Zum Hauptinhalt springen
Drucken

Informationssicherheit / ISMS

Grundlagen

Ausgangssituation: Verpflichtung zur Einführung eines ISMS

Der Betrieb eines Informationssicherheitsmanagementsystems (ISMS) ist für eine wachsende Zahl von Organisationen keine freiwillige Bestpractice mehr, sondern eine regulatorische Pflicht.

Auch DORA verlangt von betroffenen Finanzunternehmen den Aufbau eines Managements der Informationssicherheit als Teil des IKT-Risikomanagementrahmens. Ohne ein durchgängiges System entstehen in der Praxis häufig verstreute Excel-Listen, uneinheitliche Bewertungsmaßstäbe und eine fehlende Nachvollziehbarkeit zwischen Schutzbedarfen, Kontrollen und Risiken – ein Zustand, der spätestens bei einer Prüfung durch die Aufsicht, die interne Revision oder einen Wirtschaftsprüfer zum Problem wird. Die GRC Plattform TopEase bietet für den strukturierten Aufbau eines ISMS und die laufende Steuerung der Informationssicherheit eine durchgängige, integrierte Lösung. ACONO begleitet Sie dabei nicht nur als Management-und Technologieberatung, sondern als spezialisierter preferred Partner für TopEase. ACONO unterstützt Sie in TopEase von der fachlichen Konzeption bis zur technischen Umsetzung.

Für wen ist dieser Use Case relevant?

Ein strukturiertes ISMS und ein professionelles Management der Informationssicherheit sind insbesondere relevant für:

  • Sämtliche Unternehmen unter DORA, für die ein Informationssicherheitsmanagement Teil des regulatorisch geforderten IKT-Risikomanagementrahmens ist, z.B:
    • Banken, u.a. Privatbanken, Förderbanken, Kreditinstitute, …
    • Wertpapierfirmen
    • Betreiber von Handelsplätzen / Börsenbetreiber
    • Anbieter von Krypto-Dienstleistungen
    • Asset Manager
    • Versicherungsunternehmen und Rückversicherer
    • sowie weitere…
  • Betreiber kritischer Infrastrukturen (KRITIS), die branchenspezifische Nachweispflichten zur Informationssicherheit erfüllen müssen
  • Unternehmen im Anwendungsbereich von NIS-2, die ein Risikomanagement für Netz- und Informationssysteme nachweisen müssen
  • Sämtliche anderen Finanzinstitute oder Finanzdienstleister, für die BaFin Vorgaben wie MaRisk, BAIT, VAIT oder andere einschlägig sind

TopEase unterstützt all diese Zielgruppen mit einer einheitlichen Plattform für ISMS und Informationssicherheit, die sich an den jeweils einschlägigen Regelwerken ausrichten lässt. ACONO verbindet dabei die technische TopEase-Umsetzung mit fachlicher Regulatorik-Expertise für Ihre Branche.

Konsequenzen bei Nichthandeln für regulierte Unternehmen

Das Fehlen eines strukturierten ISMS beziehungsweise einer belastbar organisierten Informationssicherheit ist insbesondere im Anwendungsbereich von DORA, NIS-2 oder KRITIS regelmäßig mit Compliance-Risiken verbunden – von aufsichtsrechtlichen Nachfragen und Auflagen bis hin zu weitergehenden Konsequenzen im jeweiligen Regulierungsregime. Wir sind keine Rechtsanwaltskanzlei und können und wollen an dieser Stelle keine rechtsverbindliche Einschätzung Ihrer individuellen Situation abgeben; für eine belastbare rechtliche Bewertung empfehlen wir die Hinzuziehung einer entsprechenden Rechtsberatung. Unabhängig von der rechtlichen Einordnung zeigt unsere Erfahrung jedoch, dass Lücken in der Informationssicherheit spätestens im Rahmen einer Prüfung sichtbar werden und dann unter Zeitdruck nachgeholt werden müssen.

Regulatorische Grundlagen

Der Aufbau eines ISMS und die Organisation der Informationssicherheit orientieren sich je nach Branche an unterschiedlichen, sich ergänzenden Regelwerken – etwa den EBA-Leitlinien zum IKT- und Sicherheitsrisikomanagement, MaRisk und BAIT im Bankensektor, den DORA-Vorgaben zum IKT-Risikomanagementrahmen sowie methodisch am BSI-Standard 200-3 für die Risikoanalyse. Allen gemeinsam ist die Forderung nach einer strukturierten Erfassung von Informationsobjekten und Assets, einer Schutzbedarfsfeststellung sowie einem nachvollziehbaren Risikomanagement für die Informationssicherheit – Anforderungen, die sich mit TopEase durchgängig abbilden lassen.

Disclaimer: Regulatorische Vorgaben und deren Versionsstände entwickeln sich regelmäßig weiter, analog der TopEase Solution Landscape. Daher sollte dieser Überblick nicht als abschließende oder rechtsverbindliche Auslegung verstanden werden, sondern einen ersten rechtlich unverbindlichen Orientierungsrahmen für interessierte GRC End-Nutzer und Entscheider bieten – siehe hierzu auch unseren allgemeinen Hinweis zu Wiki-Inhalten.

Aufbau der TopEase ISMS-Lösung mit ACONO

Die ISMS-Lösung in TopEase setzt sich aus mehreren, aufeinander aufbauenden Solutions zusammen, die gemeinsam ein durchgängiges Management der Informationssicherheit ermöglichen. Im Aufbau kommen Templates und best-practices der ACONO für alle Solutionteile zum Einsatz.

TopEase Solution Landschaft im ISMS

Grundlage: Strukturanalyse des Unternehmens (Asset Management)

Als gemeinsame Basis werden in TopEase Prozesse, IT-Anwendungen und Infrastruktur sowie deren Abhängigkeiten strukturiert erfasst und miteinander verknüpft. Diese Strukturanalyse bildet die Grundlage, auf der die eigentlichen ISMS-Solutions aufsetzen. Sollte die Strukturanalyse bereits z.B. in Form eine CMDB vorliegen, können die Daten in TopEase importiert werden; sollten die Daten nur teilweise vorliegen, ist es auch möglich die Verknüpfungen in TopEase durchzuführen, die Asset Management Solution ist nicht in allen Use-Cases zwingend erforderlich.

Schutzbedarfsanalyse / SBF („Protection Need Assessment“ / PNA) Solution

Für Informationscluster (Informationsobjekte) wird in TopEase der Schutzbedarf hinsichtlich Vertraulichkeit, Integrität und (optional) Authentizität ermittelt, der Schutzbedarf der Verfügbarkeit kann optional ermittelt werden, kommt in der Praxis jedoch aus der BIA (Business Impact Analyse, nicht Teil der ISMS). Die Ermittlung erfolgt auf Basis eines elektronischen Genehmigungsworkflows. Der ermittelte Schutzbedarf wird anschließend automatisch auf die zugrundeliegenden Prozesse und Assets vererbt, sodass die Informationssicherheit durchgängig konsistent abgebildet bleibt. Die Fragestellungen zur Ermittlung der Schutzbedarfe, die Vorgehen, Workflows und Vererbungen sind durch ACONO einstellbar, es existieren auch hier best practices.

Statement of Applicability / Soll-Ist-Vergleich / SiKo-Assessment Solution

Auf Basis von Kontrollkatalogen – etwa nach ISO 27001, Branchenüblichen Katalogen (z.B. Landesbanken-Standard, B3S Vorgaben) oder unternehmenseigenen Kontrollkatalogen – werden in TopEase die erforderlichen Kontrollen den jeweiligen Assets zugeordnet und deren Umsetzung geprüft.

Ein Soll-Ist-Vergleich macht sichtbar, wo Kontrollen zur Informationssicherheit bereits wirksam umgesetzt sind und wo Abweichungen bestehen.

Die Zuweisungen von Kontrollen zu Assets erfolgt automatisiert anhand der Charakterisierung der Kontrollen, hierfür hat ACONO Templates und Muster, auf welche im Rahmen der Anforderungsanalyse zurückgegriffen werden kann.

ISM-Risikomanagement Solution

Abweichungen aus dem Soll-Ist-Vergleich, Schutzbedarfsrisiken sowie weitere IKT-Risiken werden in TopEase als Risiken erfasst, bewertet und einer Behandlungsstrategie zugeordnet – Vermeidung, Reduktion, Transfer oder Akzeptanz. Weiter ist es möglich, Risiken nach Branchenstandards zu kategorisieren (z.B. nach Basel II Kategorien), oder Risiken zu aggregieren. So entsteht eine konsolidierte Sicht auf sämtliche Risiken der Informationssicherheit, statt isolierter Einzelbewertungen. Das Risikoregister kann selbstverständlich exportiert werden, es sind auch Custom-Reports durch ACONO möglich, sprechen Sie uns hierzu gerne an.

Integrierbarkeit und Erweiterbarkeit der ISMS Solutions in TopEase

Die ISMS-Lösung in TopEase kann eigenständig betrieben werden oder in eine bestehende Systemlandschaft integriert werden. Ist beispielsweise bereits ein Business Continuity Management System (BCMS) im Einsatz, lässt sich dieses an die TopEase-ISMS-Lösung via Schnittstellen anbinden. Werden sowohl ein ISMS als auch ein BCMS neu benötigt, können beide Lösungen gemeinsam auf derselben TopEase-Plattform aufgebaut werden, TopEase ist hier entsprechend erweiterbar. Sollte TopEase im Konzernkontext eingesetzt werden, ist es auch möglich für Mutter- und Tochterunternehmen gemeinsame oder datengetrennte Lösungen auf dem gleichen Server aufzusetzen, oder mittels Multi-Server Setup getrennte Umgebungen zu betreiben – Sie können uns hierzu gerne ansprechen.

Da ein ISMS auf einer vollständigen und aktuellen Asset-Basis aufbaut, lassen sich zudem externe Systeme wie eine bestehende CMDB an TopEase anbinden, um Asset-Daten nicht doppelt pflegen zu müssen.


Informationen zur Implementierung

Sie starten nicht bei null beim Aufbau Ihres ISMS

Weder in Ihrem Unternehmen noch bei uns beginnt der Aufbau eines ISMS beziehungsweise der Informationssicherheit insgesamt bei null. Bereits vorhandene Vorgehensweisen, Klassifizierungen oder Dokumentationen in Ihrem Haus werden im Rahmen eines gemeinsamen Workshops erhoben und mit den Standardvorgaben aus den einschlägigen Normen sowie den in TopEase vorgesehenen Strukturen abgeglichen. Ergänzend greifen wir auf die interne GRC Content Zone von ACONO zurück – eine umfangreiche Sammlung praxiserprobter Templates und Vorgehensweisen, unter anderem dazu, wie ein ISMS in einen bestehenden Informationsverbund integriert und wie Assets und Kontrollen in TopEase sinnvoll charakterisiert werden.

Der Aufbau erfolgt zudem modular und in einer logischen Reihenfolge: In der Regel setzen wir zunächst die Schutzbedarfsfeststellung in TopEase live, bevor die Sicherheitskontrollen folgen – da für deren sinnvolle Bewertung die zuvor ermittelten Schutzbedarfe benötigt werden. Sie können so schrittweise vorgehen, statt alle Bausteine der Informationssicherheit gleichzeitig einführen zu müssen.

Aufwand und Zeithorizont für die TopEase ISMS Einführung

Für ein Standardvorgehen – Analyse der Ausgangslage, ein gemeinsamer Kick-off-Workshop, Erstellung detaillierter Lastenhefte zur Einhaltung regulatorischer Vorgaben an die Softwarekonfiguration (etwa nach DORA oder BAIT), Umsetzung der Konfiguration in TopEase, Testing und Livesetzung – veranschlagen wir in der Regel 4 bis 12 Wochen. Bei umfangreicherem Konfigurations- oder Customizing-Bedarf kann sich dieser Zeitraum entsprechend verlängern; konkrete Angaben zu Aufwand und Kosten stimmen wir individuell mit Ihnen ab.

Für die fachliche und technische Umsetzung Ihres ISMS in TopEase greift ACONO auf eigenes Fachpersonal zurück, darunter ein TÜV-zertifizierter CISO sowie ein TÜV-zertifizierter ISO-27001-Auditor.

Benötigte Rollen und Aufwand in Ihrem Haus

Auf Ihrer Seite benötigen wir mindestens eine Ansprechperson in der Rolle des CISO (Chief Information Security Officer) oder einer vergleichbaren, für die Informationssicherheit verantwortlichen Funktion. Durch unser standardisiertes Vorgehen und die vorhandenen Templates bleibt der zeitliche Aufwand für Ihr Unternehmen dabei überschaubar.

Abgrenzung zu ISMS-Alternativen

Gerade in größeren, komplexeren Umgebungen stößt die Verwaltung von Schutzbedarfen, Kontrollen und Risiken der Informationssicherheit in Excel schnell an ihre Grenzen: Wartbarkeit, Versionierung, Dokumentenlenkung und Nachvollziehbarkeit werden mit wachsender Zahl an Assets und Kontrollen zunehmend aufwendig und fehleranfällig.

Ein weiterer Vorteil eines toolgestützten Ansatzes mit TopEase liegt in der Automatisierung: Ein Teil der Kontrollhandlungen zur Informationssicherheit lässt sich innerhalb der Plattform automatisieren, wodurch sich Personalaufwand einsparen oder ein zusätzlicher Personalaufbau vermeiden lässt.

Nutzen des TopEase ISMS für Ihr Unternehmen

Ein durchgängig in TopEase abgebildetes ISMS schafft Nachweisbarkeit gegenüber Aufsicht und Wirtschaftsprüfern, reduziert manuellen Abstimmungsaufwand zwischen Fachbereichen und schafft eine konsistente, jederzeit aktuelle Sicht auf Schutzbedarf, Kontrollen und Risiken der Informationssicherheit – statt einer nachträglichen, oft mühsamen Zusammenführung verstreuter Einzeldokumente vor der nächsten Prüfung. Durch die Integrierbarkeit mit bestehenden Systemen wie einem BCMS oder einer CMDB lässt sich das ISMS zudem in bereits vorhandene Strukturen einbetten, statt bestehende Lösungen zu ersetzen.

Der besondere Mehrwert von ACONO liegt dabei in der durchgängigen Betreuung aus einer Hand: Als Management- und Technologieberatungsunternehmen begleitet ACONO Sie nicht nur bei der fachlichen Konzeption und technischen Umsetzung Ihres ISMS in TopEase, sondern auch im laufenden Betrieb danach – von der ersten regulatorischen Einordnung bis zur kontinuierlichen Weiterentwicklung Ihrer Informationssicherheit.

Gerne teilen wir auf Anfrage weitere Erfahrungswerte und Referenzen aus vergleichbaren TopEase-ISMS-Projekten mit Ihnen.

Weiterführend / Integration in Ihr Unternehmen

Mehr zu den einzelnen Bausteinen der TopEase ISMS-Lösung finden Sie auf den jeweiligen Lösungsseiten zu Schutzbedarfsanalyse, Statement of Applicability und Risikomanagement.

Im ersten, unverbindlichen Gespräch mit ACONO verschaffen wir uns gemeinsam einen Überblick über Ihre Ausgangslage in Sachen Informationssicherheit – etwa ob konkrete Findings aus einem Audit vorliegen, eine ISO-Zertifizierung angestrebt wird, eine Betroffenheit unter DORA besteht oder Personalkapazitäten im Vordergrund stehen – und leiten daraus einen Vorschlag für den Aufbau Ihres ISMS mit TopEase ab.

Inhaltsverzeichnis