Bei der Klassifizierung werden Informationen nach ihrem Schutzbedarf in Stufen eingeteilt – etwa öffentlich, intern, vertraulich und streng vertraulich. Jede Stufe ist mit konkreten Regeln für den Umgang verbunden.
Wozu Klassifizierung dient
Nicht alle Informationen brauchen denselben Schutz. Die Klassifizierung sorgt dafür, dass Schutzmaßnahmen dort eingesetzt werden, wo sie nötig sind: Eine Pressemitteilung braucht keine Verschlüsselung, Gehaltsdaten sehr wohl. Grundlage sind die Anforderungen an Vertraulichkeit, Integrität und Verfügbarkeit sowie gesetzliche und vertragliche Vorgaben.
Anforderungen der ISO/IEC 27001
Anhang A 5.12 verlangt, Informationen entsprechend den Sicherheitsanforderungen der Organisation zu klassifizieren. Anhang A 5.13 fordert Verfahren zur Kennzeichnung gemäß diesem Schema. Die Regeln für Übertragung, Speicherung und Entsorgung sollten sich an der jeweiligen Klasse orientieren.
Praxisbeispiel
Ein Ingenieurbüro kennzeichnet Konstruktionsunterlagen als „vertraulich“. Diese dürfen nur verschlüsselt an Kunden übertragen, nicht auf private Geräte kopiert und nach Projektende nur gemäß Aufbewahrungsregel gelöscht werden.
Typische Fehler im Audit
- Das Schema hat zu viele Stufen und wird deshalb im Alltag nicht angewendet.
- Mit den Klassen sind keine konkreten Handhabungsregeln verknüpft.
Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 5.12 und 5.13
← Alle Begriffe mit I