EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

ISO 27005 Reifegrad · Management von Cybersicherheitsrisiken

Ihre Cyberrisiken, gemessen an ISO 27005 und in einen Maßnahmenplan überführt.

8 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 8 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

ISO 27005 Reifegrad · Management von Cybersicherheitsrisiken

Governance und Risikomanagement-RahmenN1 → N5
Kontext- und GeltungsbereichsdefinitionN1 → N5
RisikoidentifikationN1 → N5
Analyse und BewertungN1 → N5

8 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Governance und Risikomanagement-Rahmen6484
Kontext- und Geltungsbereichsdefinition5379
Risikoidentifikation6182
Analyse und Bewertung3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine ISO/IEC 27005:2022-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 8 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Genau dieser Mechanismus (ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet) macht aus einer Feststellung eine Entwicklungsrichtung.

Sind die Kriterien zur Risikoakzeptanz definiert und werden sie einheitlich angewendet?

  1. N1

    Keine formalisierten Kriterien. Akzeptanzentscheidungen werden von Fall zu Fall getroffen, ohne gemeinsamen Bezugsrahmen.

  2. N2

    Kriterien existieren in einem Dokument, sind aber wenig bekannt und werden je nach Team unterschiedlich angewendet.

  3. N3

    Die Kriterien sind dokumentiert, verbreitet und werden generell angewendet. Abweichungen sind punktuell.

  4. N4

    Die Kriterien werden systematisch angewendet, Akzeptanzen nachverfolgt und auf der zuständigen Führungsebene validiert.

  5. N5

    Die Kriterien werden regelmäßig entsprechend der Entwicklung des Kontexts und der Vorfälle überarbeitet, mit dokumentierter Nachverfolgung der Überarbeitungen.

Maßnahme für den Übergang von N2 zu N3

Die Akzeptanzkriterien an alle Risikoverantwortlichen verteilen, sie in die Vorlage für Risikoblätter integrieren und ihre Anwendung bei der vierteljährlichen Überprüfung kontrollieren.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf ISO 27005.

Worum es in diesem Referenzrahmen geht

ISO 27005 ist die Norm, die ISO 27001 in einem bestimmten Punkt ergänzt: der Art und Weise, wie Risiken gemanagt werden. Während ISO 27001 die Anforderungen an ein Managementsystem für Informationssicherheit festlegt, erläutert ISO 27005, wie die Risikobeurteilung und Risikobehandlung durchzuführen sind, die dieses System speisen. Sie ist nicht zertifizierbar. Sie wird angewendet.

Genau das macht sie schwer zu steuern. Eine Organisation kann behaupten, ISO 27005 zu befolgen, ohne dass sich überprüfen lässt, wie strukturiert, wiederholbar und im Zeitverlauf verbessert ihre Praktiken tatsächlich sind. Sind die Kriterien zur Risikoakzeptanz formalisiert oder werden sie von Fall zu Fall entschieden? Deckt die Risikobeurteilung den gesamten Geltungsbereich ab oder nur die Systeme, die dem Sicherheitsteam bekannt sind? Werden die Behandlungspläne bis zum Abschluss verfolgt oder enden sie im Risikoregister?

Die Fassung 2022 der Norm hat den Schwerpunkt zudem verschoben: weniger präskriptive Methodik, mehr Integration in das unternehmensweite Risikomanagement im Sinne von ISO 31000. Konkret ist das Cyberrisiko kein Thema mehr für Sicherheitsexperten allein, sondern ein Bestandteil des Gesamtrisikos, der der Geschäftsleitung in einer für Nichttechniker verständlichen Sprache berichtet werden muss. Viele Organisationen haben das Vokabular übernommen, ohne diesen Wandel tatsächlich vollzogen zu haben.

Die Reifegradanalyse beantwortet eine andere Frage als das Konformitätsaudit. Das Audit fragt: konform, ja oder nein. Die Analyse fragt: auf welchem Beherrschungsniveau stehen Sie, und welche konkreten Maßnahmen bringen Sie auf das nächste Niveau.

Bei Datamensio ist der Referenzrahmen sofort einsatzbereit. Sie können ihn auch an Ihren Kontext anpassen: Die KI passt Themenfelder, Fragen und Niveaus an oder erstellt eine maßgeschneiderte Variante aus Ihren eigenen Dokumenten.

Referenznorm: ISO/IEC 27005:2022

Die bewerteten Themenfelder

  • Governance und Risikomanagement-Rahmen

    Vorhandensein einer formalisierten Politik, Definition von Rollen und Verantwortlichkeiten, Verzahnung mit der Unternehmensführung, Ressourcenzuweisung.

  • Kontext- und Geltungsbereichsdefinition

    Anwendungsbereich, Bewertungskriterien, Kriterien zur Risikoakzeptanz, Berücksichtigung interessierter Parteien.

  • Risikoidentifikation

    Inventarisierung der Assets, Identifikation von Bedrohungen und Schwachstellen, genutzte Informationsquellen, Häufigkeit der Überprüfungen.

  • Analyse und Bewertung

    Gewählte Methode und ihre Konsistenz, Bewertung von Eintrittswahrscheinlichkeit und Auswirkung, Unterscheidung zwischen inhärentem und Restrisiko, Priorisierung.

  • Risikobehandlung

    Auswahl der Behandlungsoptionen, Auswahl der Maßnahmen, Formalisierung des Plans, Akzeptanz von Restrisiken durch die zuständige Führungsebene.

  • Kommunikation und Konsultation

    Ergebnisbericht an die Stakeholder, Berichterstattung an die Geschäftsleitung, Sensibilisierung der Fachbereiche, verwendete Sprache.

  • Überwachung und Überprüfung

    Verfolgung der Risikoentwicklung, Kennzahlen, Auslösung von Neubewertungen, Einbeziehung von Vorfällen und Bedrohungsinformationen.

  • Kontinuierliche Verbesserung

    Erfahrungsauswertungen, Aktualisierung der Methode, Vergleich im Zeitverlauf, Reifegrad des Dispositivs selbst.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Ist ISO 27005 zertifizierbar?

Nein. Es handelt sich um eine begleitende Norm, die Leitlinien für das Risikomanagement liefert. Die Zertifizierung bezieht sich auf ISO 27001, deren Risikomanagementdispositiv durch ISO 27005 gespeist wird.

Was unterscheidet eine Reifegradanalyse von einem Konformitätsaudit?

Das Audit prüft das Vorhandensein von Anforderungen und schließt mit einer Abweichung oder Konformität ab. Die Reifegradanalyse verortet Ihre Praktiken auf einer fortschreitenden Skala und zeigt den Weg zur Weiterentwicklung auf. Beide ergänzen sich: Die Analyse bereitet das Audit vor, das Audit validiert.

Wie lange dauert die Bewertung?

Die Kurzversion wird in 20 bis 30 Minuten ausgefüllt. Die vollständige Version, im kollaborativen Modus mit mehreren Beitragenden, erstreckt sich in der Regel über ein bis zwei Wochen, wobei der Großteil der Zeit auf die Datenerhebung bei den verschiedenen Teams entfällt.

Lässt sich der Referenzrahmen anpassen?

Ja. Sie können die Fragen und Niveaus ändern, eigene Themenfelder hinzufügen oder von einer leeren Vorlage ausgehen. Die Hoheit über den Referenzrahmen liegt bei Ihnen: Das ist ein grundlegender Unterschied zu Tools, die ihr eigenes Raster vorgeben.

Wie fügt sich diese Analyse in NIS2 oder DORA ein?

Diese Regulierungen stellen Anforderungen an das Risikomanagement, die auf denselben Prinzipien beruhen. Eine solide ISO 27005 Analyse bildet eine wiederverwendbare Grundlage. Die übergreifende Roadmap ermöglicht es, alle drei zu verknüpfen, ohne Maßnahmen zu duplizieren.

Ist technisches Fachwissen erforderlich, um zu antworten?

Die Fragen betreffen Managementpraktiken, nicht technische Konfigurationen. Ein Risikoverantwortlicher oder interner Auditor kann sie beantworten. Einige Fragen erfordern den Beitrag eines technischen Ansprechpartners: Der kollaborative Modus ermöglicht es, diese Fragen der richtigen Person zuzuweisen.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch unter europäischen Lösungen.

Nehmen Sie Ihre erste Messung vorauf ISO 27005.