Zurück

Die Informationssicherheitsrichtlinie: was hinein gehört (und was nicht)

Die Informationssicherheitsrichtlinie ist das erste Dokument, das der Auditor anfordert — und oft das schlechteste im Unternehmen: 40 Seiten kopierter Text, den niemand gelesen hat. So sieht eine Richtlinie aus, die funktioniert.

Der Zweck

Die Richtlinie ist die Absichtserklärung der Führung: warum Sicherheit für das Unternehmen zählt, welche Ziele wir setzen, wer wofür verantwortlich ist. Die «Verfassung» des Systems — die Details leben in nachgelagerten Verfahren.

Eine funktionierende Struktur auf 2–4 Seiten

  • Ziel und Commitment der Führung — warum Informationssicherheit und was das Management zusagt;
  • Geltungsbereich — für wen und was sie gilt;
  • Sicherheitsziele — messbar, strategiekonform;
  • Rollen und Verantwortung — ISMS-Eigentümer, Risikoeigentümer, Pflichten jedes Mitarbeiters;
  • Kernprinzipien — minimale Rechte, Informationsklassifizierung, Meldung von Vorfällen;
  • Verweise auf nachgeordnete Richtlinien — Zugriffe, Passwörter, Remote-Arbeit, Lieferanten.

Was nicht hinein gehört

Technische Details (TLS-Versionen, Firewall-Konfiguration) — sie ändern sich schneller, als die Richtlinie überarbeitet wird, und gehören in Verfahren. Abgeschriebener Normtext — den erkennt der Auditor sofort.

Merkmale einer lebendigen Richtlinie

Von der Führung freigegeben, dem Team vermittelt (die Leute können den Kern in eigenen Worten wiedergeben — das prüfe ich in jedem Audit), jährlich überprüft. Die vollständige Liste der Pflichtdokumente steht im Artikel über das Dokumentationsminimum; wie man Regeln zu den Menschen bringt, im Artikel über Awareness-Schulungen.

Lesen Sie auch


Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen