Schritt 5 · Plan und Umsetzung

Leitlinie und Richtlinien Der Kurs der Leitung, schriftlich.

Die Leitlinie zur Informationssicherheit setzt den Kurs der Leitung, themenspezifische Richtlinien regeln die Einzelheiten. Beide müssen freigegeben, bekannt gemacht und regelmäßig überprüft werden.

Worum es geht

ISO/IEC 27001 verlangt in Abschnitt 5.2 eine Informationssicherheitspolitik der obersten Leitung mit Zielen und der Verpflichtung, Anforderungen zu erfüllen und fortlaufend besser zu werden. Anhang A 5.1 ergänzt themenspezifische Richtlinien, die von der Leitung genehmigt, veröffentlicht, den Beschäftigten mitgeteilt und in geplanten Abständen überprüft werden.

Schritt 5Plan und Umsetzung
Offen14
In Arbeit9
Erledigt23
  • MFA für alle Admin-KontenITerledigt
  • Notfallhandbuch aktualisierenISBin Arbeit
  • Lieferanten-Prüfung CloudEinkaufüberfällig

23 von 46 Maßnahmen umgesetzt

Beispielwerte

So gehen Sie vor

  1. 01

    Eine Leitlinie mit Zielen und der Verantwortung der Leitung schreiben.

  2. 02

    Themenspezifische Richtlinien ergänzen, etwa zu Zugriff, Kryptografie, Backup und mobilen Geräten.

  3. 03

    Freigeben, bekannt machen und die Kenntnisnahme dokumentieren.

  4. 04

    In geplanten Abständen und bei Änderungen überprüfen.

Typische Fehler

  • Richtlinien aus Vorlagen, die niemand lebt.
  • Keine Freigabe durch die Leitung.
  • Die Beschäftigten kennen die Regeln nicht.

Was ein Prüfer sehen will

  • Freigegebene Leitlinie mit Datum und Version
  • Verzeichnis der Richtlinien
  • Nachweise über Bekanntgabe und Kenntnisnahme

So hilft UniqSuite

In UniqSuite starten Sie mit einer Vorlage, die zeigt, welche Anforderungen sie abdeckt, und passen sie an. Freigabestelle, Version, Gültigkeit und nächster Prüftermin werden mit festgehalten.

Bezüge

  • ISO/IEC 27001, Abschnitt 5.2
  • ISO/IEC 27001, Anhang A 5.1
  • BSIG § 30 Abs. 2 Nr. 1: Konzepte zur Risikoanalyse und zur Sicherheit in der Informationstechnik

Häufige Fragen

Wie viele Richtlinien brauchen wir?

So viele, wie Ihre Risiken und Maßnahmen verlangen. Lieber wenige, die gelebt werden, als ein Ordner, den niemand liest.

Wer gibt die Leitlinie frei?

Die oberste Leitung. Unter NIS2 passt das zu ihrer Pflicht, die Maßnahmen umzusetzen und zu überwachen.

Wie oft werden Leitlinie und Richtlinien überprüft?

ISO 27001 verlangt geplante Abstände und eine Überprüfung bei wesentlichen Änderungen. Für die in der Durchführungsverordnung (EU) 2024/2690 erfassten digitalen Dienste gilt: Die Leitungsorgane überprüfen das Sicherheitskonzept mindestens jährlich und nach erheblichen Vorfällen.

Müssen Kunden oder Behörden die Leitlinie einsehen können?

ISO 27001 verlangt in Abschnitt 5.2, sie interessierten Parteien zur Verfügung zu stellen, soweit angemessen. Sie entscheiden, wer sie in welcher Form erhält.

Müssen alle Beschäftigten jede Richtlinie kennen?

Die Leitlinie ja: Nach Abschnitt 7.3 müssen alle, die unter Ihrer Weisung arbeiten, sie kennen. Themenspezifische Richtlinien müssen die Personen kennen, für die sie gelten.

Sehen Sie, wie das in UniqSuite aussieht.

In einer halben Stunde zeigen wir Ihnen den Ablauf mit Ihren eigenen Fragen.

→Demo-Anfrage

Zeigen Sie uns Ihre Fragen.

Wir melden uns innerhalb von zwei Werktagen und vereinbaren eine Vorführung von etwa 30 Minuten – mit Ihren eigenen Anforderungen.

Bitte ausfüllen.

Bitte ausfüllen.

Bitte ausfüllen.

Bitte eine gültige E-Mail-Adresse angeben.

Bitte nur Ziffern, Leerzeichen und + ( ) / - verwenden.

Wir verwenden Ihre Angaben ausschließlich, um Ihre Anfrage zu beantworten. Einzelheiten in der Datenschutzerklärung.