Vertraulichkeit bedeutet, dass Informationen nur den Personen, Systemen und Prozessen zugänglich sind, die dazu berechtigt sind. Sie ist eines der drei klassischen Schutzziele der Informationssicherheit.
Vertraulichkeit im Alltag
Vertraulich sind zum Beispiel Personaldaten, Kundendaten, Konstruktionszeichnungen oder Angebotskalkulationen. Verletzt wird Vertraulichkeit etwa durch einen falsch adressierten E-Mail-Versand, durch zu weit gefasste Zugriffsrechte, durch einen gestohlenen Laptop ohne Verschlüsselung oder durch Social Engineering.
Vertraulichkeit in der ISO/IEC 27001
Die Norm verlangt in der Risikobeurteilung (Abschnitt 6.1.2), Risiken im Zusammenhang mit dem Verlust von Vertraulichkeit, Integrität und Verfügbarkeit zu identifizieren. Zur Sicherung der Vertraulichkeit tragen in Anhang A unter anderem die Klassifizierung von Information (5.12), die Zugangssteuerung (5.15), Vertraulichkeitsvereinbarungen (6.6) und der Einsatz von Kryptografie (8.24) bei.
Praxisbeispiel
Ein Steuerbüro klassifiziert Mandantendaten als „vertraulich“. Daraus folgt: Zugriff nur für das zuständige Team, verschlüsselte Notebooks und Versand nur über ein gesichertes Portal statt per unverschlüsselter E-Mail.
Typische Fehler im Audit
- Es gibt kein Klassifizierungsschema, sodass niemand weiß, welche Informationen besonders zu schützen sind.
- Zugriffsrechte wachsen über Jahre und werden nie bereinigt.
Bezug zur Norm: Schutzziel der Informationssicherheit; u. a. Anhang A 5.12, 5.15 und 8.24
← Alle Begriffe mit C