By Andreas Wisler on Dienstag, 21. Juni 2022
Category: ISMS - Rund um das Thema Informationssicherheit

Alternativen zu ISO 27001

Ein Informationssicherheitsmanagementsystem (ISMS) aufzubauen, benötigt viel Zeit und Wissen. Die ISO 27001 ist dazu der Standard, der als Referenz dient. Der erste Teil der Norm beschreibt den Aufbau des ISMS. Darin enthalten sind der Kontext, die Ressourcen, die Risiko-Bewertung, Audits und Verbesserungen. Ergänzt kommen 114 (Version 2013) bzw. 93 Massnahmen (Version 2022) dazu. Die Norm gilt als komplex in der Umsetzung. Mit mindestens einem Jahr Aufwand ist zu rechnen, bis es zertifiziert werden kann. In Deutschland gibt es die Alternativen CISIS12 und den Standard VdS 10000. Beide werden in der Folge vorgestellt.

© Storyblocks, Registriert auf Andreas Wisler 

 CISIS12

Bei CISIS12® handelt es sich um ein Vorgehensmodell zur Einführung eines ISMS. Es richtet sich an kleine und mittlere Unternehmen sowie an Behörden. In 12 Schritten werden konkrete Umsetzungsmassnahmen und Handlungsempfehlungen aufgezeigt. Es wird vom IT-Sicherheitscluster e.V. entwickelt, herausgegeben, geschult und vertrieben. Informationen zum Modell, Schulungen und Werkzeuge sind unter www.cisis12.de abrufbar. Unter der gleichen Adresse kann das Vorgehensmodell gekauft werden.

Analog dem Vorgehen nach ISO 27001 werden in einem ersten Schritt die Prozesse, Anwendungen, die IT-Infrastruktur und Gebäude erfasst. Ein weiterer wichtiger Punkt ist die Compliance (entspricht dem C im Titel der Norm), welche im gesamten Kontext zu berücksichtigen ist.

Im Standard ist der Zusammenhang zwischen den Themengebieten in einer Grafik festgehalten:

  ISIS-Vorgehensmodell und Managementsystemmodell V3.0, Quelle: CISIS-Norm, Seite 5

Die Umsetzung von CISIS12 kann durch die Zertifizierungsgesellschaften Deutsche Gesellschaft zur Zertifizierung von Managementsystemen (DQS) oder datenschutz-cert GmbH zertifiziert werden. Für die Schweiz ist dies eine Herausforderung, sind diese Organisationen weniger bekannt. Gemäss Homepage sollen aber weitere Stellen folgen. Wie bei anderen Zertifizierungen gewohnt, ist das Zertifikat drei Jahre gültig, es erfolgen aber ebenfalls jährlich Überwachungsaudits.

Bei der Implementierung stehen folgende Themen im Fokus:

Anhand dieser Themen ist bereits ersichtlich, dass der Aufbau analog der ISO 27001 erfolgt ist.

Die 12 Schritte umfassen folgende Themengebiete:


VdS 10000

Die VdS 10000 wird von der VdS Schadenverhütung GmbH kostenpflichtig herausgegeben. Sie kann unter https://vds.de/cyber/vds10000 bezogen werden.

Die VdS 10000 stellt ein Managementsystem für KMUs, Verwaltungen, Verbände und sonstige Organisationen anwendbar. Ergänzend stehen die Dokumente VdS 10005 (Mindestanforderungen an die IT-Sicherheit für Klein- und Kleinstunternehmen), VdS 10010 (Datenschutz für KMU gemäss DSGVO) sowie VdS 10020 (Leitfaden zur Interpretation für industrielle Automatisierungssysteme). Diese Dokumente werden an dieser Stelle aber nicht weiter vertieft.

Die VdS 10000 hat folgenden Aufbau:

Die VdS 10000 kann nicht durch eine unabhängige Stelle zertifiziert werden. Als Start in das komplexe Thema ist das Vorgehen aber eine solide Unterstützung.

Vergleich

Die nachfolgende Tabelle zeigt einen Vergleich der drei Standards. Diese erweiterte und korrigierte Tabelle orientiert sich an Frank Moses (unabhängiges Datenschutzzentrum Saarland) und Thomas Rehbohm (CISO der Freien Hansestadt Bremen).

ISO 27001 CISIS12 ​ VdS 10000
Herausgeber ​ International Standardization Organization ISO ​ IT-Sicherheitscluster e.V. ​ VdS Schadenverhütung GmbH
​ Norm​ Ja, 30 Seiten​ Ja, 30 Seiten​ Nein
Region​ International​ DACH-Region​ Deutschland
​ Komplexität​Hoch​Hoch Niedrig
​ Aufbau / Umfang​ Managementsystem, 114 Massnahmen (93 in der Ausgabe 2022)​ Vorgehensmodell mit 87 Bausteinen und 1000 Massnahmen​ Checkliste
Risikoanalyse​ Ja, verpflichtend​ Ja, verpflichtend​ optional
Zertifizierung​ Ja, unabhängige akkreditierte Stelle​ Ja, unabhängige akkreditierte Stelle​ Ja, durch VdS

Fazit 

Der Aufbau eines ISMS benötigt viel Zeit und solides Wissen. Rein nach einer Norm wie die ISO 27001 vorzugehen, lässt viele Fragen offen. Die Norm beschreibt zwar, wie das Ergebnis auszusehen hat, der Weg dahin ist aber offen. CISIS12 und VdS 10000 können dabei ein hilfreiches Werkzeug sein, das Ziel erfolgreich zu erreichen. Die Checklisten-Form der VdS 10000 leitet schrittweise durch den Prozess, die 87 Bausteinen mit 1000 Massnahmen der CISIS12 helfen, die notwendigen Massnahmen umzusetzen. Zusammen sind sie ein wertvolles Werkzeug zur Erreichung einer erfolgreichen Zertifizierung.

Related Posts

Leave Comments