EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

Reifegrad ISO/IEC 27000 · Managementsysteme für Informationssicherheit (ISMS)

Ihr Managementsystem für Informationssicherheit, verortet auf der ISO 27000 Normenfamilie und übersetzt in einen Maßnahmenplan.

10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

Reifegrad ISO/IEC 27000 · Managementsysteme für Informationssicherheit (ISMS)

Kontext und Anwendungsbereich des ISMSN1 → N5
Führung und PolitikN1 → N5
Risikobeurteilung und -behandlungN1 → N5
Organisatorische MaßnahmenN1 → N5

10 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Kontext und Anwendungsbereich des ISMS6484
Führung und Politik5379
Risikobeurteilung und -behandlung6182
Organisatorische Maßnahmen3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine ISO/IEC 27000:2018 (Normenfamilie ISO/IEC 27000)-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus (ein Niveau, ein höheres Niveau, und die Maßnahme, die beide verbindet) verwandelt eine Feststellung in eine Entwicklung.

Wird die Erklärung zur Anwendbarkeit aktuell gehalten und stimmt sie mit den tatsächlich umgesetzten Maßnahmen überein?

  1. N1

    Keine verwertbare Erklärung zur Anwendbarkeit. Die vorhandenen Maßnahmen sind keiner Referenzliste zugeordnet.

  2. N2

    Eine Erklärung existiert, erstellt im Rahmen der ursprünglichen Akte. Sie wurde seither nicht überarbeitet, mehrere Angaben entsprechen nicht mehr der Realität.

  3. N3

    Die Erklärung wird regelmäßig überprüft, jede beibehaltene oder ausgeschlossene Maßnahme trägt eine Begründung und einen benannten Verantwortlichen.

  4. N4

    Die Reviews sind systematisch, gespeist durch die Risikobeurteilung und die internen Audits. Festgestellte Abweichungen führen zu einer nachvollziehbaren Maßnahme.

  5. N5

    Die Erklärung wird bei jeder Änderung des Anwendungsbereichs oder Risikokontexts aktualisiert, mit Versionshistorie und Begründung der Überarbeitungen.

Maßnahme für den Übergang von N2 zu N3

Die Erklärung zur Anwendbarkeit Maßnahme für Maßnahme mit den zuständigen Verantwortlichen überarbeiten, für jede eine Begründung und einen Verantwortlichen festhalten, und ihre Überprüfung an das halbjährliche Management-Review koppeln.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf ISO 27000.

Worum es in diesem Referenzrahmen geht

ISO/IEC 27000 ist die Einstiegsnorm der Familie zur Informationssicherheit. Sie definiert die Begriffe und Grundsätze, die ISO 27001 für die Anforderungen, ISO 27002 für die Maßnahmen, ISO 27005 für die Risiken und die zugehörigen branchenspezifischen Texte gemeinsam nutzen. Sie beschreibt, was ein ISMS ausmacht: einen definierten Anwendungsbereich, eine von der Leitung getragene Politik, eine Risikobeurteilung, eine ausgewählte und begründete Menge an Maßnahmen, Nachweise der Funktionsfähigkeit, Reviews und kontinuierliche Verbesserung. Sie wird nicht für sich selbst auditiert, sondern liefert den Lesekontext für das Gesamtsystem.

In der Praxis lässt sich ein ISMS schwer steuern, weil es die gesamte Organisation durchzieht. Entspricht der deklarierte Anwendungsbereich noch den tatsächlichen Aktivitäten, nach Reorganisationen und neuen digitalen Diensten? Spiegelt die Erklärung zur Anwendbarkeit tatsächlich umgesetzte Maßnahmen wider, oder Absichten aus der ursprünglichen Zertifizierungsakte? Führen die Management-Reviews zu nachvollziehbaren Entscheidungen, oder nur zu einem Sitzungsprotokoll? Diese Fragen stellen sich selten am selben Ort, und niemand verfügt über die vollständige Antwort.

Ein häufiges Missverständnis verdient Klärung: Die ISO 27000 Normenfamilie ist keine Aneinanderreihung konkurrierender Normen. ISO 27000 liefert das Vokabular, ISO 27001 trägt die zertifizierbaren Anforderungen, ISO 27002 bietet den Maßnahmenkatalog, seit der Version 2022 in vier Themen neu gegliedert, ISO 27005 behandelt die Risikobeurteilung. Ein reifes ISMS kann angeben, welche Norm wofür in seinem System dient. Viele Organisationen nutzen das Vokabular von ISO 27000, ohne diese Bausteine untereinander abgestimmt zu haben.

Die Reifegrad-Analyse beantwortet eine andere Frage als das Konformitätsaudit. Das Audit endet mit einer Abweichung, einer geringfügigen oder schwerwiegenden Nichtkonformität, oder einer Konformität. Die Analyse verortet jede Praxis auf einer fortschreitenden Skala und zeigt die Maßnahme, die zum nächsten Niveau führt. Sie vergibt keine Zertifizierung: Sie misst den tatsächlichen Zustand des Systems und bereitet das Audit vor, indem sie zeigt, wo das ISMS trägt und wo nicht.

In Datamensio ist der Referenzrahmen einsatzbereit und bleibt anpassbar. Die KI justiert die Themenfelder, formuliert die Fragen um und verfeinert die Niveaus nach der CMMI-Methode, oder erstellt eine Variante auf Basis Ihrer eigenen Dokumente: Sicherheitspolitik, Erklärung zur Anwendbarkeit, Review-Protokolle.

Referenznorm: ISO/IEC 27000:2018 (Normenfamilie ISO/IEC 27000)

Die bewerteten Themenfelder

  • Kontext und Anwendungsbereich des ISMS

    Festlegung des Anwendungsbereichs, abgedeckte Aktivitäten und Standorte, Schnittstellen und Abhängigkeiten, Identifikation der interessierten Parteien und ihrer Anforderungen.

  • Führung und Politik

    Engagement der Leitung, formalisierte und kommunizierte Politik zur Informationssicherheit, zugewiesene Rollen und Verantwortlichkeiten, bereitgestellte Ressourcen.

  • Risikobeurteilung und -behandlung

    Beurteilungsmethode, Bewertungs- und Akzeptanzkriterien, Behandlungsplan, Erklärung zur Anwendbarkeit und Begründung der beibehaltenen oder ausgeschlossenen Maßnahmen.

  • Organisatorische Maßnahmen

    Asset-Management, Informationsklassifizierung, Zugriffsmanagement, Lieferantenbeziehungen, vertragliche Anforderungen und Sicherheitsklauseln.

  • Personelle Sicherheit

    Überprüfungen vor Einstellung, Sensibilisierung und Schulung, Vertraulichkeitsverpflichtungen, Verfahren bei Austritt und Wechsel, mobiles Arbeiten.

  • Physische und umgebungsbezogene Sicherheit

    Sicherheitsbereiche, Kontrolle physischer Zugänge, Schutz der Ausrüstung, Verwaltung von Datenträgern und Entsorgung.

  • Technologische Maßnahmen

    Konfigurationshärtung, Protokollierung und Überwachung, Schwachstellen- und Patch-Management, Kryptografie, Backups, Sicherheit der Entwicklung.

  • Incident-Management und Kontinuität

    Erkennung und Einstufung, Reaktionsverfahren, Benachrichtigung betroffener Parteien, Erfahrungsauswertung, Geschäftskontinuität und zugehörige Tests.

  • Dokumentation und Nachweise

    Beherrschung dokumentierter Informationen, Versionsverwaltung, Aufbewahrung von Aufzeichnungen, Nachvollziehbarkeit von Sicherheitsentscheidungen.

  • Überwachung, Review und Verbesserung

    Leistungsindikatoren, interne Audits, Management-Reviews, Behandlung von Nichtkonformitäten, Korrekturmaßnahmen und Verlaufsverfolgung.

Eine Kurzversion des Referenzrahmens mit 27 Fragen steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Kann ISO 27000 zertifiziert werden?

Nein. ISO/IEC 27000 liefert das Vokabular und die Grundsätze der Familie. Die Zertifizierung betrifft ISO/IEC 27001, für die ISO 27000 den Lesekontext liefert. Die Analyse misst den Reifegrad Ihres ISMS und bereitet das Audit vor, sie stellt kein Zertifikat aus.

Was unterscheidet diese Analyse von einem Konformitätsaudit?

Das Audit prüft das Vorhandensein von Anforderungen und endet mit Konformität oder Abweichung. Die Analyse verortet jede Praxis auf einer Reifegrad-Skala und zeigt die Maßnahme, die zum Fortschritt führt. Beide ergänzen sich: Die Analyse bereitet vor, das Audit bestätigt.

Wie lange dauert die Bewertung?

Die Kurzversion wird in einer einzigen Arbeitssitzung ausgefüllt. Die vollständige Version, im kollaborativen Modus mit mehreren Beitragenden, erstreckt sich über ein bis zwei Wochen, wobei der Großteil der Zeit auf die Datenerhebung bei den betroffenen Teams entfällt.

Muss man bereits zertifiziert sein, um diesen Referenzrahmen zu nutzen?

Nein. Er richtet sich sowohl an Organisationen, die ihr ISMS aufbauen, als auch an bereits zertifizierte, die ihr tatsächliches Niveau zwischen zwei Audits objektivieren oder ihren Anwendungsbereich erweitern möchten.

Lässt sich der Referenzrahmen an unsere Organisation anpassen?

Ja. Sie ändern Fragen, Niveaus und Themenfelder, oder starten von einer leeren Basis. Die KI kann auch eine Variante auf Basis Ihrer Sicherheitspolitik und Ihrer Erklärung zur Anwendbarkeit erstellen. Die Kontrolle über den Referenzrahmen liegt bei Ihnen.

Wie vergleicht man mehrere Einheiten?

Jede Business Unit durchläuft dieselbe Analyse. Die Scores pro Themenfeld lassen sich zwischen Einheiten und mit früheren Bewertungen vergleichen. Eine übergreifende Roadmap konsolidiert die Analysen und bündelt gemeinsame Maßnahmen.

Wie fügt sich diese Analyse in NIS 2 oder DORA ein?

Diese Texte beruhen weitgehend auf denselben Grundsätzen des Sicherheitsmanagements. Ein bewertetes ISMS bildet eine wiederverwendbare Basis. Die übergreifende Roadmap ermöglicht es, Referenzrahmen zu verknüpfen, ohne Maßnahmen zu duplizieren.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Backup bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die verwendeten KI-Modelle können ausgewählt werden, auch unter europäischen Lösungen.

Nehmen Sie Ihre erste Messung vorauf ISO 27000.