[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:de:die-iso-27001-informationssicherheitsrichtlinie-was-abschnitt-5-2-verlangt-neun-abschnitte-die-fehler-die-ein-auditor-anmerkt-und-eine-seite-die-sie-schreibt":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"de","die-iso-27001-informationssicherheitsrichtlinie-was-abschnitt-5-2-verlangt-neun-abschnitte-die-fehler-die-ein-auditor-anmerkt-und-eine-seite-die-sie-schreibt","Die ISO 27001 Informationssicherheitsrichtlinie: was Abschnitt 5.2 verlangt, die neun Abschnitte einer kurzen Richtlinie, die Fehler, die ein Auditor anmerkt, und eine Seite, die sie schreibt","Abschnitt 5.2 verlangt von der obersten Leitung eine Richtlinie, die zum Zweck des Unternehmens passt, die Sicherheitsziele oder den Rahmen für ihre Festlegung trägt, sich zu den geltenden Anforderungen und zur Verbesserung des Systems verpflichtet und dokumentiert, kommuniziert und für die Parteien verfügbar ist, die sie brauchen. Das sind sieben Dinge, keines davon eine Seitenzahl. Eine gute Richtlinie für ein Softwareunternehmen umfasst zwei Seiten in neun Abschnitten: Zweck, Geltungsbereich, warum Sicherheit hier zählt, Verpflichtungen, Ziele, Rollen, die Themenrichtlinien darunter, Einhaltung sowie Kommunikation und Überprüfung. Die Fehler, die ein Auditor anmerkt, sind die Vorlage mit dem Namen eines anderen Unternehmens, die dreißig Seiten, die niemand gelesen hat, die fehlende Genehmigung, Ziele, die niemand messen kann, und eine Richtlinie, die kein neuer Mitarbeiter gesehen hat. Eine kostenlose Seite schreibt die Richtlinie aus zehn Antworten in sechs Sprachen.","2026-09-13",{"who":10,"when":11,"do":12},"Die oberste Leitung eines Softwareunternehmens, das ein ISO 27001-Informationssicherheitsmanagementsystem aufbaut, und die Person, die das System für sie betreibt; die Richtlinie ist das erste Dokument, das ein Zertifizierungsauditor verlangt, und das, unter dem jede andere Sicherheitsrichtlinie steht.","Bevor die Themenrichtlinien geschrieben werden, weil sie darunter stehen, und vor dem ersten internen Audit, weil Abschnitt 5.2 gegen Genehmigung, Datum, Kommunikationsnachweis und Ziele geprüft wird; dann bei jeder Managementbewertung und immer, wenn sich das Geschäft, seine Pflichten oder seine Risiken ändern.","Schreiben Sie zwei Seiten in neun Abschnitten in den eigenen Worten des Unternehmens, nennen Sie, wer genehmigt und wer das System betreibt, setzen Sie drei bis fünf messbare Ziele, veröffentlichen Sie sie dort, wo jeder Neue sie liest, datieren Sie die Genehmigung und überprüfen Sie sie mindestens jährlich; die kostenlose Seite schreibt den Entwurf aus zehn Antworten.","\nDie Informationssicherheitsrichtlinie ist das kürzeste Dokument in einem ISO 27001-System und das, das am häufigsten falsch gemacht wird, weil es am häufigsten gekauft wird. Eine Vorlagenrichtlinie ist dreißig Seiten lang, nennt Maßnahmen, die das Unternehmen nicht betreibt, und trug einmal den Namen eines anderen Unternehmens; ein Auditor erkennt sie auf der ersten Seite. Abschnitt 5.2 verlangt etwas viel Kleineres: eine Richtlinie der obersten Leitung, die zu dem passt, wofür das Unternehmen da ist, die Sicherheitsziele oder den Rahmen für ihre Festlegung trägt, das Unternehmen zu den Anforderungen, denen es unterliegt, und zur Verbesserung des Systems verpflichtet und aufgeschrieben, den Menschen innen mitgeteilt und denen außen gezeigt wird, die sie brauchen. Das sind sieben Dinge, und keines davon ist eine Seitenzahl. Dieser Artikel liest den Abschnitt für ein Softwareunternehmen, legt die neun Abschnitte dar, die eine zweiseitige Richtlinie trägt, listet auf, was ein Auditor anmerkt, und beschreibt die [kostenlose Seite](\u002Fiso-27001\u002Fpolicy), die die Richtlinie aus zehn Antworten in sechs Sprachen schreibt.\n\n## Was der Abschnitt verlangt, und was nicht\n\nVier der sieben Dinge betreffen den Inhalt und drei die Handhabung. Der Inhalt: Die Richtlinie muss zum Zweck des Unternehmens passen, also spricht die Richtlinie einer Lohnabrechnungsplattform über Lohndaten und die Kunden, die sie anvertrauen, nicht über \"die Organisation\"; sie muss die Ziele oder den Rahmen für ihre Festlegung tragen, weshalb die Richtlinie die Ziele nennt, die sie misst; sie verpflichtet das Unternehmen zu den Anforderungen, die für es gelten, den Gesetzen, den Regulierungen und den Verträgen, die im Kontext des Systems festgehalten sind; und sie verpflichtet zur fortlaufenden Verbesserung, was in der Praxis das interne Audit, die Managementbewertung und die Korrekturmaßnahmen bedeutet, die der Rest der Norm verlangt. Die Handhabung: Die Richtlinie ist dokumentierte Information nach Abschnitt 7.5, mit einem Verantwortlichen, einer Version und einer Genehmigung; sie wird im Unternehmen kommuniziert, was ein Auditor prüft, indem er einen neuen Mitarbeiter fragt; und sie ist interessierten Parteien verfügbar, wo angemessen, einem Kunden oder einem Auditor auf Anfrage. Was der Abschnitt nicht verlangt, ist eine Länge, eine Vorlage, eine Unterschriftszeremonie oder eine Liste von Maßnahmen: Die Maßnahmen gehören in die Erklärung zur Anwendbarkeit, und die Regeln zu jedem Thema gehören in die themenspezifischen Richtlinien, die A.5.1 unterhalb dieser verlangt.\n\n## Die neun Abschnitte einer kurzen Richtlinie\n\nEine Richtlinie, die den Abschnitt erfüllt und sich gut liest, passt in neun Abschnitte. Zweck: was das Unternehmen schützt und warum, in einem Absatz, der das Produkt nennt. Geltungsbereich: wen und was die Richtlinie bindet, mit Verweis auf die Erklärung zum Anwendungsbereich nach Abschnitt 4.3, statt sie zu wiederholen. Warum es hier zählt: der ehrliche Treiber, ob Kunden Sicherheit zur Geschäftsbedingung machen, eine Aufsicht sie verlangt, Ausschreibungen das Zertifikat fordern oder das Unternehmen sie gewählt hat, bevor jemand gefragt hat. Verpflichtungen: der Risikoprozess mit Akzeptanzkriterien, die die oberste Leitung vereinbart hat, die geltenden Anforderungen, das Bewusstsein und die Schulung, die Menschen erhalten, das Messen, Auditieren, Bewerten und Verbessern des Systems und die Ressourcen, die es braucht. Ziele: die messbaren Zeilen nach Abschnitt 6.2, drei bis fünf davon. Rollen: die oberste Leitung, die Person, die das System betreibt, die Verantwortlichen für Systeme und Informationen und alle anderen, jeweils mit einer Zeile Verantwortung. Die Richtlinien darunter: die Liste der Themenrichtlinien, damit ein Leser weiß, wo die Regeln zu Zugriff, Kryptografie, Sicherung, Entwicklung, Lieferanten und Vorfällen stehen, und die Regel, dass diese Richtlinie gilt, wo sie sich widersprechen. Einhaltung: wie sie geprüft wird und was ein Verstoß bedeutet. Kommunikation und Überprüfung: wo sie veröffentlicht ist, dass sie Teil der Einarbeitung ist, und der Zyklus und die Auslöser für die Überprüfung.\n\n## Ziele, die ein Auditor messen kann\n\nAbschnitt 6.2 verlangt Ziele, die aus der Richtlinie folgen, gemessen werden können, wo das praktikabel ist, beobachtet, den Menschen mitgeteilt und aktuell gehalten werden, jedes mit einem Plan dahinter. Die Richtlinie ist der Ort, an dem sie stehen, und der Fehler ist, sie als Adjektive zu formulieren. \"Wir nehmen Sicherheit ernst\" ist kein Ziel; \"der Dienst ist auf oder über dem den Kunden zugesagten Niveau verfügbar, monatlich gemessen\" ist eines, ebenso \"keine bestätigte unbefugte Offenlegung von Kundeninformationen, und jeder Zugriff auf Produktionsdaten einer benannten Person zugeordnet\", \"jede Änderung vor der Freigabe geprüft und getestet, und keine bekannte kritische Schwachstelle über die vereinbarte Behebungszeit hinaus in Produktion\", \"jeder Lieferant mit Zugang vor der Aufnahme bewertet und planmäßig überprüft\", \"jeder Vorfall erfasst, bewertet und, wo eine Meldepflicht gilt, innerhalb seiner Frist gemeldet\" und \"alle absolvieren beim Eintritt und mindestens jährlich eine Sicherheitsschulung, und der Zugang wird am letzten Tag entzogen\". Jedes davon ist eine Zeile, über die die Managementbewertung nach Abschnitt 9.3 berichtet, mit einer Zahl daneben, und genau das sucht der Auditor, wenn er nach der Richtlinie das Protokoll der Bewertung öffnet.\n\n## Die Fehler, die ein Auditor anmerkt\n\nDie Vorlage mit dem Namen eines anderen Unternehmens noch in der Fußzeile oder mit Maßnahmen, die die Erklärung zur Anwendbarkeit ausschließt. Die dreißigseitige Richtlinie, die die Norm wiederholt, die niemand gelesen hat und die der neue Mitarbeiter nicht zusammenfassen kann. Die fehlende Genehmigung: kein Name, kein Datum, keine Version oder eine Version, die älter ist als die letzte Änderung des Geschäfts. Ziele als Absichten formuliert, ohne dass etwas in der Managementbewertung sie misst. Kein Kommunikationsnachweis: Die Richtlinie liegt in einem Ordner, aber die Einarbeitung erwähnt sie nicht und die Mitarbeitenden haben sie nicht gesehen, was am Teil \"kommuniziert\" des Abschnitts scheitert. Keine Überprüfung seit der ersten Fassung in einem Unternehmen, das seitdem Produkte, Hosting oder Lieferanten gewechselt hat. Und eine oberste Richtlinie, die einer Themenrichtlinie widerspricht, etwa eine Passwortregel in der einen und eine andere in der anderen, ohne Aussage, welche gilt. Jedes davon ist eine Feststellung im ersten Audit, und jedes wird vermieden, indem man weniger schreibt und es datiert.\n\n## Was damit zu tun ist\n\nBeantworten Sie die zehn Fragen auf der [kostenlosen Seite](\u002Fiso-27001\u002Fpolicy): was das Unternehmen liefert, warum es das System betreibt, ob es personenbezogene Daten von Kunden verarbeitet, Software entwickelt, Entwicklung auslagert oder Räumlichkeiten hat, wer das System betreibt, wer die Richtlinie genehmigt, den Überprüfungszyklus und die Ziele, die es messen wird. Die Seite schreibt die neun Abschnitte in klaren Worten und listet die Themenrichtlinien, die die Antworten verlangen. Bearbeiten Sie sie, bis sie nach dem Unternehmen klingt, lassen Sie den Genehmiger unterschreiben und datieren, veröffentlichen Sie sie dort, wo jeder Neue sie liest, und nehmen Sie die Ziele in die Managementbewertung mit. Schreiben Sie dann die [Erklärung zum Anwendungsbereich](\u002Fiso-27001\u002Fscope), auf die sie verweist, das [Risikoregister](\u002Fiso-27001\u002Frisk-register), das die Verpflichtungen versprechen, und die [Erklärung zur Anwendbarkeit](\u002Fiso-27001\u002Fstatement-of-applicability), die die Maßnahmen auflistet; StandardOS schreibt die Richtlinie und die Themenrichtlinien darunter aus denselben Antworten, versioniert, und macht den Überprüfungszyklus zu einem Termin im Kalender.\n",1789383964038]