierung von Geschäftsprozessen.&lt;br /&gt;
*Als auch die effektive Umsetzung von IT-Systemen, um spezifische Sicherheitsanforderungen zu erfüllen.&lt;br /&gt;
;BSI-Standard 200-3 Risikomanagement: (Management und ISB)&lt;br /&gt;
*Dieser Standard konzentriert sich auf das Risikomanagement innerhalb des ISMS. &lt;br /&gt;
*Er leitet Organisationen an, wie sie Risiken identifizieren, bewerten und behandeln können. &lt;br /&gt;
*Er bietet eine tiefgehende Anleitung zum Aufbau eines Risikomanagementprozesses&lt;br /&gt;
*Die geschieht umeine systematische Handhabung von Sicherheitsrisiken ermöglicht und damit die Grundlage für eine informierte Entscheidungsfindung in der Informationssicherheit schafft.&lt;br /&gt;
&lt;br /&gt;
===Die Standards kurz und knapp===&lt;br /&gt;
*[[BSI-S 200-1]]&lt;br /&gt;
*[[BSI-S 200-2]]&lt;br /&gt;
*[[BSI-S 200-3]]&lt;br /&gt;
===Sollte noch aufgneommen werden===&lt;br /&gt;
;Notfallmanagment (Betrifft Zusammnearbeit von ISB und Admins)&lt;br /&gt;
*[[BSI-S 100-4]]&lt;br /&gt;
==IT-GS Kataloge==&lt;br /&gt;
&lt;br /&gt;
===Übersicht===&lt;br /&gt;
;ISO/IEC 27001 Informationssicherheits-Managementsysteme (ISMS):&lt;br /&gt;
*ISO/IEC 27001 bietet einen umfassenden Rahmen für die Einrichtung, Implementierung, Überwachung und Verbesserung eines Informationssicherheits-Managementsystems.&lt;br /&gt;
*Die Norm legt allgemeine Anforderungen an das Management der Informationssicherheit fest, einschließlich Risikobewertung und Risikobehandlung, um die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen zu schützen.&lt;br /&gt;
*Sie ist darauf ausgelegt, Organisationen jeder Größe oder Branche dabei zu helfen, die Sicherheit ihrer Informationen systematisch zu managen.&lt;br /&gt;
;ISO/IEC 27701 Datenschutz-Managementsysteme (PIMS):&lt;br /&gt;
*ISO/IEC 27701 baut auf ISO/IEC 27001 auf und fügt spezifische Anforderungen und Leitlinien hinzu, um Organisationen dabei zu unterstützen, Datenschutzgesetze und -vorschriften wie die DSGVO zu erfüllen.&lt;br /&gt;
*Diese Norm erweitert die ISMS-Anforderungen von ISO/IEC 27001, indem sie Datenschutzkontrollen und -verfahren einführt, die speziell darauf ausgerichtet sind, die Privatsphäre zu schützen und die Rechenschaftspflicht in Bezug auf personenbezogene Daten zu erhöhen.&lt;br /&gt;
*Sie richtet sich sowohl an Datenverantwortliche als auch an Datenverarbeiter und ist darauf ausgelegt, durch Datenschutzmanagement sowohl rechtliche Compliance als auch Kundevertrauen zu fördern.&lt;br /&gt;
;Unterschiede und Beziehungen:&lt;br /&gt;
*Während ISO/IEC 27001 ein breites Rahmenwerk für Informationssicherheit bietet, spezialisiert sich ISO/IEC 27701 auf den Datenschutz und ergänzt ISO/IEC 27001 um praxisorientierte Anleitungen zur Erfüllung spezifischer Datenschutzanforderungen.&lt;br /&gt;
*ISO/IEC 27701 kann als eine Erweiterung angesehen werden, die Organisationen ermöglicht, ein integriertes Managementsystem zu schaffen, das sowohl Informationssicherheit als auch Datenschutz adressiert.&lt;br /&gt;
*Die Implementierung von ISO/IEC 27701 setzt voraus, dass eine Organisation bereits ein nach ISO/IEC 27001 zertifiziertes ISMS hat oder gleichzeitig implementiert.&lt;br /&gt;
===Die Standards kurz und knapp===&lt;br /&gt;
*[[ISO/IEC 27001]]&lt;br /&gt;
*[[ISO/IEC 27701]]&lt;br /&gt;
;Unrelevant da die Kataloge 27001 dies beinhalten ..&lt;br /&gt;
&lt;br /&gt;
= Wer/Warum benötigt, Funktionsweise Rahmenbedingungen, Aufbau und entscheidende Faktoren =&lt;br /&gt;
= Informationssicherheits-Managementsysteme (ISMS) =&lt;br /&gt;
&lt;br /&gt;
;Wer/Warum benötigt ISMS:&lt;br /&gt;
* Organisationen jeder Größe und Branche, die die Vertraulichkeit, Integrität und Verfügbarkeit ihrer Informationen sicherstellen wollen.&lt;br /&gt;
* Besonders kritisch für Einrichtungen, die sensible Daten verarbeiten oder gesetzlichen und regulatorischen Anforderungen unterliegen.&lt;br /&gt;
&lt;br /&gt;
;Funktionsweise:&lt;br /&gt;
* ISMS umfasst Richtlinien, Prozesse und Maßnahmen, die darauf abzielen, Risiken für die Informationssicherheit zu identifizieren, zu bewerten und zu mindern.&lt;br /&gt;
* Es berücksichtigt sowohl technische als auch organisatorische Aspekte und bezieht alle Ebenen der Organisation ein.&lt;br /&gt;
&lt;br /&gt;
;Rahmenbedingungen:&lt;br /&gt;
* Die Einrichtung eines ISMS wird durch internationale Standards wie ISO/IEC 27001 und die BSI-Standards 200-Serie geleitet.&lt;br /&gt;
* Diese Standards bieten einen Rahmen für die Implementierung und kontinuierliche Verbesserung des ISMS.&lt;br /&gt;
&lt;br /&gt;
;Aufbau:&lt;br /&gt;
* Festlegung der Sicherheitspolitik und der Ziele der Informationssicherheit.&lt;br /&gt;
* Identifizierung und Bewertung von Informationsrisiken.&lt;br /&gt;
* Entwicklung und Implementierung von Risikomanagementmaßnahmen.&lt;br /&gt;
* Regelmäßige Überprüfung und Anpassung der Sicherheitsmaßnahmen an sich ändernde Bedingungen.&lt;br /&gt;
&lt;br /&gt;
;Entscheidende Faktoren:&lt;br /&gt;
* Engagement der obersten Leitungsebene für die Informationssicherheit.&lt;br /&gt;
* Klare Definition von Rollen, Verantwortlichkeiten und Prozessen innerhalb des ISMS.&lt;br /&gt;
* Bewusstseinsbildung und Schulung der Mitarbeiter in Sicherheitsfragen.&lt;br /&gt;
* Kontinuierliche Überwachung, Überprüfung und Verbesserung des ISMS.&lt;br /&gt;
&lt;br /&gt;
;ISO/IEC 27001 und 27701:&lt;br /&gt;
* ISO/IEC 27001 ist die führende internationale Norm für ISMS, die Anforderungen für die Einrichtung, Implementierung, Aufrechterhaltung und kontinuierliche Verbesserung eines ISMS definiert.&lt;br /&gt;
* ISO/IEC 27701 erweitert ISO/IEC 27001 um Anforderungen und Leitlinien zum Datenschutzmanagement, insbesondere im Kontext des Schutzes personenbezogener Daten.&lt;br /&gt;
=Old Stuff=&lt;br /&gt;
*[[Informationssicherheits-Managementsysteme (ISMS) Grundsätzliches]]&lt;br /&gt;
*[[ISMS Tools]]&lt;br /&gt;
*[[Abgrenzung IT-Grundschutz – ISO 27001 – KRITIS-Audit]]&lt;br /&gt;
*[[Verinice]]&lt;br /&gt;
*[[Quasi-Standard (IT-GS, mit BSI-S 200-1, 200-2, 200-3, IT-GS-Kataloge ISO/IEC 27001 und 27701)]] &lt;br /&gt;
*[[Wer/Warum benötigt, Funktionsweise Rahmenbedingungen, Aufbau und entscheidende Faktoren]]&lt;/div&gt;</summary>
		<author><name>Thomas.will</name></author>
	</entry>
</feed>