Die Informationssicherheitsrichtlinie: was hinein gehört (und was nicht)
Die Informationssicherheitsrichtlinie ist das erste Dokument, das der Auditor anfordert — und oft das schlechteste im Unternehmen: 40 Seiten kopierter Text, den niemand gelesen hat. So sieht eine Richtlinie aus, die funktioniert.
Der Zweck
Die Richtlinie ist die Absichtserklärung der Führung: warum Sicherheit für das Unternehmen zählt, welche Ziele wir setzen, wer wofür verantwortlich ist. Die «Verfassung» des Systems — die Details leben in nachgelagerten Verfahren.
Eine funktionierende Struktur auf 2–4 Seiten
- Ziel und Commitment der Führung — warum Informationssicherheit und was das Management zusagt;
- Geltungsbereich — für wen und was sie gilt;
- Sicherheitsziele — messbar, strategiekonform;
- Rollen und Verantwortung — ISMS-Eigentümer, Risikoeigentümer, Pflichten jedes Mitarbeiters;
- Kernprinzipien — minimale Rechte, Informationsklassifizierung, Meldung von Vorfällen;
- Verweise auf nachgeordnete Richtlinien — Zugriffe, Passwörter, Remote-Arbeit, Lieferanten.
Was nicht hinein gehört
Technische Details (TLS-Versionen, Firewall-Konfiguration) — sie ändern sich schneller, als die Richtlinie überarbeitet wird, und gehören in Verfahren. Abgeschriebener Normtext — den erkennt der Auditor sofort.
Merkmale einer lebendigen Richtlinie
Von der Führung freigegeben, dem Team vermittelt (die Leute können den Kern in eigenen Worten wiedergeben — das prüfe ich in jedem Audit), jährlich überprüft. Die vollständige Liste der Pflichtdokumente steht im Artikel über das Dokumentationsminimum; wie man Regeln zu den Menschen bringt, im Artikel über Awareness-Schulungen.
Lesen Sie auch
- ISMS-Dokumentation: das Minimum
- Security-Awareness-Schulungen
- ISO-Zertifizierung: der komplette Leitfaden
Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen