ISMS-Glossar

Management von Sicherheitsvorfällen (Incident Management)

Incident Management umfasst alle Prozesse, mit denen eine Organisation Informationssicherheitsereignisse meldet, bewertet, Vorfälle behandelt und aus ihnen lernt.

Ereignis oder Vorfall?

Nicht jedes Sicherheitsereignis ist ein Vorfall. Eine einzelne Phishing-Mail, die erkannt und gelöscht wurde, ist ein Ereignis. Hat ein Mitarbeiter darin seine Zugangsdaten eingegeben, wird daraus ein Vorfall, der eine Reaktion erfordert. Ein guter Prozess legt fest, wer diese Einstufung vornimmt und wie schnell gehandelt werden muss.

Anforderungen der ISO/IEC 27001

Anhang A deckt den gesamten Ablauf ab: Planung und Vorbereitung des Vorfallmanagements (5.24), Beurteilung und Entscheidung über Ereignisse (5.25), Reaktion auf Vorfälle (5.26), Lernen aus Vorfällen (5.27) und Sammeln von Beweismaterial (5.28). Anhang A 6.8 verlangt, dass Beschäftigte beobachtete oder vermutete Ereignisse über geeignete Kanäle zeitnah melden können.

Praxisbeispiel

Ein Unternehmen richtet eine zentrale Meldeadresse und eine Telefonnummer ein, definiert drei Schweregrade mit Reaktionszeiten und legt fest, wann Geschäftsführung, Datenschutzbeauftragte und externe Forensiker eingebunden werden. Nach jedem größeren Vorfall findet eine Nachbesprechung statt.

Typische Fehler im Audit

  • Beschäftigte wissen nicht, wo und wie sie Auffälligkeiten melden sollen.
  • Vorfälle werden gelöst, aber nicht dokumentiert und ausgewertet.
  • Meldepflichten, etwa nach DSGVO oder NIS2, sind nicht in den Prozess integriert.

Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 5.24 bis 5.28 und 6.8

← Alle Begriffe mit I