So nutzen Sie die Vorlage: Arbeiten Sie die Punkte mit den fachlich Verantwortlichen durch. Halten Sie Status, Nachweise, Verantwortliche und Termine in Ihrer Arbeitskopie fest.
1. Zweck und Grundsätze
- Zweck: [Unternehmen] schützt Vertraulichkeit, Integrität und Verfügbarkeit von Informationen risikobasiert und verbessert das ISMS fortlaufend.
- Die Richtlinie ist durch [Geschäftsleitung] am [Datum] genehmigt und für [Adressaten] verbindlich.
- Rechtliche, regulatorische, vertragliche und geschäftliche Anforderungen werden im Verzeichnis [Ort/Verantwortung] gepflegt.
- Verstöße und Ausnahmen werden über [Prozess/Kontakt] gemeldet, bewertet, befristet und genehmigt.
2. Anwendungsbereich (Scope)
- Organisationseinheiten und Gesellschaften im Scope: [Liste].
- Standorte und physische Bereiche im Scope: [Liste].
- Produkte, Dienstleistungen, Prozesse, Informationen und Technologien im Scope: [Liste].
- Wesentliche interne und externe Schnittstellen sowie Abhängigkeiten: [Liste].
- Ausschlüsse oder Grenzen sind mit [Begründung] dokumentiert und dürfen die Fähigkeit zur Erfüllung der Anforderungen nicht irreführend darstellen.
- Scope wird bei wesentlichen Änderungen und mindestens alle [Intervall] durch [Rolle] überprüft.
3. Rollen und Verantwortlichkeiten
- Geschäftsleitung [Name/Funktion] trägt Gesamtverantwortung, setzt Ziele und stellt Ressourcen bereit.
- ISMS-Verantwortliche/r [Name/Kontakt] koordiniert Betrieb, Berichte, Risiken, Audits und Verbesserungen.
- Risikoeigentümer [Rollen] entscheiden über Behandlung und Akzeptanz ihrer Informationssicherheitsrisiken.
- Maßnahmenverantwortliche [Rollen] implementieren Kontrollen und liefern Wirksamkeitsnachweise.
- Informations-/Asset-Eigentümer [Rollen] klassifizieren Werte und bestimmen Schutz- sowie Zugriffsanforderungen.
- Alle Mitarbeitenden und relevanten externen Personen kennen Meldewege und halten die Richtlinien ein.
- Interessenkonflikte und Funktionstrennung werden berücksichtigt; Vertretungen sind dokumentiert.
4. Risikomanagement-Methodik
- Bewertungseinheit (Asset, Prozess oder Szenario), Risikoquellen, Bedrohungen und Auswirkungen sind definiert.
- Skalen und Kriterien für Eintrittswahrscheinlichkeit [Skala] und Auswirkung [Skala] sind nachvollziehbar beschrieben.
- Risikowert und Akzeptanzschwellen [Formel/Kriterien] werden konsistent angewendet.
- Risiken erhalten eindeutige Eigentümer; Bewertung und Ergebnisse werden im Risikoregister dokumentiert.
- Behandlungsoptionen Vermeiden, Reduzieren, Übertragen und Akzeptieren werden begründet ausgewählt.
- Risikobehandlungsplan enthält Maßnahme, Verantwortliche, Ressourcen, Termin und erwartetes Restrisiko.
- Risikoeigentümer genehmigen Restrisiken; hohe Risiken eskalieren an [Gremium/Rolle].
- Bewertung erfolgt mindestens [Intervall] sowie bei wesentlichen Änderungen, Vorfällen oder neuen Anforderungen.
5. Maßnahmenauswahl und Statement of Applicability
- Erforderliche Maßnahmen werden aus Risikobehandlung, Anforderungen und ISO/IEC-27001-Anhang-A-Referenz abgeleitet.
- Das Statement of Applicability (SoA) führt jede Referenzmaßnahme, Anwendbarkeit, Begründung, Umsetzungsstatus und zugehörige Nachweise auf.
- Nicht anwendbare Referenzmaßnahmen werden risikobasiert und nachvollziehbar begründet.
- Zusätzliche, außerhalb des Referenzkatalogs notwendige Maßnahmen werden aufgenommen.
- Abweichungen zwischen geplantem und tatsächlichem Betrieb werden bewertet und mit Maßnahmen nachverfolgt.
- SoA und Risikobehandlungsplan werden bei Risikoänderungen und mindestens [Intervall] aktualisiert und freigegeben.
6. Dokumentenlenkung
- Dokumente haben Eigentümer, Titel, eindeutige Kennung, Version, Freigabestatus und Prüfdatum.
- Erstellung, fachliche Prüfung, Freigabe, Veröffentlichung, Änderung und Archivierung sind geregelt.
- Nur gültige Fassungen sind am Nutzungsort verfügbar; veraltete Fassungen werden gegen unbeabsichtigte Nutzung geschützt.
- Zugriff, Verteilung, Vertraulichkeit, Aufbewahrung, Sicherung und sichere Löschung richten sich nach Klassifizierung und Anforderungen.
- Externe Dokumente wie Gesetze, Normen, Verträge und Herstellerhinweise werden identifiziert und aktuell gehalten.
- Aufzeichnungen bleiben lesbar, auffindbar und gegen unbefugte Veränderung geschützt.
7. Schulung und Awareness
- Kompetenzanforderungen je sicherheitsrelevanter Rolle sind definiert und Lücken werden geschlossen.
- Neue Mitarbeitende und externe Personen werden vor beziehungsweise zeitnah zur Aufnahme ihrer Tätigkeit unterwiesen.
- Wiederkehrende Awareness behandelt aktuelle Bedrohungen, Meldewege, Informationsklassifizierung, Phishing und sicheren Umgang mit Zugängen.
- Spezialschulungen für Leitung, Administration, Entwicklung, Einkauf, Personal und Incident-Rollen sind risikobasiert geplant.
- Teilnahme und Lernerfolg werden dokumentiert; Wirksamkeit wird etwa durch Übungen, Tests und Verhaltenskennzahlen bewertet.
- Inhalte werden nach Vorfällen, Änderungen und neuen Risiken angepasst.
8. Wirksamkeitsmessung und internes Audit
- Messgrößen haben Ziel, Definition, Datenquelle, Eigentümer, Frequenz, Schwellenwert und Empfänger.
- Kontrollen werden nicht nur auf Vorhandensein, sondern anhand geeigneter Stichproben und Ergebnisse auf Wirksamkeit geprüft.
- Ein risikobasiertes Auditprogramm deckt Scope, ISO-Anforderungen, eigene Vorgaben und relevante Maßnahmen über einen definierten Zyklus ab.
- Auditorinnen und Auditoren sind kompetent und hinreichend unabhängig vom geprüften Bereich.
- Feststellungen werden nach Ursache und Risiko bewertet; Korrekturen und Korrekturmaßnahmen erhalten Frist und Verantwortliche.
- Abschluss und Wirksamkeit der Maßnahmen werden nachgeprüft und berichtet.
9. Managementbewertung
- Die Geschäftsleitung bewertet das ISMS mindestens [Intervall] und bei wesentlichen Änderungen.
- Eingaben umfassen frühere Beschlüsse, interne/externe Änderungen, Leistungskennzahlen, Zielerreichung, Audits, Vorfälle, Risiken, Abweichungen und Ressourcen.
- Chancen zur Verbesserung und Rückmeldungen relevanter interessierter Parteien werden einbezogen.
- Beschlüsse zu Verbesserungen, Änderungen, Ressourcen und akzeptierten Risiken werden mit Verantwortlichen und Terminen protokolliert.
- Offene Beschlüsse werden bis zur Erledigung nachverfolgt.
10. Kontinuierliche Verbesserung
- Abweichungen werden eingedämmt, korrigiert und hinsichtlich Ursache sowie vergleichbarer Schwachstellen untersucht.
- Korrekturmaßnahmen entsprechen Auswirkung und Risiko; ihre Wirksamkeit wird nach angemessener Frist geprüft.
- Vorfälle, Audits, Tests, Beschwerden, Kennzahlen und Mitarbeitendenhinweise speisen ein zentrales Verbesserungsregister.
- Verbesserungen erhalten Priorität, Eigentümer, Fälligkeit und Status; überfällige Punkte werden eskaliert.
- Richtlinie und ISMS werden mindestens [Intervall] sowie anlassbezogen überprüft und versioniert.
Rechtlicher Hinweis: Diese Vorlage ist eine unverbindliche Arbeitshilfe, keine Rechtsberatung und erhebt keinen Anspruch auf Vollständigkeit. Anwendungsbereich, Pflichten, Fristen und angemessene Maßnahmen müssen im Einzelfall geprüft werden.