Security Audit für KMU – Teil 1

IT-Sicherheit nach den Standards ISO 27001 und BSI Grundschutz

Seite: 3/3

Anbieter zum Thema

Konkurrenz von Zertifizierungen

Beide Standards erlauben es Unternehmen und Behörden, sich von unabhängigen Auditoren zertifizieren zu lassen. Zertifizierungen sind zwar prinzipiell nicht erforderlich um ein ISMS zu betreiben. Doch sie dokumentieren, dass Sicherheit im Unternehmen ernst genommen wird. Außerdem befreien sie das Management vom Damokles-Schwert des Vorwurfs eines Organisationsverschuldens, falls trotz aller Vorsorge doch Sicherheitsvorfälle passieren.

Hinsichtlich der Zertifizierungen ist ISO 27001 mittlerweile zu einer ernsthaften Konkurrenz für die Grundschutz-Kataloge des BSI geworden. Es gibt zahlreichen Firmen, die Beratung anbieten und mit eigenen Auditoren Zertifizierungen nach dieser Norm anbieten.

Da der zeitliche und finanzielle Aufwand für eine ISO-Zertifizierung in der Regel geringer ist als für die nach BSI, greifen viele Firmen hier zu. Bei Behörden wird fast immer nach BSI vorgegangen, hier spielen Aufwandsabschätzungen eine untergeordnete Rolle.

In der Praxis bewährt sich ein Mix aus BSI- und ISO-Norm

In der Praxis hat sich eine Vorgehensweise bewährt, die nicht nur auf einen Standard setzt. Eine Kombination aus der an die eigene Umgebung leicht anpassbaren ISO 27001 mit den konkreten Vorschlägen der Grundschutz-Kataloge ermöglicht es, mit vertretbarem Aufwand ein eigenes ISMS zu etablieren und regelmäßige Audits durchzuführen.

Ausgangspunkt ist dabei die ISO-Norm, aus der zunächst Anforderungen an die eigene Sicherheit abgeleitet werden. Bei der Umsetzung wird dann auf Maßnahmen zurück gegriffen, die sich aus den BSI-Katalogen herleiten.

In den folgenden Teilen dieser Artikelserie wird geschildert, wie eine solche Vorgehensweise für kleine und mittlere Unternehmen aussehen kann. Ziel der Arbeiten ist es, an die eigene Struktur angepasste Checklisten zu erhalten, mit denen Audits mit vertretbarem Aufwand durchgeführt werden können.

Inhalt

  • Seite 1: Etablierte Standards geben Hilfestellung
  • Seite 2: Gleiches Ziel, unterschiedliche Ansätze
  • Seite 3: Konkurrenz von Zertifizierungen

(ID:2047780)