Schritt 5 · Plan und Umsetzung
Leitlinie und Richtlinien Der Kurs der Leitung, schriftlich.
Die Leitlinie zur Informationssicherheit setzt den Kurs der Leitung, themenspezifische Richtlinien regeln die Einzelheiten. Beide müssen freigegeben, bekannt gemacht und regelmäßig überprüft werden.
Worum es geht
ISO/IEC 27001 verlangt in Abschnitt 5.2 eine Informationssicherheitspolitik der obersten Leitung mit Zielen und der Verpflichtung, Anforderungen zu erfüllen und fortlaufend besser zu werden. Anhang A 5.1 ergänzt themenspezifische Richtlinien, die von der Leitung genehmigt, veröffentlicht, den Beschäftigten mitgeteilt und in geplanten Abständen überprüft werden.
- MFA für alle Admin-KontenITerledigt
- Notfallhandbuch aktualisierenISBin Arbeit
- Lieferanten-Prüfung CloudEinkaufüberfällig
23 von 46 Maßnahmen umgesetzt
Beispielwerte
So gehen Sie vor
- 01
Eine Leitlinie mit Zielen und der Verantwortung der Leitung schreiben.
- 02
Themenspezifische Richtlinien ergänzen, etwa zu Zugriff, Kryptografie, Backup und mobilen Geräten.
- 03
Freigeben, bekannt machen und die Kenntnisnahme dokumentieren.
- 04
In geplanten Abständen und bei Änderungen überprüfen.
Typische Fehler
- Richtlinien aus Vorlagen, die niemand lebt.
- Keine Freigabe durch die Leitung.
- Die Beschäftigten kennen die Regeln nicht.
Was ein Prüfer sehen will
- Freigegebene Leitlinie mit Datum und Version
- Verzeichnis der Richtlinien
- Nachweise über Bekanntgabe und Kenntnisnahme
So hilft UniqSuite
In UniqSuite starten Sie mit einer Vorlage, die zeigt, welche Anforderungen sie abdeckt, und passen sie an. Freigabestelle, Version, Gültigkeit und nächster Prüftermin werden mit festgehalten.
Bezüge
- ISO/IEC 27001, Abschnitt 5.2
- ISO/IEC 27001, Anhang A 5.1
- BSIG § 30 Abs. 2 Nr. 1: Konzepte zur Risikoanalyse und zur Sicherheit in der Informationstechnik
Häufige Fragen
Wie viele Richtlinien brauchen wir?
So viele, wie Ihre Risiken und Maßnahmen verlangen. Lieber wenige, die gelebt werden, als ein Ordner, den niemand liest.
Wer gibt die Leitlinie frei?
Die oberste Leitung. Unter NIS2 passt das zu ihrer Pflicht, die Maßnahmen umzusetzen und zu überwachen.
Wie oft werden Leitlinie und Richtlinien überprüft?
ISO 27001 verlangt geplante Abstände und eine Überprüfung bei wesentlichen Änderungen. Für die in der Durchführungsverordnung (EU) 2024/2690 erfassten digitalen Dienste gilt: Die Leitungsorgane überprüfen das Sicherheitskonzept mindestens jährlich und nach erheblichen Vorfällen.
Müssen Kunden oder Behörden die Leitlinie einsehen können?
ISO 27001 verlangt in Abschnitt 5.2, sie interessierten Parteien zur Verfügung zu stellen, soweit angemessen. Sie entscheiden, wer sie in welcher Form erhält.
Müssen alle Beschäftigten jede Richtlinie kennen?
Die Leitlinie ja: Nach Abschnitt 7.3 müssen alle, die unter Ihrer Weisung arbeiten, sie kennen. Themenspezifische Richtlinien müssen die Personen kennen, für die sie gelten.
Sehen Sie, wie das in UniqSuite aussieht.
In einer halben Stunde zeigen wir Ihnen den Ablauf mit Ihren eigenen Fragen.
