ISO 27001 · die Informationssicherheitsrichtlinie
Die Informationssicherheitsrichtlinie, aus zehn Antworten geschrieben
Abschnitt 5.2 verlangt von der obersten Leitung eine kurze Richtlinie, das Dokument, das ein Auditor zuerst liest und unter dem jede andere Richtlinie steht: passend zum Zweck des Unternehmens, mit dem Rahmen für die Ziele, verpflichtet auf die geltenden Anforderungen und die fortlaufende Verbesserung, und unten aus Ihren Antworten in klaren Worten geschrieben.
Die Richtlinie
Eine kurze Richtlinie ist die bessere: Ein Auditor liest sie wegen der Verpflichtungen und der Rollen, nicht wegen der Länge.
# Informationssicherheitsrichtlinie: [Unternehmen] Verantwortlich: [der Systemverantwortliche] · Genehmigt von: [die oberste Leitung] · Überprüfung: mindestens jährlich Geschrieben am mit der kostenlosen Seite auf getstandardos.com nach Abschnitt 5.2 der ISO/IEC 27001:2022. Die Formulierung ist die von StandardOS; sie ist ein Ausgangspunkt zur Genehmigung und Kommunikation, keine endgültige Antwort. ## Zweck [Unternehmen] verpflichtet sich, Vertraulichkeit, Integrität und Verfügbarkeit der Informationen zu schützen, die es hält und verarbeitet, um [das Produkt oder die Dienstleistung] zu liefern, einschließlich der personenbezogenen Daten seiner Kunden. Diese Richtlinie gibt die Richtung des Informationssicherheitsmanagementsystems vor und ist die Richtlinie, unter der jede andere Sicherheitsrichtlinie bei [Unternehmen] steht. ## Geltungsbereich Diese Richtlinie gilt für alle Mitarbeitenden und Auftragnehmer, die im Namen von [Unternehmen] handeln, in seinen Räumlichkeiten und an den Fernarbeitsplätzen seiner Mitarbeitenden, und für jedes System im Anwendungsbereich des Managementsystems. Die Erklärung zum Anwendungsbereich, mit dem, was drinnen und draußen ist und warum, ist ein eigenes Dokument. ## Warum es für uns zählt Unsere Kunden machen Informationssicherheit zur Bedingung der Zusammenarbeit mit [Unternehmen], und dieses Managementsystem ist, wie wir ihnen und ihren Auditoren zeigen, dass die Bedingung erfüllt ist. ## Verpflichtungen - Wir identifizieren die Informationssicherheitsrisiken für unser Geschäft und behandeln sie in einem dokumentierten Prozess der Risikobeurteilung und -behandlung mit Akzeptanzkriterien, die die oberste Leitung vereinbart hat. - Wir erfüllen die gesetzlichen, regulatorischen und vertraglichen Pflichten, die im Kontext des Managementsystems festgehalten sind, das Datenschutzrecht eingeschlossen. - Wir geben jeder Person das Bewusstsein und die Schulung, die ihre Rolle braucht, und nehmen sie bei den Regeln, die für sie gelten, in die Pflicht. - Wir messen, ob das Managementsystem wirkt, auditieren es selbst, bewerten es auf Leitungsebene und verbessern es. - Wir stellen die Ressourcen bereit, die das Managementsystem für seinen Betrieb braucht. ## Ziele Diese Richtlinie bildet den Rahmen für die Festlegung und Überprüfung der Informationssicherheitsziele. Die aktuellen Ziele, jedes gemessen und in der Managementbewertung berichtet, sind: - Den Dienst verfügbar halten: die Verfügbarkeit gemessen an der Zusage gegenüber den Kunden und monatlich überprüft. - Kundeninformationen schützen: keine bestätigte unbefugte Offenlegung, und jeder Zugriff auf Produktionsdaten einer benannten Person zugeordnet. - Vorfälle rechtzeitig erkennen und behandeln: jeder Vorfall erfasst, bewertet und, wo eine Meldepflicht gilt, innerhalb seiner Frist gemeldet. ## Rollen und Verantwortlichkeiten | Rolle | Wer | Verantwortung | |---|---|---| | Oberste Leitung | [die oberste Leitung] | Trägt diese Richtlinie, setzt die Ziele, stellt die Ressourcen bereit und bewertet das Managementsystem in den unten festgelegten Abständen | | Systemverantwortlicher | [der Systemverantwortliche] | Betreibt das Managementsystem täglich: das Risikoregister, die Erklärung zur Anwendbarkeit, den Kalender, das interne Auditprogramm und die Berichterstattung an die oberste Leitung | | System- und Asset-Verantwortliche | je Asset im Asset-Register benannt | Entscheiden, wer auf ihre Systeme und Informationen zugreifen darf, und sorgen dafür, dass die schützenden Maßnahmen wirken | | Alle | alle Mitarbeitenden und Auftragnehmer | Befolgen die Sicherheitsregeln ihrer Rolle und melden Ereignisse und Schwächen | ## Die Richtlinien unter dieser Themenspezifische Richtlinien und Verfahren legen die Regeln in jedem Bereich fest: Zugriffssteuerung, zulässige Nutzung, Klassifizierung und Handhabung, Kryptografie, Sicherung und Wiederherstellung, Protokollierung und Überwachung, sichere Entwicklung, Schwachstellen- und Änderungsmanagement, Geschäftskontinuität, physische Sicherheit, Personalsicherheit, Netzwerksicherheit, Schutz personenbezogener Daten, Lieferantensicherheit, Reaktion auf Vorfälle. Jede wird von ihrem eigenen Genehmiger freigegeben und mindestens jährlich überprüft. Wo diese Richtlinie und eine themenspezifische Richtlinie sich widersprechen, gilt diese Richtlinie, und der Widerspruch ist eine Nichtkonformität. ## Einhaltung dieser Richtlinie Die oberste Leitung verlangt von allen im Geltungsbereich, diese Richtlinie und die Richtlinien darunter zu befolgen. Die Einhaltung wird im internen Auditprogramm und in den Überprüfungen geprüft, die jede Richtlinie vorsieht. Ein Verstoß wird nach der Personalsicherheitsrichtlinie behandelt und, wo er ein Vorfall ist, nach dem Verfahren zur Reaktion auf Vorfälle. ## Kommunikation und Verfügbarkeit Diese Richtlinie wird dort veröffentlicht, wo jede Mitarbeiterin, jeder Mitarbeiter und jeder Auftragnehmer sie lesen kann, ist Teil der Einarbeitung und wird Kunden, Auditoren und anderen interessierten Parteien auf Anfrage zur Verfügung gestellt. ## Überprüfung Diese Richtlinie wird mindestens jährlich in der Managementbewertung überprüft und immer dann, wenn sich das Geschäft, seine Pflichten oder seine Risiken wesentlich ändern. Änderungen werden versioniert und über die Dokumentenlenkung des Managementsystems genehmigt. Genehmigt von [die oberste Leitung] am [Datum]. Diese Richtlinie ist aus den gegebenen Antworten geschrieben. Sie ist keine Rechts- oder Zertifizierungsberatung; die Zertifizierungsstelle bewertet die Richtlinie im Audit, und die Worte auf dem Zertifikat sind ihre eigenen.
StandardOS schreibt diese Richtlinie und die darunter
Die Richtlinie ist das zweite Dokument, das StandardOS aus Ihren Antworten schreibt, nach dem Anwendungsbereich, mit den Themenrichtlinien, die sie nennt, in denselben Worten erzeugt und versioniert; die Managementbewertung, das interne Audit und die Schulungsnachweise, die sie verspricht, sind dann Termine im Kalender, keine Absichten.