Mit der Einführung eines Informationssicherheits-Managementsystem (ISMS) nach ISO 27001 verpflichten sich Unternehmen sehr umfassende Prozesse einzuführen und eine Vielzahl an technische und organisatorische Maßnahmen zu berücksichtigen. Gleichzeitig sind die Kosten für die laufende Pflege der Dokumentationen und vor allem die Auditkosten speziell für kleinere Unternehmen eine große finanzielle Belastung. Die Frage stellt sich, ob man unbedingt ein vollständiges ISMS planen muss, oder ein abgespecktes ISMS — ein ISMS Lite — nicht sinnvoller wäre?
Ein ISMS Lite? Warum nicht!
Die Überlegung ist absolut richtig, denn auch NIS2, DORA, die KSV Cyber Trust Label und die TISAX® Anforderungen beschreiben nicht, dass Unternehmen die vollständige Komplexität eines ISMS nach ISO 27001:2022 aufbauen müssen. Unternehmen müssen sich aber klar werden, welches Ziel sie mit einem ISMS Lite erreichen möchten und das sollte nach aktueller Bedrohungslage primär der Schutz vor Cybergefahren sein.
Speziell zum Cyberschutz sind folgende Kernelemente unverzichtbar:
-
Die Ernennung eines Verantwortlichen für die Informationssicherheit, einen sogenannten CISO
-
Durchführung eines Risiko-Assessments zur Erhebung fehlender InfoSec Maßnahmen
-
Verpflichtende BenutzerInnen-Richtlinie
-
Security Awareness Schulungen
-
Mindestsicherheitsmaßnahmen für den IT-Betrieb
-
“Cyberhygiene” primär bedeutet das Endgeräteverwaltung, Endgeräteschutz, zentrale Updatesteuerung für Endgeräte und Infrastruktur, sichere Authentifizierung, Email-Sicherheit sowie Einsatz sicherer Netzwerkprotokolle
-
Backup-Konzept
-
IT-Notfallplanung und Restore-Tests
-
Kontinuierliche Verbesserung des ISMS durch den CISO
Welche Nachteile hat man mit einem ISMS Lite?
Das größte Problem des ‘Lite’ Ansatzes ist, dass man persönlich keinen goldenen InfoSec Lorbeerkranz damit gewinnen kann, denn es wird kein umfassender Schutz vor allen erdenklichen (jedoch großteils unwahrscheinlichen) Informationssicherheitsrisken aufbaut. Des Weiteren kann man nur mit einem vollständigen ISMS dieses auch mit einem Prüfdienstleister nach ISO 27001 zertifizieren lassen.
Meine Empfehlung:
Anstatt wahllos IT-Security Lösungen anzuschaffen, sollten Unternehmen besser ein ISMS Lite nutzen, um wesentliche InfoSec Maßnahmen zu erkennen und diese dann laufend verbessern!