Klausel 5 ist der Teil der ISO 27001, der zu den Menschen gehört, die das Unternehmen führen. Sie können die Arbeit verteilen. Die Verantwortung können sie nicht abgeben. Dieser Artikel zeigt, was jeder der drei Teile verlangt, wie ein Auditor die Lücken findet und wo Sie anfangen.
Worum es in Klausel 5 geht
Ein ISMS (Informationssicherheits-Managementsystem) ist die Gesamtheit der Abläufe, mit denen Sie Informationen schützen. Klausel 5 legt fest, was die Menschen an der Spitze damit zu tun haben.
„Oberste Leitung“ meint die Personen, die das Unternehmen führen. In einem Unternehmen mit 40 Mitarbeitenden ist das meist die Geschäftsführung, oft zusammen mit ein oder zwei weiteren Personen. Es ist nicht Ihre IT-Leitung. Und es ist nicht die Person, die die Politik geschrieben hat.
Klausel 5 gilt für jedes Unternehmen, das das Zertifikat will. Ein Team von 12 Personen hat dieselben drei Anforderungen wie eine Bank. Ohne sie wird das Zertifikat nicht erteilt.
5.1 Was die Geschäftsführung zeigen muss
Die Norm nennt acht Punkte, die die oberste Leitung nachweisen muss. In der Praxis lassen sie sich zu vier zusammenfassen.
Ausrichtung. Die Geschäftsführung gibt die Politik und die Sicherheitsziele frei und hält sie im Einklang mit dem, was das Unternehmen tatsächlich tut. Ein Beispiel: Sie gewinnen Ihren ersten Kunden aus dem Gesundheitswesen und verarbeiten nun Patientendaten. Ihre Ziele decken aber nur die Büro-Laptops ab. Die Geschäftsführung muss das bemerken und neue Ziele setzen.
Integration. Sicherheit ist Teil der normalen Arbeit und läuft nicht nebenher. Konkret: Eine Sicherheitsprüfung ist ein Schritt bei der Auswahl von Lieferanten, das Entziehen von Zugängen steht auf der Offboarding-Checkliste, und jede Codeänderung wird vor dem Release geprüft. Wenn Sicherheit nur in einem eigenen Ordner und einem eigenen Meeting existiert, ist sie nicht integriert.
Ressourcen. Geld, Personal und Zeit, und zwar alle drei.
- Geld: Budget für Schulungen, einen Passwortmanager, ein externes Audit.
- Personal: eine benannte Person mit fest eingeplanten Stunden für diese Arbeit, keine Zusatzaufgabe, die noch in eine volle Woche gequetscht wird.
- Zeit: ein fester Platz für die Sicherheitsprüfung im Release-Prozess und bezahlte Arbeitszeit, in der Mitarbeitende die Schulung machen.
Das typische Problem: Eine Person erledigt alles nebenbei und hält gleichzeitig die Laptops am Laufen. Das ist eine Entscheidung über Ressourcen, und dafür steht die Geschäftsführung gerade.
Sichtbare Unterstützung. Sicherheit muss von oben kommen, nicht nur von der IT. In der Praxis heißt das: Das Thema steht auf der Tagesordnung eines Meetings, das es ohnehin gibt, die Mitarbeitenden hören davon von der Geschäftsführung, Teamleitungen geben ihren Leuten Zeit für Schulungen, und wenn die zuständige Person etwas Riskantes stoppt, steht die Geschäftsführung hinter dieser Entscheidung.
Jeder dieser Punkte hinterlässt einen Nachweis: eine Budgetfreigabe, eine schriftliche Zuweisung, die für das Jahr vereinbarten Ziele oder das Protokoll der Managementbewertung.
5.2 Die Politik
Die Informationssicherheitspolitik ist ein kurzes Dokument. Vier Dinge müssen darin stehen.
- Sie passt zu dem, was Ihr Unternehmen tatsächlich tut. Sie beschreibt, was Ihr Unternehmen macht und was Sie schützen müssen, zum Beispiel die Kundendaten in Ihrem Produkt und die Laptops, mit denen Ihr Team arbeitet. Ihre Risikoliste gehört nicht hierher. Das ist ein eigenes Dokument.
- Sie enthält Ihre Sicherheitsziele oder sagt, wie Sie sie festlegen. Ein Sicherheitsziel ist ein Ziel für Ihre Sicherheitsarbeit, mit einer Zahl, einem Datum und einer verantwortlichen Person. Zum Beispiel: Alle neuen Mitarbeitenden schließen die Sicherheitsschulung innerhalb von 30 Tagen ab. Entweder stehen die Ziele in der Politik, oder die Politik sagt, wer sie festlegt und wo sie abgelegt sind.
- Sie verpflichtet Sie, die für Sie geltenden Anforderungen zu erfüllen. Gemeint sind nicht nur Gesetze. Verträge zählen auch. In der Praxis führen Sie eine kurze Liste dessen, was für Sie gilt, und prüfen sie einmal im Jahr. Ein Beispiel: Ihr Vertrag mit einem Bankkunden verlangt, dass Sie Vorfälle innerhalb von 24 Stunden melden und einmal im Jahr ein Audit zulassen. Diese beiden Zusagen fallen genauso unter diesen Punkt wie die DSGVO.
- Sie verpflichtet Sie zur fortlaufenden Verbesserung. In der Praxis: Sie erfassen Probleme, wenn sie auftreten (Vorfälle, Audit-Feststellungen, Kundenbeschwerden), Sie beheben sie, und einmal im Jahr prüft die Geschäftsführung, ob das System als Ganzes angepasst werden muss. Verbesserung ist dann sichtbar, wenn sich dadurch tatsächlich etwas ändert.
Drei Punkte betreffen, wo die Politik zu finden ist:
- sie ist schriftlich dokumentiert
- sie ist im Unternehmen bekannt gemacht
- sie ist extern verfügbar, wo das sinnvoll ist
Zwei Fehler sind häufig. Der erste ist eine 30-seitige Politik voller technischer Regeln, die niemand liest. Damit ist der Punkt „im Unternehmen bekannt gemacht“ nicht erfüllt. Der zweite ist, „geltende Anforderungen“ nur als Gesetze zu verstehen und zu vergessen, was Sie Ihren Kunden versprochen haben.
5.3 Die zwei Zuweisungen, die oft fehlen
Die Geschäftsführung legt fest, wer in der Sicherheit wofür verantwortlich ist, und teilt es diesen Personen mit. Zwei Aufgaben brauchen einen Namen.
Aufgabe eins: das System im Einklang mit der Norm halten. Im Alltag heißt das: die Dokumente aktuell halten, dafür sorgen, dass die Ziele und die Risikoarbeit tatsächlich erledigt werden, das Audit vorbereiten und Feststellungen abschließen.
Aufgabe zwei: an die Geschäftsführung berichten. Das heißt, die Fakten in die Managementbewertung zu bringen: Vorfälle, Fortschritt bei den Zielen, überfällige Maßnahmen, Audit-Ergebnisse.
Beide Aufgaben stammen aus Klausel 5.3. Sie müssen dafür niemanden einstellen. Sie brauchen keinen Chief Information Security Officer, und die Norm hat nie einen „Managementbeauftragten“ verlangt. Eine Person kann beide Aufgaben übernehmen, und in kleinen Unternehmen ist das normal. Die Rolle kann in Teilzeit ausgefüllt und von außen unterstützt werden. Sie darf aber nicht unbesetzt sein, und sie darf kein Name in einem Organigramm sein, von dem die Person selbst nichts weiß.
Verantwortung ohne Befugnis zählt nicht. Nehmen Sie ein Release, das für Freitag geplant ist. Die Sicherheitsprüfung hat ein ernstes Problem gefunden, und die zuständige Person sagt: Das geht so nicht raus. Wenn eine Vertriebsfrist das überstimmt und niemand festhält, warum, dann hat diese Person eine Aufgabe bekommen, aber keine Befugnis. Auditoren fragen sie, was passiert, wenn sie Nein sagt, und stellen danach ihrer Führungskraft dieselbe Frage.
Wie ein Auditor Probleme in Klausel 5 findet
Selten beim Lesen der Dokumente zu Klausel 5. Die Probleme zeigen sich an anderer Stelle:
- Sicherheitsziele ohne verantwortliche Person, ohne Zahl und ohne Frist (5.1 und 6.2).
- Protokolle der Managementbewertung, die das Quartal beschreiben, aber keine Entscheidungen festhalten (5.1 und 9.3).
- Überfällige Sicherheitsmaßnahmen. Nach einer Risikobeurteilung haben Sie eine Liste von Maßnahmen, jede mit einer verantwortlichen Person und einem Datum. Verzögern sie sich über Monate und niemand an der Spitze erfährt davon, ist das genauso ein Problem von Klausel 5 wie eines des Risikomanagements.
- Jemand erzählt, er habe letztes Jahr Geld für eine Sicherheitsmaßnahme beantragt und nie eine Antwort bekommen (5.1, Ressourcen).
- Eine Teamleitung, die nicht sagen kann, wer für Sicherheit zuständig ist (5.3).
Die Geschäftsführung am Tag vor dem Audit zu briefen, hilft nicht. Bis dahin hat der Rest des Audits längst gezeigt, wie es wirklich läuft.
Wo Sie anfangen
Das ist etwa eine Woche Arbeit, verteilt auf einige kurze Termine.
- Wenn Sie bereits eine Politik haben, prüfen Sie sie gegen die vier Inhaltspunkte aus 5.2 und die drei Punkte zur Verfügbarkeit, und markieren Sie, was fehlt. Wenn Sie noch keine haben, schreiben Sie eine Seite, die die vier Inhaltspunkte abdeckt, und lassen Sie die technischen Regeln weg.
- Prüfen Sie, ob die Politik schriftlich vorliegt, den Mitarbeitenden bekannt ist und einem Kunden gezeigt werden kann, der danach fragt.
- Halten Sie schriftlich fest, wer die beiden Aufgaben aus 5.3 übernimmt und welche Befugnisse dazugehören, und bestätigen Sie das mit den benannten Personen.
- Prüfen Sie Ihre Sicherheitsziele. Jedes braucht eine verantwortliche Person, etwas Messbares und ein Datum.
- Sehen Sie sich das Protokoll Ihres letzten Management-Meetings an. Wurde nichts entschieden, ändern Sie zuerst die Tagesordnung für das nächste Meeting.
Wie geht es weiter?
Klausel 5 kommt nach der Vorarbeit und vor der Planung. Wenn Sie die Vorarbeit noch nicht erledigt haben, beginnen Sie mit ISO 27001 Klausel 4: wie Sie eine Kontextanalyse durchführen. Dort klären Sie, wer Ihre Kunden sind, welche Anforderungen für Sie gelten und was Sie schützen müssen. Daraus ergeben sich Ihre Sicherheitsziele.
Sobald die Geschäftsführung die Richtung vorgegeben hat, macht ISO 27001 Risikomanagement: Planung und Umsetzung in den Klauseln 6 & 8 aus diesen Zielen einen Plan.
- Global
- Governance & Compliance
- ISO 27001
