Hintergrund
Informationssicherheit wird als die Wahrung der Vertraulichkeit, Integrität und Verfügbarkeit von Informationen definiert (ISO/IEC 27000), wobei:
- Vertraulichkeit die Eigenschaft ist, dass Informationen nicht unbefugten Personen, Stellen oder Prozessen zugänglich gemacht oder offengelegt werden
- Integrität die Eigenschaft der Richtigkeit und Vollständigkeit von Informationen ist
- Verfügbarkeit die Eigenschaft ist, dass Informationen bei Bedarf durch eine berechtigte Stelle zugänglich und nutzbar sind
Angewandte Normen
ISO/IEC 27001 legt Anforderungen für die Einrichtung, Umsetzung, Aufrechterhaltung und kontinuierliche Verbesserung eines Informationssicherheitsmanagementsystems fest. Die Einführung eines Informationssicherheitsmanagementsystems stellt eine strategische Entscheidung einer Organisation dar. Die Ausgestaltung und Umsetzung des Systems werden durch die Bedürfnisse und Ziele der Organisation, Sicherheitsanforderungen, eingesetzte Prozesse sowie die Größe und Struktur der Organisation beeinflusst. Diese Einflussfaktoren unterliegen einem kontinuierlichen Wandel.
Das Informationssicherheitsmanagementsystem gewährleistet die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen durch die Anwendung eines Risikomanagementprozesses und schafft Vertrauen bei interessierten Parteien, dass Risiken angemessen gesteuert werden.
Es ist wesentlich, dass das Informationssicherheitsmanagementsystem in die Prozesse und die Gesamtmanagementstruktur der Organisation integriert ist und dass Informationssicherheit bei der Gestaltung von Prozessen, Informationssystemen und Kontrollen berücksichtigt wird. Die Umsetzung des Systems erfolgt entsprechend den spezifischen Anforderungen und Rahmenbedingungen der Organisation.
Dieses Dokument kann von internen und externen Parteien verwendet werden, um die Fähigkeit der Organisation zu bewerten, ihre eigenen Anforderungen an die Informationssicherheit zu erfüllen.
Die Reihenfolge der Anforderungen in diesem Dokument spiegelt weder deren Bedeutung wider noch gibt sie eine Reihenfolge für die Umsetzung vor. Die Aufzählungen dienen ausschließlich Referenzzwecken.
Unsere Leistungen
SSA TIC plant, hochwertige Zertifizierungsleistungen für Informationssicherheitsmanagementsysteme auf Grundlage von ISO/IEC 27001 anzubieten.
Die Leistungen umfassen eine Kombination aus Vor Ort und Remote Bewertungen, wie Organisationen ein Informationssicherheitsmanagementsystem eingerichtet, umgesetzt, aufrechterhalten und kontinuierlich verbessert haben.
Links
- ISO/IEC 27001:2022 Information security, cybersecurity and privacy protection - Information security management systems – Requirements
- ISO/IEC 27001:2022/Amd 1:2024 Information security, cybersecurity and privacy protection - Information security management systems - Requirements - Amendment 1: Climate action changes
- ISO/IEC 27005:2022 Information security, cybersecurity and privacy protection - Guidance on managing information security risks
- ISO/IEC 27701:2019 Security techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and guidelines
- ISO/IEC 27002:2022 Information security, cybersecurity and privacy protection - Information security controls
- ISO/IEC 27019:2017 Information technology - Security techniques - Information security controls for the energy utility industry