Inhaltsverzeichnis

Sicherheitskonzept

ISMS-Konzept
TitelSicherheitskonzept
Autor:inStefan Voigt
Versionsnummer0.1
Überarbeitungszeitpunkt2026/05/01
Freigegeben durchStefan Voigt
Freigegeben am2026/02/04
Vertraulichkeitintern
ArtKonzeptteil

Dokumentation im Sicherheitsprozess

Klassifikation von Informationen

Hintergrund: Klassifikation von Informationen

Im Unternehmen klassifizieren wir Informationen wie folgt:

Im Unternehmen erstellte Dokumente werden immer in der Fußzeile bzgl. ihrer Vertraulichkeit gekennzeichnet. Für die Speicherung und Weitergabe von Dokumenten entsprechend der Vertraulichkeitsklassifikation wird wie folgt definiert:

Informationsfluss im Informationssicherheitsprozess

Der Informationsfluss im Informationssicherheitsprozess umfasst nach [BSI, Oktober 2017BSI, Bundesamt für Sicherheit in der Informationstechnik (Oktober 2017): "BSI-Standard 200-2: IT-Grundschutz-Methodik". (Link)], S. 54 ff. die folgenden Punkte:

Berichte an die Leitungsebene

Die Leitungsebene ist generell für die ordnungsgemäße und sichere Aufgabenerfüllung verantwortlich, auch wenn einzelne Aufgaben delegiert werden können. Die Gesamtverantwortung für die Informationssicherheit verbleibt bei der Leitungsebene. In unserem Unternehmen ist das FIXME.

Um diese Verantwortung übernehmen zu können sind regelmäßige Berichte an die Leitungsebene notwendig. FIXME Jeweils zum Jahresende wird daher ein Statusbericht für die Umsetzung des Informationssicherheitskonzeptes durch den ISB vorgelegt. Für den Bericht wird in unserem Unternehmen folgende Gliederung mit nachfolgenden inhaltlichen Erläuterungen festgelegt:

  1. Management Summary
    • Umfang max. 1 Seite
  2. Überblick über sicherheitrelevante Vorfälle und abgeleiteter Maßnahmen
    • tabellarische Auflistung aller Vorfälle inkl. Bewertung des Schadens
    • Darstellung der Wirksamkeit der abgeleiteten Maßnahmen
  3. Überblick über den aktuellen Umsetzungsstand
    • Grafische Auflistung der Komponenten des ISMS mit Ampeldarstellung (grün = umgesetzt/laufend, gelb = in Umsetzung, rot = bisher ungeplant/keine Aktivitäten)
    • textuelle Beschreibung zum aktuellen Stand
  4. Fokus der Aktivitäten im laufenden Jahr
    • welche Maßnahmen wurden geplant
    • wie ist der Umsetzungsstand
  5. Fokus der geplanten Aktivitäten
    • welche Maßnahmen wurden für das kommende Jahr priorisiert
    • inkl. Kosten-/Aufwandsabschätzung

Die Leitungsebene hat darüber hinaus jederzeit die Möglichkeit sich in diesem Wiki über den aktuellen Umsetzungsstand zu informieren. Daher werden alle Aktivitäten die Informationssicherheit betreffend hier transparent und zeitnah dokumentiert.

Bei kritischen Vorfällen die Informationssicherheit betreffend ist die Leitungsebene unverzüglich durch den ISB inkl. einer Einschätzung zu informieren. FIXME Die Kritikalität eines Vorfalls wird entsprechend der Risikobewertung für die Stufe „mittel“ und darüber hinaus gehend festgelegt. Handelt es sich um ein Risiko der Stufe „klein“ so kann - sofern keine Mittelfreigabe durch die Leitungsebene - zunächst mit der Einleitung von Maßnahmen durch den ISB begonnen werden. Die Leitungsebene kann dann im Nachgang der Erledigung informiert werden.

Vorfälle die Informationssicherheit betreffend sind von den involvierten Mitarbeitenden unverzüglich telefonisch an die IT-Abteilung und den ISB zu melden. Der ISB entscheidet zusammen mit der IT über die notwendigen Schritte. Betroffene Mitarbeitende melden den Vorfall zusätzlich über unser FIXME Meldeformular, der ISB ergänzt anschließend die Dokumentation mit eingeleiteten Maßnahmen.

Technische Dokumentation und Dokumentation von Arbeitsabläufen

Hintergrundinfos zur Technischen Dokumentation inkl. Arbeitsabläufen

Nachfolgend ist aufgelistet, welche Dokumentationen in unserem Unternehmen dazu gehören und wie der aktuelle Umsetzungsstand hierzu aussieht. Die eigentliche Dokumentation erfolgt unterhalb des Bereiches Prozesse & Abläufe und ist in nachfolgender Tabelle direkt verlinkt.

Kategorie Prozesse/Dokumentation Umsetzungsstand
Installations- und Konfigurationsanleitungen Anleitungen für den Wiederanlauf nach einem Sicherheitsvorfall Hardwarespezifische Installationsanleitungen (inkl. Netzwerkkomponenten) werden in der Bestandsaufnahme zur jeweiligen Hardware beschrieben. offen
Installationsanleitungen für die jeweilige Software wird in der Bestandsaufnahme zur jeweiligen Software beschrieben. offen
Installationsanleitungen für die verschiedene Zertifikate sind in der Bestandsaufnahme zumvjeweiligen Zertifikate beschrieben. offen
Die Anleitung zur Wiederherstellung des Betriebs nach einem Zwischenfall sind übergreifender Natur und ergänzen die spezifischen Anleitungen für Hard- und Software, Zertifikate und Netzwerkkomponenten und geben vor allem eine priorisierte Reihenfolge bei einem größeren Zwischenfall vor. offen
Dokumentation von Test- und Freigabeverfahren Hier wird beschrieben, wie wir im Unternehmen generell mit dem Testen neuer Hard- und Software oder Netzwerkkomponenten umgehen, bevor diese in den Live-Betrieb überführt werden. offen
Anweisungen für das Verhalten bei Störungen und Sicherheitsvorfällen Eine allgemeine Verhaltensrichtlinie dokumentiert den Prozess bei Störungen im IT-Ablauf oder bei Sicherheitsvorfällen. offen

Anleitungen für Mitarbeiter

Im Bereich Prozesse &Abläufe sind für die Zielgruppe der Mitarbeitenden folgende Punkte

Gesetze und Regelungen

Für den Bereich „Informations- und IT-Sicherheit“ sind verschiedene Gesetzte und Regularien gültig. Nachfolgend sind diese aufgelistet und hinsichtlich ihrer Relevanz für unser Unternehmen bewertet.

Zentrale EU-Vorgaben

Nationale Gesetze Deutschland

Relevante Normen und Best Practices

Informationsfluss und Meldewege

In unserem Unternehmen arbeiten der ISB und die IT-Abteilung Hand in Hand. In quartalsweise anberaumten Abstimmungsterminen werden aktuelle Themen der Informationssicherheit erörtert und die Umsetzung von beschlossenen Maßnahmen vorangetrieben. Einmal jährlich (im letzten Quartal) erfolgt eine Neubewertung des aktuellen Umsetzungsstands und die Erstellung des Berichtes für die Leitungsebene. Dieser wird nach Fertigstellung an die Leitungsebene übergeben. Die im Bericht festgehaltenen und budgetierten Maßnahmen werden von der Leitungsebene - ggf. nach Rücksprache - freigegeben und in der Budgetplanung für das folgende Jahr verankert.

Im ersten Quartal findet die gemeinsame Sitzung zwischen Leitungsebene, ISB und IT-Abteilung statt, in der sowohl der Bericht aus dem Vorjahr besprochen wird als auch eine Priorisierung für das laufende Jahr für die angedachten Maßnahmen abgestimmt wird.

Die Mitarbeitenden werden im Rahmen der jährlichen Arbeitsschutzunterweisung auch für die aktuellen Themen der Informationssicherheit sensibilisiert. Die Verantwortung für die Durchführung der Schulung obliegt dem ISB.

Bei auftretenden IT-Sicherheitsvorfällen und/oder Datenschutzverletzungen ist eine sofortige Meldung an den ISB und das IT-Team festgelegt. Dieser ist unter FIXME beschrieben. Darin ist auch der Information der Leitungsebene geregelt.

Aus aufgetretenen Vorfällen abzuleitende externe Meldungen bei Behörden sind im Prozess FIXME XYZ geregelt.

Methode zur Risikoanalyse

Hintergrund Methoden zur Risikoanalyse

Unser Unternehmen hat sich zunächst nur für eine Basis-Absicherung entschieden, für die eine Risikoanalyse noch nicht vorgesehen ist. Vorausschauend für eine zukünftig angestrebte Standard-Absicherung wurde jedoch für unser Unternehmen die vom BSI entwickelte Vorgehensweise nach IT-Grundschutz [BSI, Oktober 2017BSI, Bundesamt für Sicherheit in der Informationstechnik (Oktober 2017): "BSI-Standard 200-3: Risikoanalyse auf der Basis von IT-Grundschutz". (Link)] ausgewählt.

Klassifikation von Risiken bzw. Schäden

Für unsere Risikoklassifizierung wurden im Unternehmen die nachfolgenden Dimensionen ausgewählt und die Ausprägungen definiert.

Matrix zur Einstufung von Risiken nach [BSI, Oktober 2017BSI, Bundesamt für Sicherheit in der Informationstechnik (Oktober 2017): "BSI-Standard 200-3: Risikoanalyse auf der Basis von IT-Grundschutz". (Link)], S. 27

Risikoanalyse

Eine Risikoanalyse ist erst ab Standard-Absicherung relevant. Vorausschauend zur künftigen Erreichung einer Standard-Absicherung wurden für die Risikoanalyse die nachfolgenden Punkte bereits definiert.

Die Risikoanalyse wird einmal jährlich durchgeführt und ggf. nach erneuter Einschätzung aktualisiert.

Innerhalb der Risikoanalyse ab Standard-Absicherung folgen wir dem vom BSI vorgeschlagenen Schritten ([BSI, Oktober 2017BSI, Bundesamt für Sicherheit in der Informationstechnik (Oktober 2017): "BSI-Standard 200-2: IT-Grundschutz-Methodik". (Link)], S. 34):

Die eigentliche Risikoanalyse findet sich im Wiki unter Risikobewertung.

Entwicklung einer Strategie zur Behandlung von Risiken

:FIXME:

Auswahl von Sicherheitsmaßnahmen

:FIXME: