ISMS · Lateral Movement
ISO 27001: Was die Geschäftsführung u.a. im Audit beantworten können muss
Ein Informationssicherheitsmanagementsystem ist keine reine Aufgabe der IT-Abteilung.
Die Geschäftsführung trägt die Gesamtverantwortung dafür, dass Informationssicherheit in die Unternehmensprozesse integriert, angemessen gesteuert und fortlaufend verbessert wird.
Im Audit zur ISO/IEC 27001 stehen deshalb insbesondere die Kapitel 4 bis 10 im Mittelpunkt. Das Management sollte vor allem auf die folgenden Fragen klare und nachvollziehbare Antworten geben können.
Was umfasst der ISMS-Geltungsbereich?
Der Geltungsbereich umfasst die Entwicklung, Bereitstellung und den Betrieb der digitalen Dienstleistungen des Unternehmens. Eingeschlossen sind die dafür erforderlichen Prozesse, IT-Systeme, Mitarbeitenden, Standorte und relevanten externen Dienstleister.
Entscheidend ist, dass die Grenzen des ISMS eindeutig festgelegt und sachlich begründet sind.
Welche wesentlichen Informationssicherheitsrisiken bestehen?
Zu den wesentlichen Risiken gehören insbesondere:
- Cyberangriffe und Schadsoftware,
- Ausfälle von Systemen oder Dienstleistern,
- Verlust oder Manipulation von Daten,
- unberechtigte Zugriffe,
- menschliche Fehler,
- Störungen der Verfügbarkeit und
- Abhängigkeiten von wichtigen Lieferanten.
Diese Risiken müssen systematisch bewertet, verantwortlichen Personen zugeordnet und durch geeignete Maßnahmen behandelt werden.
Welche Sicherheitsziele verfolgt das Unternehmen?
Das Unternehmen verfolgt das Ziel, die Vertraulichkeit, Integrität und Verfügbarkeit seiner Informationen und Systeme dauerhaft sicherzustellen. Gleichzeitig sollen Sicherheitsvorfälle vermieden, gesetzliche und vertragliche Anforderungen erfüllt und die Betriebsfähigkeit des Unternehmens geschützt werden.
Die Sicherheitsziele müssen messbar sein und regelmäßig überprüft werden.
Wer trägt welche Verantwortung?
Die Geschäftsführung trägt die Gesamtverantwortung für das ISMS und stellt die erforderlichen Ressourcen bereit. Der Informationssicherheitsbeauftragte koordiniert und überwacht das Managementsystem.
Prozess-, System- und Risikoverantwortliche setzen die festgelegten Maßnahmen in ihren jeweiligen Bereichen um. Alle Mitarbeitenden sind verpflichtet, die geltenden Sicherheitsvorgaben einzuhalten und Auffälligkeiten zu melden.
Wie werden Vorfälle und Abweichungen behandelt?
Informationssicherheitsvorfälle und festgestellte Abweichungen werden gemeldet, dokumentiert, bewertet und nach festgelegten Zuständigkeiten bearbeitet.
Dabei werden Ursachen und Auswirkungen untersucht, erforderliche Sofort- und Korrekturmaßnahmen festgelegt und deren Umsetzung kontrolliert. Die gewonnenen Erkenntnisse fließen anschließend in die Verbesserung des ISMS ein.
Wie wird die Wirksamkeit der Maßnahmen überwacht?
Die Wirksamkeit des ISMS wird unter anderem durch folgende Instrumente überwacht:
- definierte Kennzahlen,
- regelmäßige Risikobewertungen,
- interne Audits,
- technische Kontrollen,
- Notfall- und Wiederherstellungstests,
- Überprüfung offener Maßnahmen sowie
- regelmäßige Managementbewertungen.
Damit wird nicht nur kontrolliert, ob Maßnahmen vorhanden sind, sondern auch, ob sie tatsächlich funktionieren.
Welche Verbesserungen sind bis zum Zertifizierungsaudit erforderlich?
Vor dem Zertifizierungsaudit sollten insbesondere offene Maßnahmen und Feststellungen aus internen Audits abgeschlossen werden. Darüber hinaus sind Risikobewertungen kritisch zu überprüfen und gegebenenfalls nachzuschärfen.
Weitere Schwerpunkte können die Dokumentation von Notfall- und Wiederherstellungstests, die Informationsklassifizierung, das Lieferantenmanagement sowie die Sensibilisierung und Schulung der Mitarbeitenden sein.
Wie unterstützt die Geschäftsführung das ISMS?
Die Geschäftsführung stellt die erforderlichen personellen, zeitlichen, finanziellen und technischen Ressourcen bereit. Sie legt Verantwortlichkeiten fest, priorisiert Sicherheitsmaßnahmen und überprüft regelmäßig den Umsetzungsstand.
Ihre Unterstützung zeigt sich nicht allein durch die Freigabe von Dokumenten, sondern vor allem durch konkrete Entscheidungen, ausreichende Ressourcen und die aktive Einbindung der Informationssicherheit in die Unternehmenssteuerung.
Fazit
Ein wirksames ISMS lebt nicht von der Anzahl seiner Dokumente, sondern von klaren Verantwortlichkeiten, nachvollziehbaren Entscheidungen und tatsächlich umgesetzten Sicherheitsmaßnahmen.
Die Geschäftsführung muss deshalb im Audit überzeugend darstellen können, welche Risiken für das Unternehmen wesentlich sind, welche Ziele verfolgt werden und wie die Wirksamkeit und fortlaufende Verbesserung des ISMS gewährleistet werden.
Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 7. September 2026.