Regulatorik & Compliance

Informationssicherheit: Informationen wirksam und nachweisbar schützen

Informationssicherheit schützt Vertraulichkeit, Integrität und Verfügbarkeit geschäftskritischer Informationen – in IT-Systemen, Papierakten, Maschinen, Prozessen und im Wissen der Mitarbeitenden.

Redaktionell geprüft · Aktualisiert am 1. September 2026

Grundsatz: Informationssicherheit ist kein einmaliges IT-Projekt. Sie verbindet Geschäftsrisiken, Verantwortlichkeiten, technische und organisatorische Maßnahmen sowie fortlaufende Verbesserung.

Was bedeutet Informationssicherheit?

Informationssicherheit schützt Informationen unabhängig von ihrem Medium. Kundendaten in einer Cloud-Anwendung gehören ebenso dazu wie Konstruktionspläne, Papierakten, Produktionsparameter, Zugangscodes, Verträge und nicht dokumentiertes Schlüsselwissen. Ziel ist, dass Informationen nur berechtigt zugänglich, korrekt und bei Bedarf verfügbar sind.

Damit ist Informationssicherheit weiter als IT-Sicherheit. IT-Sicherheit konzentriert sich auf technische Systeme und digitale Daten. Informationssicherheit bezieht Menschen, Räume, Lieferanten, physische Unterlagen und Geschäftsprozesse ein. Cybersicherheit wiederum betont Bedrohungen im digitalen Raum. Die Disziplinen überschneiden sich, sind aber nicht identisch.

Für ein Unternehmen ist nicht jede Information gleich kritisch. Sicherheitsaufwand sollte sich an Geschäftsfolgen orientieren: Welche Daten dürfen keinesfalls offengelegt werden? Welche Entscheidungen hängen von unverfälschten Informationen ab? Wie lange kann ein Prozess ohne System oder Dienstleister auskommen? Diese Fragen führen zu angemessenen Maßnahmen.

Die drei Schutzziele

Vertraulichkeit

Informationen dürfen nur autorisierten Personen und Systemen zugänglich sein. Rollenbasierte Berechtigungen, Verschlüsselung, sichere Übertragung, Vertraulichkeitsregeln und Schutz vor Einsicht unterstützen dieses Ziel. Ein Verstoß kann Kundengeheimnisse, personenbezogene Daten, Preise oder geistiges Eigentum offenlegen.

Integrität

Informationen müssen richtig, vollständig und vor unbemerkter Veränderung geschützt sein. Freigabeprozesse, Protokollierung, Versionskontrolle und technische Prüfmechanismen helfen. Manipulierte Zahlungsdaten, fehlerhafte Produktionsparameter oder unbemerkte Änderungen an Verträgen können erhebliche Schäden verursachen, auch wenn kein Datensatz veröffentlicht wird.

Verfügbarkeit

Informationen und Systeme müssen dann nutzbar sein, wenn der Geschäftsprozess sie benötigt. Redundanz, belastbare Backups, Notfallpläne, Wiederanlaufverfahren und geeignete Dienstleistersteuerung tragen dazu bei. Das Ziel ist nicht grenzenlose Verfügbarkeit, sondern eine zum Geschäft passende Wiederherstellung.

Je nach Kontext kommen Authentizität, Nachweisbarkeit und Verbindlichkeit hinzu. Ein gutes Sicherheitskonzept übersetzt abstrakte Schutzziele in konkrete Anforderungen je Prozess und Informationswert.

Risiken aus Geschäftssicht bewerten

Eine Risikobewertung verbindet schützenswerte Informationen, Bedrohungen, Schwachstellen und mögliche Auswirkungen. Ransomware ist beispielsweise eine Bedrohung; fehlende Mehrfaktor-Authentisierung oder ungeprüfte Wiederherstellung können Schwachstellen sein. Die Auswirkung zeigt sich als Betriebsstillstand, Haftungsanspruch, Meldepflicht oder Vertrauensverlust.

Unternehmen sollten Risiken nicht ausschließlich in der IT-Abteilung bewerten. Prozessverantwortliche kennen Abhängigkeiten, zulässige Ausfallzeiten und manuelle Alternativen. Die Leitung entscheidet über Prioritäten, Ressourcen und akzeptierte Restrisiken. IT, Datenschutz, Recht, Einkauf, Personal und Risikomanagement liefern unterschiedliche notwendige Perspektiven.

TOMs: technische und organisatorische Maßnahmen

Technische und organisatorische Maßnahmen (TOMs) sollen Risiken auf ein angemessenes Niveau reduzieren. Der Begriff ist besonders aus dem Datenschutz bekannt, reicht in der praktischen Sicherheitsarbeit aber über einzelne Datenschutzdokumente hinaus. Technik ohne klare Organisation bleibt ebenso lückenhaft wie eine Richtlinie ohne wirksame Umsetzung.

Technische Maßnahmen

  • Mehrfaktor-Authentisierung, sichere Identitäten und privilegierte Zugänge
  • Aktuelles Asset-Inventar, Schwachstellen- und Patchmanagement
  • Netzsegmentierung, Endpunktschutz und sichere Konfiguration
  • Verschlüsselung bei Speicherung und Übertragung, wo angemessen
  • Protokollierung, Überwachung und Erkennung verdächtiger Aktivitäten
  • Getrennte, geschützte Backups mit regelmäßig getesteter Wiederherstellung
  • Sichere Entwicklung, Änderungskontrolle und Schutz produktiver Umgebungen

Organisatorische Maßnahmen

  • Verantwortlichkeiten, Richtlinien, Freigaben und Eskalationswege
  • Eintritts-, Wechsel- und Austrittsprozesse für Mitarbeitende
  • Schulungen und Übungen passend zu Rolle und Bedrohung
  • Lieferantenprüfung, Sicherheitsanforderungen und laufende Überwachung
  • Incident-Response-, Krisen- und Kommunikationspläne
  • Klassifizierung, Aufbewahrung und sichere Löschung von Informationen
  • Interne Kontrollen, Audits und Behandlung festgestellter Abweichungen

Angemessenheit hängt von Risiko, Stand der Technik, Implementierungsaufwand und gesetzlichen sowie vertraglichen Vorgaben ab. Eine kopierte TOM-Liste ist kein Nachweis der Wirksamkeit. Verantwortliche, Geltungsbereich, Betriebsbelege und Tests machen Maßnahmen belastbar.

Vom Maßnahmenkatalog zum ISMS

Ein Informationssicherheits-Managementsystem (ISMS) schafft den organisatorischen Rahmen. Es legt Anwendungsbereich, Politik, Rollen, Risikomethode, Ziele, Maßnahmen, Nachweise und Verbesserungsprozesse fest. Dadurch werden Einzelmaßnahmen priorisiert, betrieben und überprüft.

Ein ISMS muss zur Organisation passen. Ein kleiner Dienstleister benötigt andere Rollen und Dokumentation als ein internationaler Industriebetrieb. Unabhängig von Größe bleiben dieselben Leitfragen: Wer entscheidet? Welche Risiken sind nicht akzeptabel? Welche Kontrollen müssen nachweisbar funktionieren? Wie werden Veränderungen und Vorfälle verarbeitet?

Wichtige Nachweise entstehen im normalen Betrieb: freigegebene Zugriffe, abgeschlossene Updates, Wiederherstellungstests, Lieferantenbewertungen, Übungen, Schulungen, Kennzahlen und protokollierte Managemententscheidungen. Dokumentation ist kein Selbstzweck, sondern macht Sicherheit steuerbar und prüfbar.

ISO 27001 als Managementrahmen

ISO/IEC 27001 definiert international anerkannte Anforderungen an ein ISMS. Die Norm verlangt unter anderem Kontextanalyse, Führung, Risikobewertung, Risikobehandlung, interne Audits, Managementbewertung und fortlaufende Verbesserung. Ein unabhängiges Zertifizierungsaudit kann die Konformität des ISMS in einem definierten Geltungsbereich bestätigen.

Eine Zertifizierung ist kein Beweis absoluter Sicherheit und ersetzt keine spezifische Rechtsprüfung. Sie kann jedoch Kunden und Partnern zeigen, dass Informationssicherheit systematisch gesteuert wird. Auch ohne Zertifizierungsziel kann die Norm als Struktur dienen. Der Scope muss dabei ehrlich gewählt sein; ein enges Zertifikat sagt nichts über nicht erfasste Prozesse oder Gesellschaften aus.

Datenschutz und Informationssicherheit

Datenschutz schützt Rechte natürlicher Personen bei Verarbeitung ihrer personenbezogenen Daten. Informationssicherheit schützt alle relevanten Informationen und unterstützt Datenschutz durch angemessene Sicherheit. Die Bereiche überschneiden sich, haben aber unterschiedliche Ziele und Rechtsgrundlagen.

Ein Sicherheitsvorfall kann eine Datenschutzverletzung sein, muss es aber nicht. Umgekehrt kann eine unzulässige Verarbeitung ohne technischen Angriff vorliegen. Datenschutzorganisation, Verzeichnis von Verarbeitungstätigkeiten, Löschkonzept und Betroffenenrechte werden durch ein ISMS nicht automatisch erfüllt. Gemeinsame Inventare, Risikoprozesse und Vorfallwege vermeiden doppelte Arbeit.

NIS2: Cybersicherheit und Leitungsverantwortung

Die NIS2-Regulierung richtet sich an bestimmte Einrichtungen in erfassten Sektoren und Größenklassen. Sie verlangt angemessene und verhältnismäßige technische, operative und organisatorische Risikomanagementmaßnahmen sowie definierte Meldungen erheblicher Sicherheitsvorfälle. Lieferkettensicherheit, Business Continuity, Kryptografie, Zugriffsschutz und Schulungen gehören zu den relevanten Themen.

Betroffenheit und konkrete Pflichten müssen anhand der nationalen Umsetzung und Unternehmensstruktur geprüft werden. Auch nicht unmittelbar erfasste Lieferanten können über Kundenverträge Sicherheitsnachweise leisten müssen. Ein ISMS hilft, Verantwortlichkeiten, Risiken und Evidenz zu strukturieren, erfüllt NIS2 aber nicht automatisch.

DORA: operationale Resilienz im Finanzsektor

DORA schafft einen europäischen Rahmen für digitale operationale Resilienz im Finanzsektor. Im Fokus stehen IKT-Risikomanagement, Vorfallmanagement und -meldung, Resilienztests, Informationsaustausch und das Risiko durch IKT-Drittdienstleister. Finanzunternehmen müssen ihre Abhängigkeiten verstehen und Verträge sowie Überwachung entsprechend ausrichten.

Technologieanbieter können mittelbar durch Anforderungen ihrer regulierten Kunden betroffen sein. ISO 27001 kann eine nützliche Basis liefern, ersetzt aber keine DORA-spezifische Zuordnung von Pflichten, Registern, Vertragsinhalten und Meldeprozessen.

Lieferanten und Cloud-Dienste steuern

Viele kritische Informationen liegen bei Software-, Cloud- und Managed-Service-Anbietern. Auslagerung überträgt die Leistung, nicht die eigene Verantwortung für Risikoentscheidungen. Vor Beauftragung sollten Kritikalität, Daten, Standorte, Unterauftragnehmer, Sicherheitsnachweise, Vorfallmeldung, Wiederherstellung und Ausstiegsfähigkeit bewertet werden.

Ein Zertifikat des Lieferanten ist ein wichtiger Hinweis, aber keine vollständige Prüfung. Geltungsbereich, Ausnahmen und konkrete bezogene Leistung müssen passen. Verträge sollten Prüf- und Informationsrechte sowie Unterstützung bei Vorfällen angemessen regeln. Konzentrationsrisiken entstehen, wenn viele kritische Prozesse vom selben Anbieter oder derselben Plattform abhängen.

Vorfallmanagement und Wiederanlauf

Unternehmen müssen vor dem Vorfall wissen, wer technische Eindämmung, rechtliche Bewertung, Kommunikation und Geschäftsentscheidungen übernimmt. Ein Incident-Response-Plan enthält Rollen, erreichbare Kontakte, Eskalationskriterien, Beweissicherung und Schnittstellen zu Datenschutz, Aufsicht, Kunden und Versicherung.

Backups sind erst dann belastbar, wenn Wiederherstellung mit realistischen Zielen getestet wurde. Business-Continuity-Pläne berücksichtigen außerdem Menschen, Räume, Lieferanten und manuelle Ersatzverfahren. Übungen zeigen, ob Entscheidungen unter Zeitdruck funktionieren und ob Kontaktdaten sowie Abhängigkeiten aktuell sind.

Die Brücke zur Cyberversicherung

Eine Cyberversicherung kann definierte finanzielle Folgen eines Cyberereignisses und spezialisierte Krisendienstleistungen adressieren. Informationssicherheit reduziert Eintrittswahrscheinlichkeit und Auswirkung; Versicherung behandelt einen Teil des verbleibenden finanziellen Risikos. Beides ersetzt einander nicht.

Gute Informationssicherheit kann die Risikoprüfung erleichtern und sich positiv auf Versicherbarkeit, Kapazität oder Prämie auswirken. Häufig relevant sind Mehrfaktor-Authentisierung, Backups, Patchmanagement, Segmentierung, privilegierte Zugänge, E-Mail-Sicherheit, Vorfallplanung und Dienstleisterkontrolle. Eine bestimmte Maßnahme garantiert jedoch weder Deckung noch günstigere Konditionen.

Angaben im Versicherungsantrag müssen vollständig und wahrheitsgemäß sein. Richtlinien oder Zertifikate sollten nicht mit tatsächlicher flächendeckender Umsetzung verwechselt werden. Das ISMS kann verlässliche Nachweise liefern und Veränderungen systematisch in die Versicherungsprüfung zurückspielen.

Praktischer Einstieg in zehn Schritten

  1. Verantwortung der Leitung und geschäftliche Sicherheitsziele festlegen.
  2. Kritische Prozesse, Informationen, Systeme und Dienstleister inventarisieren.
  3. Schutzbedarf für Vertraulichkeit, Integrität und Verfügbarkeit bestimmen.
  4. Rechtliche, regulatorische und vertragliche Anforderungen zuordnen.
  5. Risiken konsistent bewerten und Verantwortliche benennen.
  6. Priorisierte TOMs mit Frist, Budget und Wirksamkeitsnachweis planen.
  7. Identitäten, Schwachstellen, Backups und Lieferanten zuerst belastbar steuern.
  8. Vorfall- und Wiederanlaufpläne erstellen und realistisch üben.
  9. Kennzahlen, interne Kontrollen und Managementbewertung etablieren.
  10. Restrisiken mit Verträgen, Rücklagen und Cyberversicherung abgleichen.

Häufige Fragen

Was bedeutet Informationssicherheit?

Informationssicherheit schützt die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen unabhängig von ihrem Medium. Sie umfasst deshalb IT-Systeme ebenso wie Papierakten, Produktionsdaten, Verträge und Wissen von Mitarbeitenden.

Ist Informationssicherheit nur Aufgabe der IT?

Nein, Informationssicherheit ist eine Führungs- und Organisationsaufgabe, an der IT und Fachbereiche gemeinsam arbeiten. Die Leitung verantwortet Geschäftsrisiken und Ressourcen, während Fachbereiche Prozesse, Informationen und Lieferanten kennen.

Was ist der Unterschied zwischen Informationssicherheit und Datenschutz?

Informationssicherheit schützt alle relevanten Informationen, Datenschutz speziell personenbezogene Daten und die Rechte betroffener Menschen. Beide Bereiche überschneiden sich bei technischen und organisatorischen Maßnahmen, verfolgen aber unterschiedliche Schutzziele und Rechtsgrundlagen.

Was sind technische und organisatorische Maßnahmen?

Technische und organisatorische Maßnahmen sind Kontrollen zum angemessenen Schutz von Informationen und personenbezogenen Daten. Beispiele sind Mehrfaktor-Authentifizierung, Backups, Verschlüsselung, Berechtigungskonzepte, Schulungen, Richtlinien und getestete Notfallprozesse.

Braucht jedes Unternehmen ISO 27001?

Nein, nicht jedes Unternehmen benötigt eine ISO-27001-Zertifizierung. Die Norm kann freiwillig als Rahmen dienen; Kunden, Verträge oder regulatorische Anforderungen können eine Zertifizierung jedoch faktisch relevant machen.

Was ist ein ISMS?

Ein Informationssicherheits-Managementsystem, kurz ISMS, ist ein gesteuerter Rahmen für Risiken, Verantwortlichkeiten, Maßnahmen, Nachweise und kontinuierliche Verbesserung. Es verbindet Informationssicherheit mit Geschäftsprozessen und Entscheidungen der Leitung.

Erfüllt ISO 27001 automatisch NIS2 oder DORA?

Nein, ISO 27001 erfüllt NIS2 oder DORA nicht automatisch. Ein wirksames ISMS ist eine starke Grundlage, die spezifischen gesetzlichen Pflichten, Meldewege, Governance- und Drittparteianforderungen müssen aber zusätzlich umgesetzt werden.

Senkt bessere Informationssicherheit die Cyberversicherungsprämie?

Wirksame Sicherheitskontrollen können Versicherbarkeit und Risikobewertung positiv beeinflussen, garantieren aber keine bestimmte Prämie. Versicherer berücksichtigen zusätzlich Branche, Umsatz, Daten, Deckungsumfang, Selbstbehalt und Schadenhistorie.

Sicherheit, Compliance und Restrisiko zusammenführen

Wirksame Informationssicherheit beginnt mit Geschäftsprioritäten und bleibt durch Nachweise, Übungen und Verbesserung lebendig. Polis Global stellt regulatorische und versicherungsbezogene Zusammenhänge allgemein dar, erbringt aber keine Rechts- oder Zertifizierungsberatung und empfiehlt keinen konkreten Versicherer. Für die individuelle Einordnung verbleibender Cyberrisiken kann Polis Global den Kontakt zu einem spezialisierten, nach § 34d GewO zugelassenen Partnermakler herstellen.

Kostenlose Ersteinschätzung

Der passende nächste Schritt für Ihr Unternehmen

Beschreiben Sie Ihre Situation in groben Zügen. Polis Global prüft keine Tarife und vermittelt keine Versicherungsverträge. Wir stellen bei Interesse den Kontakt zu einem unabhängigen, nach § 34d GewO zugelassenen Partnermakler mit passender fachlicher Ausrichtung her.

  • Unverbindliche Kontaktaufnahme
  • Keine Produkt- oder Tarifempfehlung durch Polis Global
  • Ihre Daten gehen nur mit Ihrer Einwilligung an einen geeigneten Partnermakler

1. Ihr Unternehmen

2. Kontakt und Anliegen