ISMS-Glossar

Informationssicherheitsleitlinie (Information Security Policy)

Die Informationssicherheitsleitlinie ist das grundlegende Dokument, mit dem die oberste Leitung die Ziele und Grundsätze der Informationssicherheit festlegt und ihre Verpflichtung dazu erklärt.

Leitlinie und themenspezifische Richtlinien

Die Leitlinie ist bewusst kurz und strategisch: Sie beschreibt, warum Informationssicherheit wichtig ist, welche Ziele verfolgt werden und dass die Leitung sich zur Erfüllung der Anforderungen und zur kontinuierlichen Verbesserung verpflichtet. Konkrete Regeln stehen in themenspezifischen Richtlinien, etwa zu Zugangssteuerung, Kryptografie, mobilem Arbeiten oder Backup.

Anforderungen der ISO/IEC 27001

Abschnitt 5.2 verlangt eine Informationssicherheitspolitik, die zum Zweck der Organisation passt, einen Rahmen für Ziele bietet und die Verpflichtungen der Leitung enthält. Sie muss als dokumentierte Information verfügbar, innerhalb der Organisation bekannt gemacht und interessierten Parteien bei Bedarf zugänglich sein.

Anhang A 5.1 ergänzt, dass Leitlinie und themenspezifische Richtlinien von der Leitung genehmigt, veröffentlicht, an die Beschäftigten kommuniziert und in geplanten Abständen sowie bei wesentlichen Änderungen überprüft werden.

Praxisbeispiel

Die Leitlinie eines Maschinenbauers umfasst zwei Seiten, ist von der Geschäftsführung unterschrieben und im Intranet veröffentlicht. Zehn themenspezifische Richtlinien regeln die Details. Alle Dokumente werden jährlich überprüft.

Typische Fehler im Audit

  • Die Leitlinie ist nicht von der obersten Leitung genehmigt.
  • Beschäftigte kennen die Leitlinie nicht – sie wurde nur abgelegt, nicht kommuniziert.
  • Richtlinien werden nicht regelmäßig überprüft und sind veraltet.

Bezug zur Norm: ISO/IEC 27001:2022, Abschnitt 5.2 und Anhang A 5.1

← Alle Begriffe mit I