ISMS · IT-Grundschutz oder ISO/IEC 27001

INFOSEC360

Zwei Regelwerke, ein ISMS. Sie wählen, welches.

Sie wählen bei der Einrichtung Ihr Regelwerk, und INFOSEC360 führt Sie hindurch — Schritt für Schritt, bis zu den Dokumenten, nach denen ein Auditor fragt. Der IT-Grundschutz arbeitet mit dem Katalog des BSI, ISO/IEC 27001 mit Ihren Risiken. Zwei Wege, dasselbe Ergebnis.

VerfügbarBeide Regelwerke sind einsatzbereit: elf Module für den IT-Grundschutz, zehn Schritte für ISO/IEC 27001. Neue Organisationen werden über einen Platz freigeschaltet.

Registrierung · Schritt 3 von 4

Nach welchem Regelwerk arbeiten Sie?

Die Wahl bestimmt den gesamten weiteren Ablauf — die Schritte, die Kataloge und die Dokumente. Sie gilt für diesen Geltungsbereich.

Der Ablauf, den Sie gewählt haben

Das sind die Bildschirme, in denen Sie täglich arbeiten.

Sie sehen den Ablauf für IT-Grundschutz — im Kopf der Seite umschaltbar.

IT-Grundschutz

Der Weg über den Katalog

Elf Module, in der Reihenfolge, die der Standard vorgibt. Drei davon:

Strukturanalyse

Der Informationsverbund, in der Reihenfolge, die das BSI vorgibt

Sie erfassen in fünf Schritten, was Sie haben: Prozesse, Anwendungen, Netzplan, IT-Systeme, Räume. Immer vom Geschäft zur Technik — denn genau an dieser Linie wird der Schutzbedarf später nach unten vererbt.

app.nis360.de

Zielobjekte

Schritt 1 von 5
GP-01Auftragsabwicklung & FakturierungProzess
INF-DAT-01KundenstammdatenInformation
APP-01ERP-System (SAP S/4HANA)Anwendung
SYS-01Virtualisierungscluster VMwareIT-System
RAUM-01Serverraum HauptsitzRaum

Vom fachlichen Zweck zur Technik — die Richtung ist verbindlich, weil der Schutzbedarf später an ihr entlang nach unten vererbt wird.

Schutzbedarfsfeststellung

Einmal am Prozess bewertet, überall darunter begründet

Sie bewerten Vertraulichkeit, Integrität und Verfügbarkeit einmal am Prozess. Alles darunter erbt diese Bewertung automatisch — und wo ein Wert abweicht, hält INFOSEC360 fest, warum. Genau danach fragt ein Auditor.

app.nis360.de

Schutzbedarf je Zielobjekt

V · I · A
ZielobjektVIAHerkunft
GP-01 Auftragsabwicklunghochhochhochfestgelegt
INF-DAT-01 Kundenstammdatenhochhochnormalfestgelegt
APP-01 ERP-Systemhochhochsehr hochKumulation
SYS-01 Virtualisierungsclusterhochhochsehr hochvererbt
RAUM-01 ServerraumnormalnormalhochVerteilung

Fällt das ERP aus, stehen Auftragsabwicklung, Einkauf und Finanzbuchhaltung gleichzeitig still — der summierte Schaden übersteigt die Schwelle zu „sehr hoch“. Die Abweichung ist begründet und löst die Risikoanalyse aus.

Modellierung & Grundschutz-Check

Jede Anforderung mit einer Antwort, jede Antwort mit einem Nachweis

INFOSEC360 ordnet jedem Objekt die passenden Bausteine zu und führt Sie durch deren Anforderungen. Vier Antworten: ja, teilweise, nein, entbehrlich. Zwei davon brauchen eine Begründung — das macht aus einer Checkliste einen Nachweis.

app.nis360.de

Umsetzungsstand je Baustein

142 Anforderungen
ISMS.1 Sicherheitsmanagement100 %
ORP.4 Berechtigungen82 %
CON.3 Datensicherung61 %
SYS.1.1 Allgemeiner Server74 %
AnforderungStandBegründung
CON.3.A5 Regelmäßige DatensicherungteilweiseWiederherstellung ungetestet
CON.3.A12 Auslagerung der SicherungjaZweitstandort Augsburg
CON.3.A14 Offline-KopieneinIT-Betrieb, 30.11.
ORP.4.A21 Mehr-Faktor-Authentisierungentbehrlichkein erhöhter Bedarf

„Teilweise“ und „entbehrlich“ verlangen eine Begründung — das ist der Unterschied zwischen einer ausgefüllten Tabelle und einem Nachweis.

Zwei Regelwerke, dasselbe Ziel — Sie arbeiten in einem.

Beide führen zum selben Ziel: einem ISMS, dessen Wirksamkeit Sie belegen können — gegenüber einem Auditor, einer Aufsicht oder einem Kunden, der danach fragt. Der IT-Grundschutz ist das Verfahren des BSI und für Behörden verbindlich. ISO/IEC 27001 ist der internationale Standard und wird im Ausland anerkannt.

Sie wählen je Geltungsbereich, nicht für das ganze Unternehmen, und die Wahl bleibt danach bestehen. Sie brauchen beides? Legen Sie einen zweiten Bereich unter dem anderen Regelwerk an — dieselbe Organisation, dieselben Leute, getrennte Arbeit.

IT-Grundschutz

Vom Katalog zur Anforderung

BSI-Standards 200-1/2/3, Kompendium Edition 2023

ISO/IEC 27001

Vom Risiko zur Maßnahme

ISO/IEC 27001:2022

Wo es anfängt
IT-GrundschutzGeltungsbereich zuschneiden und die Vorgehensweise festlegen: Basis-, Kern- oder Standard-Absicherung.
ISO/IEC 27001Festhalten, was die Organisation tut, wer ein Interesse an ihrer Sicherheit hat — Kunden, Behörden, Versicherer — und welcher Teil davon unter das ISMS fällt.
Was zu schützen ist
IT-GrundschutzStrukturanalyse: Prozesse, Anwendungen, Netzplan, IT-Systeme, Räume — in dieser Richtung erhoben.
ISO/IEC 27001Ein Verzeichnis der Werte — Informationen, Systeme, Dienstleister — jeder mit benanntem Eigner und Regeln, wie er genutzt werden darf.
Wie viel Schutz nötig ist
IT-GrundschutzSchutzbedarf in Vertraulichkeit, Integrität und Verfügbarkeit, nach unten vererbt — Maximum, Kumulation, Verteilung.
ISO/IEC 27001Risikobeurteilung je Wert: Auswirkung mal Wahrscheinlichkeit, gemessen an einem vorher festgelegten Akzeptanzkriterium.
Woher die Maßnahmen kommen
IT-GrundschutzModellierung: die Bausteine des Kompendiums auf die Zielobjekte gelegt.
ISO/IEC 27001Anhang A: 93 Maßnahmen in vier Themen, ausgewählt aus der Risikobehandlung.
Wie der Stand belegt wird
IT-GrundschutzGrundschutz-Check je Anforderung: ja, teilweise, nein, entbehrlich — mit Begründung und Verantwortlichem.
ISO/IEC 27001Erklärung zur Anwendbarkeit je Maßnahme: anwendbar oder nicht — mit Begründung, die auf den eigenen Zuschnitt zeigt.
Was bei hohem Risiko passiert
IT-GrundschutzRisikoanalyse nach BSI-Standard 200-3, entlang der 47 elementaren Gefährdungen.
ISO/IEC 27001Risikobehandlungsplan und die ausdrückliche Freigabe des verbleibenden Restrisikos durch die Leitung.
Was am Ende vorliegt
IT-GrundschutzDie Referenzdokumente, die das BSI verlangt — Testat bei Basis-, Zertifikat bei Kern- oder Standard-Absicherung.
ISO/IEC 27001Die Dokumente, die der Standard verlangt — Leitlinie, Anwendungsbereich, Risikoverfahren, Ergebnisse — und die Erklärung zur Anwendbarkeit. Genau danach fragt der Zertifizierungsauditor.

Beide verlangen dasselbe: hinter jeder Antwort eine Begründung. Das einzige Risiko ist, nach dem bekannteren Namen zu wählen — deshalb steht der Unterschied dort, wo Sie sich entscheiden.

Was in beiden Wegen gleich ist

Was Sie auch wählen — diese drei sind immer dabei.

  • In beiden Wegen

    Kataloge im OSCAL-Format

    Das Kompendium und Anhang A liegen im selben maschinenlesbaren Format — importierbar, versionierbar und ohne Abtippen aktuell zu halten.

  • In beiden Wegen

    Dokumente auf Knopfdruck

    Die Referenzdokumente des BSI auf der einen Seite, die vom Standard verlangten Nachweise auf der anderen — beide erzeugt aus dem, was ohnehin gepflegt wird, statt einmal im Jahr abgeschrieben.

  • In beiden Wegen

    Aufrechterhaltung

    Ein ISMS veraltet zwischen zwei Audits, gleich nach welchem Standard. INFOSEC360 hält fest, wann was zuletzt bestätigt wurde, und meldet sich vorher.

Wer wählt was

Meist ist die Wahl längst getroffen — von einer Aufsicht, einem Auftraggeber oder einem Kunden im Ausland. So verteilt es sich in der Regel.

IT-Grundschutz

Wenn der Nachweis in Deutschland gelesen wird

  • Behörden und ihre Dienstleister, für die der IT-Grundschutz nicht zur Wahl steht.
  • Organisationen, die ein BSI-Testat oder ein Zertifikat auf Basis von IT-Grundschutz anstreben.
  • Wer den Schutzbedarf ohnehin je Prozess führt und die Bausteine als fertigen Arbeitsvorrat will.
ISO/IEC 27001

Wenn der Nachweis international gelesen wird

  • Unternehmen, deren Kunden oder deren Konzernmutter ein ISO-Zertifikat verlangen.
  • Wer bereits risikobasiert arbeitet und die Erklärung zur Anwendbarkeit als Ergebnis braucht.
  • Organisationen mit Standorten außerhalb Deutschlands, für die der BSI-Katalog kein gemeinsamer Nenner ist.

NIS-2 verlangt keines von beiden namentlich — Sie brauchen ein ISMS, den Standard wählen Sie. Unsicher, ob NIS-2 für Sie gilt? Das beantwortet NIS360 in vier Fragen.

Sehen, wie Ihr Geltungsbereich darin aussieht.

Wir zeigen Ihnen INFOSEC360 mit Ihren Standorten, Ihren Prozessen und Ihrem Regelwerk. Betrieb in deutschen Rechenzentren, Daten je Organisation getrennt.