Informationssicherheit besteht nicht aus Firewalls, Passwörtern und einzelnen technischen Massnahmen. Entscheidend ist, dass ein Unternehmen seine Informationsrisiken kennt, Verantwortlichkeiten festlegt und Sicherheitsmassnahmen systematisch steuert.
Genau dafür schafft ein Informationssicherheitsmanagementsystem – kurz ISMS – den Rahmen.
ISO/IEC 27001 ist der international etablierte Standard für den Aufbau, den Betrieb und die kontinuierliche Verbesserung eines ISMS. Unternehmen können sich an der Norm orientieren, ohne eine Zertifizierung anzustreben – oder sie als Grundlage für eine spätere externe Zertifizierung nutzen.
In beiden Fällen gilt: Ein gutes ISMS soll Informationssicherheit nicht komplizierter machen. Es soll sie steuerbar machen.
Was ist ein ISMS eigentlich?
Unternehmen verarbeiten täglich Informationen, ohne die ihre Geschäftsprozesse kaum funktionieren würden: Kundendaten, Verträge, Finanzinformationen, technische Dokumentationen, Zugangsdaten, Personaldaten oder internes Know-how.
Diese Informationen müssen angemessen geschützt werden.
Dabei geht es um drei grundlegende Schutzziele: Vertraulichkeit, Integrität und Verfügbarkeit. Informationen sollen nur den berechtigten Personen zugänglich sein, korrekt und unverändert bleiben und dann zur Verfügung stehen, wenn sie benötigt werden.
Ein ISMS schafft dafür einen systematischen Rahmen. Es definiert unter anderem, wie Informationssicherheitsrisiken erkannt und bewertet werden, welche Massnahmen notwendig sind, wer Verantwortung trägt und wie überprüft wird, ob die getroffenen Vorkehrungen tatsächlich funktionieren.
Der entscheidende Unterschied zu einzelnen Sicherheitsprojekten liegt in der Kontinuität. Informationssicherheit ist kein Projekt mit einem Enddatum.
Unternehmen, Technologien, Bedrohungen und regulatorische Anforderungen verändern sich laufend. Ein wirksames ISMS entwickelt sich deshalb mit der Organisation weiter.
Warum ISO/IEC 27001?
ISO/IEC 27001 gehört zu den international bekanntesten Standards für Informationssicherheitsmanagement. Die Norm legt Anforderungen fest, die ein ISMS erfüllen muss, und verfolgt dabei einen risikobasierten Ansatz.
Das bedeutet: Nicht jedes Unternehmen muss überall dieselben Sicherheitsmassnahmen umsetzen. Ein kleines Dienstleistungsunternehmen hat andere Risiken als ein Industrieunternehmen mit Produktionsanlagen, ein Finanzdienstleister oder ein Anbieter kritischer Infrastruktur.
Entscheidend ist deshalb zunächst die Frage: Welche Informationen, Prozesse und Systeme sind für unser Unternehmen relevant – und welchen Risiken sind sie ausgesetzt?
Aus dieser Analyse werden angemessene Massnahmen abgeleitet.
Damit verhindert ISO/IEC 27001 im Idealfall genau das, was in der Praxis häufig passiert: Unternehmen investieren viel in einzelne Sicherheitslösungen, ohne vorher ausreichend zu klären, welche Risiken tatsächlich prioritär behandelt werden müssen.
- 1 Kontext und Geltungsbereich festlegen Relevante Prozesse, Informationen und Anforderungen klären und den Scope definieren.
- 2 Verantwortung auf Führungsebene schaffen Unterstützung der Unternehmensleitung, klare Rollen, Ressourcen und Sicherheitsziele.
- 3 Risiken bewerten und behandeln Informationssicherheitsrisiken identifizieren, bewerten und nachvollziehbar entscheiden.
- 4 Sicherheitsmassnahmen bestimmen Kontrollen aus der Risikobehandlung ableiten und mit Annex A abgleichen, dokumentiert in der SoA.
- 5 Massnahmen umsetzen und leben Technische und organisatorische Massnahmen im Alltag verankern — inklusive Mitarbeitenden.
- 6 Überwachen, messen und überprüfen Wirksamkeit beurteilen, aussagekräftige Kennzahlen nutzen, interne Audits durchführen.
- 7 Management Review und Verbesserung Das Management bewertet das ISMS, Erkenntnisse führen zu neuen Entscheidungen.
Die Erkenntnisse fliessen zurück in Kontext, Risiken und Massnahmen: Ein ISMS ist nie wirklich fertig.
Schritt 1: Kontext und Geltungsbereich festlegen
Bevor Richtlinien geschrieben oder Sicherheitsmassnahmen ausgewählt werden, muss klar sein, für welchen Bereich das ISMS überhaupt gelten soll. Dazu betrachtet das Unternehmen seinen internen und externen Kontext.
Welche Geschäftsprozesse sind besonders relevant? Welche Informationen müssen geschützt werden? Welche gesetzlichen, regulatorischen und vertraglichen Anforderungen bestehen? Welche Erwartungen haben Kunden, Eigentümer, Partner oder andere interessierte Parteien?
Auf dieser Grundlage wird der Geltungsbereich – der sogenannte Scope – des ISMS festgelegt. Er kann das gesamte Unternehmen umfassen oder beispielsweise bestimmte Gesellschaften, Standorte, Geschäftsbereiche, Dienstleistungen oder Produkte.
Gerade wenn später eine Zertifizierung angestrebt wird, ist ein klar definierter Scope entscheidend. Denn eine ISO/IEC-27001-Zertifizierung bezieht sich immer auf den festgelegten Geltungsbereich – nicht automatisch auf sämtliche Aktivitäten eines Unternehmens.
Schritt 2: Verantwortung auf Führungsebene schaffen
Ein ISMS funktioniert nicht als isoliertes Projekt der IT-Abteilung.
Informationssicherheit betrifft Geschäftsprozesse, Mitarbeitende, Lieferanten, Infrastruktur, Anwendungen und strategische Entscheidungen. Deshalb verlangt ein funktionierendes Managementsystem eine klare Verankerung innerhalb der Organisation.
Die Unternehmensleitung muss die Informationssicherheit unterstützen, Verantwortlichkeiten festlegen und die notwendigen Ressourcen zur Verfügung stellen. Dazu gehören auch Informationssicherheitsziele, die zur strategischen Ausrichtung des Unternehmens passen.
Der Grund ist einfach: Wo Verantwortung unklar ist, bleiben auch Sicherheitsmassnahmen häufig unverbindlich.
Ein funktionierendes ISMS beantwortet deshalb nicht nur die Frage, was getan werden muss, sondern ebenso: Wer entscheidet? Wer setzt um? Wer überprüft? Und wer trägt letztlich die Verantwortung?
Schritt 3: Informationssicherheitsrisiken bewerten und behandeln
Das Risikomanagement bildet einen zentralen Bestandteil des ISMS.
Zunächst werden relevante Informationssicherheitsrisiken identifiziert und nach definierten Kriterien bewertet. Dabei geht es beispielsweise um mögliche Auswirkungen eines Systemausfalls, unberechtigte Zugriffe auf sensible Informationen, den Verlust von Daten, Abhängigkeiten von Dienstleistern oder Risiken durch menschliche Fehler.
Anschliessend muss entschieden werden, wie mit den identifizierten Risiken umgegangen wird. Ein Risiko kann beispielsweise reduziert, vermieden, übertragen oder bewusst akzeptiert werden.
Entscheidend ist, dass diese Entscheidungen nicht nur intuitiv getroffen werden. Risiken, Bewertungen und Entscheidungen müssen nachvollziehbar sein.
So entsteht eine Grundlage, auf der die Organisation ihre Sicherheitsressourcen dort einsetzen kann, wo der grösste Handlungsbedarf besteht.
Schritt 4: Sicherheitsmassnahmen bestimmen
Erst jetzt stellt sich die Frage nach den konkreten Sicherheitsmassnahmen.
ISO/IEC 27001 enthält in Annex A 93 Referenzkontrollen aus organisatorischen, personellen, physischen und technologischen Bereichen. Dazu gehören Themen wie Zugriffssteuerung, Informationssicherheitsrichtlinien, Lieferantenbeziehungen, Backup, Logging, sichere Entwicklung, Incident Management oder Business Continuity.
Wichtig ist jedoch: Annex A ist keine Checkliste, bei der jedes Unternehmen einfach alle Punkte abhaken muss. Die notwendigen Kontrollen werden auf Basis der Risikobehandlung bestimmt und anschliessend mit Annex A abgeglichen, damit relevante Sicherheitsbereiche nicht übersehen werden.
Eine zentrale Rolle spielt dabei die Statement of Applicability – kurz SoA. Sie dokumentiert, welche Kontrollen für das ISMS relevant sind, welche umgesetzt werden und warum bestimmte Referenzkontrollen gegebenenfalls nicht anwendbar sind.
Damit wird aus einer langen Sammlung möglicher Sicherheitsmassnahmen ein auf die Organisation zugeschnittenes Sicherheitskonzept.
Schritt 5: Massnahmen umsetzen und Informationssicherheit leben
Ein ISMS entsteht nicht dadurch, dass Richtlinien geschrieben werden. Die festgelegten Massnahmen müssen im Alltag funktionieren.
Das kann technische Massnahmen wie Multi-Faktor-Authentifizierung, Backup oder Protokollierung betreffen. Genauso wichtig sind aber organisatorische Themen wie Rollen und Verantwortlichkeiten, Lieferantenmanagement, Schulungen, Prozesse für Ein- und Austritte oder der Umgang mit Sicherheitsvorfällen.
Auch Mitarbeitende spielen dabei eine zentrale Rolle. Sie müssen wissen, welche Anforderungen für sie gelten und warum sie wichtig sind. Informationssicherheit sollte deshalb nicht nur einmal jährlich über ein Awareness-Training kommuniziert werden, sondern Bestandteil der täglichen Unternehmenspraxis sein.
Denn ein ISMS, das nur in Richtlinien und Dokumenten existiert, erfüllt seinen eigentlichen Zweck nicht.
Schritt 6: Überwachen, messen und überprüfen
Nach der Umsetzung beginnt die eigentliche Managementaufgabe.
Funktionieren die definierten Prozesse? Werden Massnahmen eingehalten? Erreichen wir unsere Informationssicherheitsziele? Wo entstehen neue Risiken? Welche Massnahmen sind überfällig oder nicht wirksam?
Um diese Fragen beantworten zu können, braucht es geeignete Überwachungs- und Messverfahren. Kennzahlen können dabei helfen.
Wichtig ist allerdings nicht, möglichst viele KPIs zu produzieren. Gute Kennzahlen liefern Informationen, aus denen sich Entscheidungen ableiten lassen. Für ein KMU können wenige aussagekräftige Kennzahlen wertvoller sein als ein umfangreiches Reporting, das viel Aufwand verursacht, aber kaum steuerungsrelevante Informationen liefert.
Ein weiterer wichtiger Bestandteil sind interne Audits. Sie überprüfen systematisch, ob das ISMS den eigenen Anforderungen und den Anforderungen der Norm entspricht und wirksam umgesetzt wird.
Schritt 7: Management Review und kontinuierliche Verbesserung
Informationssicherheit ist auch Führungsaufgabe. Deshalb sieht ISO/IEC 27001 eine regelmässige Bewertung des ISMS durch das Management vor.
Im Management Review werden beispielsweise Veränderungen im Unternehmensumfeld, Ergebnisse von Audits, Entwicklungen bei Risiken, Informationssicherheitsziele, Sicherheitsvorfälle und Möglichkeiten zur Verbesserung betrachtet.
Damit schliesst sich der Kreis. Erkenntnisse führen zu neuen Entscheidungen und Massnahmen. Risiken werden angepasst, Kontrollen verbessert und Prozesse weiterentwickelt.
Ein gutes ISMS ist deshalb nie wirklich fertig. Und genau das ist seine Stärke. Es sorgt dafür, dass Informationssicherheit mit dem Unternehmen und seinen Risiken Schritt hält.
Top-down oder pragmatisch starten?
Nicht jedes Unternehmen muss ein ISMS auf dieselbe Weise einführen.
Ein klassischer Top-down-Ansatz beginnt mit Governance, Geltungsbereich, Leitlinien, Verantwortlichkeiten und einem übergeordneten Rahmen. Anschliessend werden die Prozesse und Massnahmen systematisch umgesetzt. Das schafft von Anfang an klare Strukturen, kann aber gerade für kleinere Organisationen zunächst abstrakt und umfangreich wirken.
Ein pragmatischer, iterativer Ansatz startet stärker bei konkreten Herausforderungen – beispielsweise einer Risikobewertung, einem Security Assessment oder dem Aufbau eines strukturierten Massnahmenmanagements – und entwickelt daraus schrittweise weitere Bestandteile des ISMS. Gerade für KMU kann dieses Vorgehen sinnvoll sein, weil früh sichtbare Ergebnisse entstehen.
Allerdings gilt auch hier: Bottom-up funktioniert langfristig nur mit Top-down-Unterstützung. Ohne klare Verantwortung der Führung, Ressourcen und verbindliche Entscheidungen besteht die Gefahr, dass einzelne Sicherheitsaktivitäten entstehen, aber kein dauerhaft funktionierendes Managementsystem.
Der sinnvollste Weg liegt deshalb häufig in einer Kombination: klare Unterstützung durch die Unternehmensleitung und gleichzeitig eine pragmatische, schrittweise Umsetzung.
Was bringt ein ISMS dem Unternehmen?
Der Nutzen eines ISMS geht weit über das Erstellen von Richtlinien oder das Bestehen eines Audits hinaus. Ein gut funktionierendes ISMS schafft vor allem Transparenz.
Das Unternehmen weiss, welche Informationsrisiken relevant sind, welche Massnahmen dagegen bestehen, wer verantwortlich ist und wo noch Handlungsbedarf besteht.
Dadurch entstehen weitere Vorteile: regulatorische und vertragliche Anforderungen lassen sich strukturierter bearbeiten, Verantwortlichkeiten werden klarer, Sicherheitsinvestitionen können besser priorisiert und Kundenanforderungen nachvollziehbarer beantwortet werden.
Auch bei Ausschreibungen und in Lieferketten spielt Informationssicherheit zunehmend eine Rolle. Ein etabliertes ISMS kann deshalb nicht nur Risiken reduzieren, sondern auch Vertrauen schaffen und Geschäftsbeziehungen erleichtern.
ISO/IEC 27001: Zertifizierung oder Best Practice?
Nicht jedes Unternehmen, das sich an ISO/IEC 27001 orientiert, muss sich auch zertifizieren lassen. Die Norm kann als international etablierter Rahmen genutzt werden, um das eigene Informationssicherheitsmanagement systematisch aufzubauen und weiterzuentwickeln.
Für manche Unternehmen reicht dieser Ansatz aus. Andere benötigen eine externe Zertifizierung – beispielsweise aufgrund von Kundenanforderungen, Ausschreibungen, vertraglichen Verpflichtungen oder der eigenen Marktpositionierung.
Eine Zertifizierung bestätigt durch eine unabhängige Zertifizierungsstelle, dass das ISMS innerhalb des ausgewiesenen Geltungsbereichs die Anforderungen der Norm erfüllt. Dabei lohnt es sich, auch auf die Zertifizierungsstelle zu achten. Eine Akkreditierung bietet eine zusätzliche unabhängige Bestätigung ihrer Kompetenz.
Eine Zertifizierung erfordert Aufwand und Ressourcen. Sie sollte deshalb nicht allein deshalb angestrebt werden, weil ein Zertifikat gut aussieht. Die bessere Frage lautet: Welchen konkreten Nutzen bringt uns die Zertifizierung?
Ist die Antwort klar, kann sie ein wertvoller zusätzlicher Nachweis sein. Welche Rahmenwerke fortControl unterstützt, zeigt die Seite Rahmenwerke.
Wie fortControl beim Aufbau eines ISMS unterstützt
Mit zunehmender Reife eines ISMS wächst auch die Menge der Informationen, die gesteuert werden müssen. Risiken, Assessments, Massnahmen, Verantwortlichkeiten, Kontrollen, Nachweise, Reviewtermine und Verbesserungen stehen miteinander in Beziehung.
Wer diese Informationen über zahlreiche Excel-Dateien, Dokumente und E-Mails verteilt, verliert schnell den Gesamtüberblick.
fortControl unterstützt Unternehmen dabei, die zentralen Elemente eines ISMS strukturiert zusammenzuführen. Risiken können bewertet und mit Massnahmen verknüpft werden. Verantwortlichkeiten und Termine werden sichtbar. Assessments und Kontrollen lassen sich strukturiert bearbeiten und Entwicklungen nachvollziehen.
Das schafft eine gemeinsame Informationsbasis für Fachverantwortliche, Informationssicherheit und Management. Mehr dazu auf der Seite Plattform.
Dabei gilt auch hier: Ein Tool baut kein ISMS von allein. Aber ein gutes Werkzeug kann dafür sorgen, dass aus einzelnen Dokumenten und Aktivitäten ein nachvollziehbarer, kontinuierlich steuerbarer Prozess entsteht.
Informationssicherheit wird wirksam, wenn sie steuerbar wird
ISO/IEC 27001 liefert Unternehmen einen etablierten Rahmen, um Informationssicherheit systematisch zu organisieren. Doch der eigentliche Wert eines ISMS entsteht nicht durch die Norm und auch nicht durch ein Zertifikat.
Er entsteht dann, wenn ein Unternehmen seine Risiken kennt, klare Entscheidungen trifft, Verantwortlichkeiten übernimmt und überprüfen kann, ob seine Massnahmen funktionieren.
Risiken erkennen. Prioritäten setzen. Massnahmen umsetzen. Wirkung überprüfen. Verbessern.
Genau dann wird aus Informationssicherheit mehr als eine Sammlung technischer und organisatorischer Einzelmassnahmen. Sie wird zu einem festen Bestandteil der Unternehmensführung.