Cover des Buchs: DIN-Taschenbuch 408
, um zu prüfen, ob Sie einen Vollzugriff auf diese Publikation haben.
Sammelband Kein Zugriff

DIN-Taschenbuch 408

Informationssicherheitsmanagement
Herausgeber:innen:
Verlag:
 2024

Zusammenfassung

Eine zunehmend digitale Welt verlangt nach neuen Maßnahmen zur Wahrung der Sicherheit: Information Security Management Systeme (ISMS) sind in vielen Branchen bereits verpflichtender Standard. Sie sorgen für die Installation, Aufrechterhaltung und Verbesserung sicherheitsrelevanter Maßnahmen; auch regelmäßige Audits gehören dazu. Wo ein zertifiziertes ISMS noch nicht verbindlich ist, wird es dennoch oft als vertrauensbildender Schritt betrieben.


Das vorliegende Buch versammelt in einem handlichen Band
alle wichtigen Normen zum Thema auf dem aktuellen Stand:


  • DIN EN ISO/IEC 27000 „Informationstechnik – Sicherheitsverfahren – Informationssicherheitsmanagementsysteme – Überblick und Terminologie“
  • DIN EN ISO/IEC 27001 „Informationssicherheit, Cybersicherheit und Datenschutz –Informationssicherheitsmanagementsysteme – Anforderungen“
  • DIN EN ISO/IEC 27002 „Informationssicherheit, Cybersicherheit und Schutz der Privatsphäre–Informationssicherheitsmaßnahmen“
  • DIN EN ISO/IEC 27006-1 „Informationstechnik, Cybersicherheit und Datenschutz –Anforderungen an Stellen, die Informationssicherheitsmanagementsysteme auditieren und zertifizieren – Teil 1: Allgemeines“
  • DIN EN ISO/IEC 27007 „Informationssicherheit, Cybersicherheit und Datenschutz – Leitfaden für das Auditieren von Informationssicherheitsmanagementsystemen“
  • DIN EN ISO/IEC 27017 „Informationstechnik – Sicherheitsverfahren – Anwendungsleitfaden für Informationssicherheitsmaßnahmen basierend auf ISO/IEC 27002 für Cloud Dienste“

  • Die Normen behandeln die
    Grundlagen von ISMS, die benötigt werden, um entsprechende Systeme einzuführen und kompetent zu betreiben. Darüber hinaus finden sich in den hier versammelten Dokumenten auch Informationen zur
    Durchführung von Audits sowie für Stellen, deren Aufgabe das Auditieren von ISMS ist. Ebenfalls enthalten ist eine Norm zum sicheren Management von
    Cloud Diensten.



    Das Buch richtet sich an:


    IT-, Datenschutz- und Sicherheitsverantwortliche in Unternehmen, Aus- und Weiterbildungsstellen im Bereich ISMS, Zertifizierungsstellen, Auditor*innen

    Schlagworte


    Publikation durchsuchen


    Bibliographische Angaben

    Auflage
    2/2024
    Copyrightjahr
    2024
    ISBN-Print
    978-3-410-31729-6
    ISBN-Online
    978-3-410-31730-2
    Verlag
    DIN Media, Berlin
    Reihe
    DIN-Taschenbuch
    Sprache
    Deutsch
    Seiten
    483
    Produkttyp
    Sammelband

    Inhaltsverzeichnis

    KapitelSeiten
      1. Vorwort Kein Zugriff
      2. Inhalt Kein Zugriff
      3. Hinweise zur Nutzung von DIN-Taschenbüchern und Normen-Handbüchern Kein Zugriff
      4. DIN-Nummernverzeichnis Kein Zugriff
      5. Verzeichnis enthaltener Normen (nach steigenden DIN-Nummern geordnet) Kein Zugriff
      6. Service-Angebote von DIN Media Kein Zugriff
      7. Stichwortverzeichnis Kein Zugriff
      1. Nationales Vorwort Kein Zugriff
      2. Nationaler Anhang NA(informativ)Literaturhinweise Kein Zugriff
        1. Inhalt Kein Zugriff
        2. Europäisches Vorwort Kein Zugriff
        3. Vorwort Kein Zugriff
          1. 0.1 Überblick Kein Zugriff
          2. 0.2 Zweck dieses Dokuments Kein Zugriff
          3. 0.3 Inhalt dieses Dokumentes Kein Zugriff
        4. 1 Anwendungsbereich Kein Zugriff
        5. 2 Normative Verweisungen Kein Zugriff
        6. 3 Begriffe Kein Zugriff
          1. 4.1 Allgemeines Kein Zugriff
            1. 4.2.1 Überblick und Grundsätze Kein Zugriff
            2. 4.2.2 Informationen Kein Zugriff
            3. 4.2.3 Informationssicherheit Kein Zugriff
            4. 4.2.4 Management Kein Zugriff
            5. 4.2.5 Managementsystem Kein Zugriff
          2. 4.3 Prozessorientierter Ansatz Kein Zugriff
          3. 4.4 Warum ein ISMS wichtig ist Kein Zugriff
            1. 4.5.1 Übersicht Kein Zugriff
            2. 4.5.2 Identifizierung von Informationssicherheitsanforderungen Kein Zugriff
            3. 4.5.3 Beurteilung von Informationssicherheitsrisiken Kein Zugriff
            4. 4.5.4 Behandlung von Informationssicherheitsrisiken Kein Zugriff
            5. 4.5.5 Auswahl und Umsetzung von Maßnahmen Kein Zugriff
            6. 4.5.6 Überwachung, Aufrechterhaltung und Verbesserung der Wirksamkeit des ISMS Kein Zugriff
            7. 4.5.7 Fortlaufende Verbesserung Kein Zugriff
          4. 4.6 Kritische Erfolgsfaktoren für das ISMS Kein Zugriff
          5. 4.7 Nutzen der ISMS-Normenfamilie Kein Zugriff
          1. 5.1 Allgemeine Informationen Kein Zugriff
          2. 5.2 Norm, die einen Überblick und die Terminologie beschreibt: ISO/IEC 27000 (dieses Dokument) Kein Zugriff
            1. 5.3.1 ISO/IEC 27001 Kein Zugriff
            2. 5.3.2 ISO/IEC 27006 Kein Zugriff
            3. 5.3.3 ISO/IEC 27009 Kein Zugriff
            1. 5.4.1 ISO/IEC 27002 Kein Zugriff
            2. 5.4.2 ISO/IEC 27003 Kein Zugriff
            3. 5.4.3 ISO/IEC 27004 Kein Zugriff
            4. 5.4.4 ISO/IEC 27005 Kein Zugriff
            5. 5.4.5 ISO/IEC 27007 Kein Zugriff
            6. 5.4.6 ISO/IEC TR 27008 Kein Zugriff
            7. 5.4.7 ISO/IEC 27013 Kein Zugriff
            8. 5.4.8 ISO/IEC 27014 Kein Zugriff
            9. 5.4.9 ISO/IEC TR 27016 Kein Zugriff
            10. 5.4.10 ISO/IEC 27021 Kein Zugriff
            1. 5.5.1 ISO/IEC 27010 Kein Zugriff
            2. 5.5.2 ISO/IEC 27011 Kein Zugriff
            3. 5.5.3 ISO/IEC 27017 Kein Zugriff
            4. 5.5.4 ISO/IEC 27018 Kein Zugriff
            5. 5.5.5 ISO/IEC 27019 Kein Zugriff
            6. 5.5.6 ISO 27799 Kein Zugriff
        7. Literaturhinweise Kein Zugriff
      1. Nationales Vorwort Kein Zugriff
      2. Nationaler Anhang NA (informativ) Literaturhinweise Kein Zugriff
        1. Inhalt Kein Zugriff
        2. Europäisches Vorwort Kein Zugriff
        3. Vorwort Kein Zugriff
        4. Einleitung Kein Zugriff
        5. 1 Anwendungsbereich Kein Zugriff
        6. 2 Normative Verweisungen Kein Zugriff
        7. 3 Begriffe Kein Zugriff
        8. 4 Kontext der Organisation Kein Zugriff
          1. 5.1 Führung und Verpflichtung Kein Zugriff
          2. 5.2 Politik Kein Zugriff
          3. 5.3 Rollen, Verantwortlichkeiten und Befugnisse in der Organisation Kein Zugriff
            1. 6.1.1 Allgemeines Kein Zugriff
            2. 6.1.2 Informationssicherheitsrisikobeurteilung Kein Zugriff
          1. 6.2 Informationssicherheitsziele und Planung zu deren Erreichung Kein Zugriff
          1. 7.1 Ressourcen Kein Zugriff
          2. 7.2 Kompetenz Kein Zugriff
          3. 7.3 Bewusstsein Kein Zugriff
          4. 7.4 Kommunikation Kein Zugriff
            1. 7.5.1 Allgemeines Kein Zugriff
            2. 7.5.2 Erstellen und Aktualisieren Kein Zugriff
            3. 7.5.3 Steuerung dokumentierter Information Kein Zugriff
          1. 8.2 Informationssicherheitsrisikobeurteilung Kein Zugriff
          1. 9.1 Überwachung, Messung, Analyse und Bewertung Kein Zugriff
            1. 9.2.1 Allgemeines Kein Zugriff
            2. 9.2.2 Internes Auditprogramm Kein Zugriff
            1. 9.3.2 Eingaben für die Managementbewertung Kein Zugriff
          1. 10.1 Fortlaufende Verbesserung Kein Zugriff
          2. 10.2 Nichtkonformität und Korrekturmaßnahmen Kein Zugriff
        9. Anhang A (normativ) Verweisung auf Informationssicherheitsmaßnahmen Kein Zugriff
        10. Literaturhinweise Kein Zugriff
      1. Nationales Vorwort Kein Zugriff
      2. Nationaler Anhang NA (informativ)Literaturhinweise Kein Zugriff
        1. Inhalt Kein Zugriff
        2. Europäisches Vorwort Kein Zugriff
        3. Vorwort Kein Zugriff
        4. Einleitung Kein Zugriff
        5. 1 Anwendungsbereich Kein Zugriff
        6. 2 Normative Verweisungen Kein Zugriff
          1. 3.1 Begriffe Kein Zugriff
          2. 3.2 Abkürzungen Kein Zugriff
          1. 4.1 Abschnitte Kein Zugriff
          2. 4.2 Themen und Attribute Kein Zugriff
          3. 4.3 Maßnahmengestaltung Kein Zugriff
          1. 5.1 Informationssicherheitspolitik und -richtlinien Kein Zugriff
          2. 5.2 Informationssicherheitsrollen und verantwortlichkeiten Kein Zugriff
          3. 5.3 Aufgabentrennung Kein Zugriff
          4. 5.4 Verantwortlichkeiten der Leitung Kein Zugriff
          5. 5.5 Kontakt mit Behörden Kein Zugriff
          6. 5.6 Kontakt mit speziellen Interessengruppen Kein Zugriff
          7. 5.7 Informationen über die Bedrohungslage Kein Zugriff
          8. 5.8 Informationssicherheit im Projektmanagement Kein Zugriff
          9. 5.9 Inventar der Informationen und anderer damit verbundener Werte Kein Zugriff
          10. 5.10 Zulässiger Gebrauch von Informationen und anderen damit verbundenen Werten Kein Zugriff
          11. 5.11 Rückgabe von Werten Kein Zugriff
          12. 5.12 Klassifizierung von Informationen Kein Zugriff
          13. 5.13 Kennzeichnung von Informationen Kein Zugriff
          14. 5.14 Informationsübermittlung Kein Zugriff
          15. 5.15 Zugangssteuerung Kein Zugriff
          16. 5.16 Identitätsmanagement Kein Zugriff
          17. 5.17 Authentisierungsinformationen Kein Zugriff
          18. 5.18 Zugangsrechte Kein Zugriff
          19. 5.19 Informationssicherheit in Lieferantenbeziehungen Kein Zugriff
          20. 5.20 Behandlung von Informationssicherheit in Lieferantenvereinbarungen Kein Zugriff
          21. 5.21 Umgang mit der Informationssicherheit in der IKT-Lieferkette Kein Zugriff
          22. 5.22 Überwachung, Überprüfung und Änderungsmanagement von Lieferantendienstleistungen Kein Zugriff
          23. 5.23 Informationssicherheit für die Nutzung von Cloud-Diensten Kein Zugriff
          24. 5.24 Planung und Vorbereitung der Handhabung von Informationssicherheitsvorfällen Kein Zugriff
          25. 5.25 Beurteilung und Entscheidung über Informationssicherheitsereignisse Kein Zugriff
          26. 5.26 Reaktion auf Informationssicherheitsvorfälle Kein Zugriff
          27. 5.27 Erkenntnisse aus Informationssicherheitsvorfällen Kein Zugriff
          28. 5.28 Sammeln von Beweismaterial Kein Zugriff
          29. 5.29 Informationssicherheit bei Störungen Kein Zugriff
          30. 5.30 IKT-Bereitschaft für Business-Continuity Kein Zugriff
          31. 5.31 Juristische, gesetzliche, regulatorische und vertragliche Anforderungen Kein Zugriff
          32. 5.32 Geistige Eigentumsrechte Kein Zugriff
          33. 5.33 Schutz von Aufzeichnungen Kein Zugriff
          34. 5.34 Datenschutz und Schutz personenbezogener Daten (pbD) Kein Zugriff
          35. 5.35 Unabhängige Überprüfung der Informationssicherheit Kein Zugriff
          36. 5.36 Einhaltung von Richtlinien, Vorschriften und Normen für die Informationssicherheit Kein Zugriff
          37. 5.37 Dokumentierte Betriebsabläufe Kein Zugriff
          1. 6.1 Sicherheitsüberprüfung Kein Zugriff
          2. 6.2 Beschäftigungs- und Vertragsbedingungen Kein Zugriff
          3. 6.3 Informationssicherheitsbewusstsein, ausbildung und schulung Kein Zugriff
          4. 6.4 Maßregelungsprozess Kein Zugriff
          5. 6.5 Verantwortlichkeiten bei Beendigung oder Änderung der Beschäftigung Kein Zugriff
          6. 6.6 Vertraulichkeits- oder Geheimhaltungsvereinbarungen Kein Zugriff
          7. 6.7 Remote-Arbeit Kein Zugriff
          8. 6.8 Meldung von Informationssicherheitsereignissen Kein Zugriff
          1. 7.1 Physische Sicherheitsperimeter Kein Zugriff
          2. 7.2 Physischer Zutritt Kein Zugriff
          3. 7.3 Sichern von Büros, Räumen und Einrichtungen Kein Zugriff
          4. 7.4 Physische Sicherheitsüberwachung Kein Zugriff
          5. 7.5 Schutz vor physischen und umweltbedingten Bedrohungen Kein Zugriff
          6. 7.6 Arbeiten in Sicherheitsbereichen Kein Zugriff
          7. 7.7 Aufgeräumte Arbeitsumgebung und Bildschirmsperren Kein Zugriff
          8. 7.8 Platzierung und Schutz von Geräten und Betriebsmitteln Kein Zugriff
          9. 7.9 Sicherheit von Werten außerhalb der Räumlichkeiten Kein Zugriff
          10. 7.10 Speichermedien Kein Zugriff
          11. 7.11 Versorgungseinrichtungen Kein Zugriff
          12. 7.12 Sicherheit der Verkabelung Kein Zugriff
          13. 7.13 Instandhaltung von Geräten und Betriebsmitteln Kein Zugriff
          14. 7.14 Sichere Entsorgung oder Wiederverwendung von Geräten und Betriebsmitteln Kein Zugriff
          1. 8.1 Endpunktgeräte des Benutzers Kein Zugriff
          2. 8.2 Privilegierte Zugangsrechte Kein Zugriff
          3. 8.3 Informationszugangsbeschränkung Kein Zugriff
          4. 8.4 Zugriff auf den Quellcode Kein Zugriff
          5. 8.5 Sichere Authentisierung Kein Zugriff
          6. 8.6 Kapazitätssteuerung Kein Zugriff
          7. 8.7 Schutz gegen Schadsoftware Kein Zugriff
          8. 8.8 Handhabung von technischen Schwachstellen Kein Zugriff
          9. 8.9 Konfigurationsmanagement Kein Zugriff
          10. 8.10 Löschung von Informationen Kein Zugriff
          11. 8.11 Datenmaskierung Kein Zugriff
          12. 8.12 Verhinderung von Datenlecks Kein Zugriff
          13. 8.13 Sicherung von Informationen Kein Zugriff
          14. 8.14 Redundanz von informationsverarbeitenden Einrichtungen Kein Zugriff
          15. 8.15 Protokollierung Kein Zugriff
          16. 8.16 Überwachung von Aktivitäten Kein Zugriff
          17. 8.17 Uhrensynchronisation Kein Zugriff
          18. 8.18 Gebrauch von Hilfsprogrammen mit privilegierten Rechten Kein Zugriff
          19. 8.19 Installation von Software auf Systemen in Betrieb Kein Zugriff
          20. 8.20 Netzwerksicherheit Kein Zugriff
          21. 8.21 Sicherheit von Netzwerkdiensten Kein Zugriff
          22. 8.22 Trennung von Netzwerken Kein Zugriff
          23. 8.23 Webfilterung Kein Zugriff
          24. 8.24 Verwendung von Kryptographie Kein Zugriff
          25. 8.25 Lebenszyklus einer sicheren Entwicklung Kein Zugriff
          26. 8.26 Anforderungen an die Anwendungssicherheit Kein Zugriff
          27. 8.27 Sichere Systemarchitektur und Entwicklungsgrundsätze Kein Zugriff
          28. 8.28 Sichere Codierung Kein Zugriff
          29. 8.29 Sicherheitsprüfung bei Entwicklung und Abnahme Kein Zugriff
          30. 8.30 Ausgegliederte Entwicklung Kein Zugriff
          31. 8.31 Trennung von Entwicklungs-, Test- und Produktionsumgebungen Kein Zugriff
          32. 8.32 Änderungssteuerung Kein Zugriff
          33. 8.33 Testdaten Kein Zugriff
          34. 8.34 Schutz der Informationssysteme während Tests im Rahmen von Audits Kein Zugriff
          1. A.1 Allgemeines Kein Zugriff
          2. A.2 Organisatorische Sichten Kein Zugriff
        7. Anhang B (informativ)Übereinstimmung von ISO/IEC 27002:2022 (dieses Dokument) mit ISO/IEC 27002:2013 Kein Zugriff
        8. Literaturhinweise Kein Zugriff
      1. Nationales Vorwort Kein Zugriff
      2. Nationaler Anhang NA (informativ) Literaturhinweise Kein Zugriff
        1. Inhalt Kein Zugriff
        2. Europäisches Vorwort Kein Zugriff
        3. Vorwort Kein Zugriff
        4. Einleitung Kein Zugriff
        5. 1 Anwendungsbereich Kein Zugriff
        6. 2 Normative Verweisungen Kein Zugriff
        7. 3 Begriffe Kein Zugriff
        8. 4 Grundsätze Kein Zugriff
          1. 5.1 Rechts- und Vertragsfragen Kein Zugriff
            1. 5.2.1 Allgemeines Kein Zugriff
            2. 5.2.2 Interessenkonflikte Kein Zugriff
          2. 5.3 Haftung und Finanzierung Kein Zugriff
        9. 6 Strukturelle Anforderungen Kein Zugriff
            1. 7.1.1 Allgemeines Kein Zugriff
            2. 7.1.2 Allgemeine Kompetenzanforderungen Kein Zugriff
            3. 7.1.3 Bestimmung der Kompetenzkriterien Kein Zugriff
            1. 7.2.1 Allgemeines Kein Zugriff
            2. 7.2.2 Nachweis des Wissens und der Erfahrung der Auditoren Kein Zugriff
          1. 7.3 Einsatz einzelner externer Auditoren und externer Fachexperten Kein Zugriff
          2. 7.4 Aufzeichnungen über Personal Kein Zugriff
          3. 7.5 Ausgliederung Kein Zugriff
          1. 8.1 Öffentliche Informationen Kein Zugriff
            1. 8.2.1 Allgemeines Kein Zugriff
            2. 8.2.2 ISMS-Zertifizierungsdokumente Kein Zugriff
            3. 8.2.3 Verweis auf andere Normen in den ISMS-Zertifizierungsdokumenten Kein Zugriff
          2. 8.3 Verweisung auf Zertifizierung und Zeichennutzung Kein Zugriff
            1. 8.4.1 Allgemeines Kein Zugriff
            2. 8.4.2 Zugang zu den Aufzeichnungen der Organisation Kein Zugriff
          3. 8.5 Informationsaustausch zwischen einer Zertifizierungsstelle und ihren Kunden Kein Zugriff
            1. 9.1.1 Antrag Kein Zugriff
            2. 9.1.2 Antragsprüfung Kein Zugriff
            3. 9.1.3 Auditprogramm Kein Zugriff
            4. 9.1.4 Ermittlung des Auditzeitaufwands Kein Zugriff
            5. 9.1.5 Stichprobenprüfung an mehreren Standorten Kein Zugriff
            6. 9.1.6 Mehrfach-Managementsysteme Kein Zugriff
            1. 9.2.1 Festlegung der Auditziele, des Auditumfangs und der Auditkriterien Kein Zugriff
            2. 9.2.2 Auswahl des Auditteams und Aufgabenzuordnung Kein Zugriff
            3. 9.2.3 Auditplan Kein Zugriff
            1. 9.3.1 Allgemeines Kein Zugriff
            2. 9.3.2 Erstzertifizierungsaudit Kein Zugriff
            1. 9.4.1 Allgemeines Kein Zugriff
            2. 9.4.2 Spezifische Elemente des ISMS-Audits Kein Zugriff
            3. 9.4.3 Auditbericht Kein Zugriff
            1. 9.5.1 Allgemeines Kein Zugriff
            2. 9.5.2 Zertifizierungsentscheidung Kein Zugriff
            1. 9.6.1 Allgemeines Kein Zugriff
            2. 9.6.2 Überwachungstätigkeiten Kein Zugriff
            3. 9.6.3 Rezertifizierung Kein Zugriff
            4. 9.6.4 Audits aus besonderem Anlass Kein Zugriff
            5. 9.6.5 Aussetzung, Zurückziehung oder Einschränkung des Geltungsbereichs der Zertifizierung Kein Zugriff
          1. 9.7 Einsprüche Kein Zugriff
            1. 9.8.1 Allgemeines Kein Zugriff
            2. 9.8.2 Beschwerden Kein Zugriff
            1. 10.1.1 Allgemeines Kein Zugriff
            2. 10.1.2 ISMS-Umsetzung Kein Zugriff
          1. 10.2 Option A: Allgemeine Managementsystemanforderungen Kein Zugriff
          2. 10.3 Option B: Managementsystemanforderungen in Übereinstimmung mit ISO 9001 Kein Zugriff
          1. A.1 Übersicht Kein Zugriff
          1. B.1 Allgemeine Betrachtungen zu Kompetenzen Kein Zugriff
            1. B.2.1 Typische Kenntnisse mit Bezug zu ISMS Kein Zugriff
          1. C.1 Allgemeines Kein Zugriff
            1. C.2.2 Auditortag Kein Zugriff
            1. C.3.2 Methoden zur Durchführung von Fernaudits Kein Zugriff
            2. C.3.4 Bestimmung der anfänglichen Personenanzahl Kein Zugriff
            3. C.3.5 Faktoren für die Anpassung des Auditzeitaufwands Kein Zugriff
            4. C.3.6 Einschränkung der Abweichung von der Auditzeit Kein Zugriff
          2. C.6 Auditzeitaufwand für mehrere Standorte Kein Zugriff
          3. C.7 Auditzeitaufwand bei Erweiterungen des Anwendungsbereichs Kein Zugriff
          1. D.1 Allgemeines Kein Zugriff
          2. D.2 Klassifizierung von Faktoren für die Berechnung des Auditzeitaufwands Kein Zugriff
          3. D.3 Beispiel für die Auditzeitaufwandberechnung Kein Zugriff
          1. E.1 Zweck Kein Zugriff
            1. E.2.1 Allgemeines Kein Zugriff
            2. E.2.3 Spalte „Sichtprüfung“ Kein Zugriff
        10. Literaturhinweise Kein Zugriff
      1. Nationales Vorwort Kein Zugriff
      2. Nationaler Anhang NA (informativ)Literaturhinweise Kein Zugriff
        1. Inhalt Kein Zugriff
        2. Europäisches Vorwort Kein Zugriff
        3. Vorwort Kein Zugriff
        4. Einleitung Kein Zugriff
        5. 1 Anwendungsbereich Kein Zugriff
        6. 2 Normative Verweisungen Kein Zugriff
        7. 3 Begriffe Kein Zugriff
        8. 4 Grundsätze der Auditierung Kein Zugriff
          1. 5.1 Allgemeines Kein Zugriff
          2. 5.2 Festlegung der Ziele des Auditprogramms Kein Zugriff
          3. 5.3 Ermittlung und Beurteilung von Risiken und Chancen im Zusammenhang mit Auditprogrammen Kein Zugriff
            1. 5.4.1 Rollen und Verantwortlichkeiten der Person(en), die das Auditprogramm steuert (steuern) Kein Zugriff
            2. 5.4.2 Kompetenz von Person(en), die das Auditprogramm steuert (steuern) Kein Zugriff
            3. 5.4.3 Festlegung des Umfangs des Auditprogramms Kein Zugriff
            4. 5.4.4 Ermittlung von Auditprogrammressourcen Kein Zugriff
            1. 5.5.1 Allgemeines Kein Zugriff
            2. 5.5.2 Definition der Ziele, des Anwendungsbereichs und der Kriterien für ein Einzelaudit Kein Zugriff
            3. 5.5.3 Auswahl und Festlegung von Auditmethoden Kein Zugriff
            4. 5.5.4 Auswahl von Mitgliedern des Auditteams Kein Zugriff
            5. 5.5.5 Übertragung der Verantwortung für ein Einzelaudit an den Leiter des Auditteams Kein Zugriff
            6. 5.5.6 Management des Ergebnisses des Auditprogramms Kein Zugriff
            7. 5.5.7 Management und Pflege der Auditprogrammunterlagen Kein Zugriff
          4. 5.6 Überwachung des Auditprogramms Kein Zugriff
          5. 5.7 Überprüfung und Verbesserung des Auditprogramms Kein Zugriff
          1. 6.1 Allgemeines Kein Zugriff
            1. 6.2.1 Allgemeines Kein Zugriff
            2. 6.2.2 Herstellung des Kontakts mit der auditierten Organisation Kein Zugriff
            3. 6.2.3 Feststellung der Durchführbarkeit des Audits Kein Zugriff
            1. 6.3.1 Überprüfung dokumentierter Informationen Kein Zugriff
            2. 6.3.2 Planung des Audits Kein Zugriff
            3. 6.3.3 Übertragung von Arbeiten an das Auditteam Kein Zugriff
            4. 6.3.4 Vorbereitung dokumentierter Informationen für das Audit Kein Zugriff
            1. 6.4.1 Allgemeines Kein Zugriff
            2. 6.4.2 Zuweisung von Rollen und Verantwortlichkeiten von Guides und Beobachtern Kein Zugriff
            3. 6.4.3 Durchführung der Eröffnungsbesprechung Kein Zugriff
            4. 6.4.4 Kommunikation während des Audits Kein Zugriff
            5. 6.4.5 Verfügbarkeit von und Zugang zu Auditinformationen Kein Zugriff
            6. 6.4.6 Überprüfung der Dokumentinformationen während der Durchführung des Audits Kein Zugriff
            7. 6.4.7 Erfassung und Überprüfung von Informationen Kein Zugriff
            8. 6.4.8 Erstellung der Auditfeststellungen Kein Zugriff
            9. 6.4.9 Erarbeitung der Auditschlussfolgerungen Kein Zugriff
            10. 6.4.10 Durchführung der Abschlussbesprechung Kein Zugriff
            1. 6.5.1 Erarbeitung des Auditberichts Kein Zugriff
            2. 6.5.2 Verteilung des Auditberichts Kein Zugriff
          2. 6.6 Abschluss des Audits Kein Zugriff
          3. 6.7 Durchführung von Auditfolgemaßnahmen Kein Zugriff
          1. 7.1 Allgemeines Kein Zugriff
            1. 7.2.1 Allgemeines Kein Zugriff
            2. 7.2.2 Persönliches Verhalten Kein Zugriff
              1. 7.2.3.1 Allgemeines Kein Zugriff
              2. 7.2.3.2 Allgemeine Kenntnisse und Fertigkeiten von Auditoren von Managementsystemen Kein Zugriff
              3. 7.2.3.3 Fachrichtung und sektorspezifische Kompetenz von Auditoren Kein Zugriff
              4. 7.2.3.4 Allgemeine Kompetenz eines Leiters eines Auditteams Kein Zugriff
              5. 7.2.3.5 Kenntnisse und Fertigkeiten zum Auditieren in mehreren Fachrichtungen Kein Zugriff
            3. 7.2.4 Erreichung der Kompetenz von Auditoren Kein Zugriff
            4. 7.2.5 Erreichung der Kompetenz des Leiters des Auditteams Kein Zugriff
          2. 7.3 Aufstellung von Kriterien zur Bewertung von Auditoren Kein Zugriff
          3. 7.4 Auswahl der entsprechenden Methode zur Bewertung von Auditoren Kein Zugriff
          4. 7.5 Durchführung der Bewertung von Auditoren Kein Zugriff
          5. 7.6 Aufrechterhaltung und Verbesserung der Kompetenz von Auditoren Kein Zugriff
          1. A.1 Überblick Kein Zugriff
            1. A.2.1 Ziele, Umfang und Kriterien von Audits sowie Auditnachweise Kein Zugriff
            2. A.2.2 Strategie zum Auditieren eines ISMS Kein Zugriff
            3. A.2.3 Audit und dokumentierte Informationen Kein Zugriff
            1. A.3.1 Hintergrund Kein Zugriff
            2. A.3.2 Beispiel einer impliziten Anforderung an dokumentierte Informationen Kein Zugriff
            3. A.3.3 Beispiele, bei denen keine expliziten oder impliziten Anforderungen an dokumentierte Informationen vorliegen Kein Zugriff
          2. A.4 Die Erklärung zur Anwendbarkeit Kein Zugriff
          3. A.5 Sonstige dokumentierte Informationen Kein Zugriff
          4. A.6 Anmerkungen Kein Zugriff
          5. A.7 Anleitung zur Auditierung eines ISMS Kein Zugriff
        9. Literaturhinweise Kein Zugriff
      1. Nationales Vorwort Kein Zugriff
      2. Nationaler Anhang NA (informativ)Literaturhinweise Kein Zugriff
        1. Inhalt Kein Zugriff
        2. Europäisches Vorwort Kein Zugriff
        3. Vorwort Kein Zugriff
        4. Einleitung Kein Zugriff
        5. 1 Anwendungsbereich Kein Zugriff
          1. 2.1 Identische Empfehlungen  Kein Zugriff
          2. 2.2 Zusätzliche Verweisungen Kein Zugriff
          1. 3.1 An anderer Stelle definierte Begriffe Kein Zugriff
          2. 3.2 Abkürzungen Kein Zugriff
          1. 4.1 Übersicht Kein Zugriff
          2. 4.2 Lieferantenbeziehungen bei Cloud-Diensten Kein Zugriff
          3. 4.3 Beziehungen zwischen Cloud-Dienstleistungskunden und Cloud-Dienstleistern Kein Zugriff
          4. 4.4 Umgang mit Informationssicherheitsrisiken bei Cloud-Diensten Kein Zugriff
          5. 4.5 Gliederung dieser Norm Kein Zugriff
            1. 5.1.1 Informationssicherheitsrichtlinien Kein Zugriff
            2. 5.1.2 Überprüfung der Informationssicherheitsrichtlinien Kein Zugriff
            1. 6.1.1 Informationssicherheitsrollen und verantwortlichkeiten Kein Zugriff
            2. 6.1.2 Aufgabentrennung Kein Zugriff
            3. 6.1.3 Kontakt mit Behörden Kein Zugriff
            4. 6.1.4 Kontakt mit speziellen Interessensgruppen Kein Zugriff
            5. 6.1.5 Informationssicherheit im Projektmanagement Kein Zugriff
            1. 6.2.1 Richtlinie zu Mobilgeräten Kein Zugriff
            2. 6.2.2 Telearbeit Kein Zugriff
            1. 7.1.1 Sicherheitsüberprüfung Kein Zugriff
            2. 7.1.2 Beschäftigungs und Vertragsbedingungen Kein Zugriff
            1. 7.2.1 Verantwortlichkeiten der Leitung Kein Zugriff
            2. 7.2.2 Informationssicherheitsbewusstsein, ausbildung und schulung Kein Zugriff
            3. 7.2.3 Maßregelungsprozess Kein Zugriff
            1. 7.3.1 Verantwortlichkeiten bei Beendigung oder Änderung der Beschäftigung Kein Zugriff
            1. 8.1.1 Inventarisierung der Werte Kein Zugriff
            2. 8.1.2 Zuständigkeit für Werte Kein Zugriff
            3. 8.1.3 Zulässiger Gebrauch von Werten Kein Zugriff
            4. 8.1.4 Rückgabe von Werten Kein Zugriff
            1. 8.2.1 Klassifizierung von Information Kein Zugriff
            2. 8.2.2 Kennzeichnung von Information Kein Zugriff
            3. 8.2.3 Handhabung von Werten Kein Zugriff
            1. 8.3.1 Handhabung von Wechseldatenträgern Kein Zugriff
            2. 8.3.2 Entsorgung von Datenträgern Kein Zugriff
            3. 8.3.3 Transport von Datenträgern Kein Zugriff
            1. 9.1.1 Zugangssteuerungsrichtlinie Kein Zugriff
            2. 9.1.2 Zugang zu Netzwerken und Netzwerkdiensten Kein Zugriff
            1. 9.2.1 Registrierung und Deregistrierung von Benutzern Kein Zugriff
            2. 9.2.2 Zuteilung von Benutzerzugängen Kein Zugriff
            3. 9.2.3 Verwaltung privilegierter Zugangsrechte Kein Zugriff
            4. 9.2.4 Verwaltung geheimer Authentisierungsinformationen von Benutzern Kein Zugriff
            5. 9.2.5 Überprüfung von Benutzerzugangsrechten Kein Zugriff
            6. 9.2.6 Entzug oder Anpassung von Zugangsrechten Kein Zugriff
            1. 9.3.1 Gebrauch geheimer Authentisierungsinformation Kein Zugriff
            1. 9.4.1 Informationszugangsbeschränkung Kein Zugriff
            2. 9.4.2 Sichere Anmeldeverfahren Kein Zugriff
            3. 9.4.3 System zur Verwaltung von Kennwörtern Kein Zugriff
            4. 9.4.4 Gebrauch von Hilfsprogrammen mit privilegierten Rechten Kein Zugriff
            5. 9.4.5 Zugangssteuerung für Quellcode von Programmen Kein Zugriff
            1. 10.1.1 Richtlinie zum Gebrauch von kryptographischen Maßnahmen Kein Zugriff
            2. 10.1.2 Schlüsselverwaltung Kein Zugriff
            1. 11.1.1 Physische Sicherheitsperimeter Kein Zugriff
            2. 11.1.2 Physische Zutrittssteuerung Kein Zugriff
            3. 11.1.3 Sichern von Büros, Räumen und Einrichtungen Kein Zugriff
            4. 11.1.4 Schutz vor externen und umweltbedingten Bedrohungen Kein Zugriff
            5. 11.1.5 Arbeiten in Sicherheitsbereichen Kein Zugriff
            6. 11.1.6 Anlieferungs und Ladebereiche Kein Zugriff
            1. 11.2.1 Platzierung und Schutz von Geräten und Betriebsmitteln Kein Zugriff
            2. 11.2.2 Versorgungseinrichtungen Kein Zugriff
            3. 11.2.3 Sicherheit der Verkabelung Kein Zugriff
            4. 11.2.4 Instandhaltung von Geräten und Betriebsmitteln Kein Zugriff
            5. 11.2.5 Entfernen von Werten Kein Zugriff
            6. 11.2.6 Sicherheit von Geräten, Betriebsmitteln und Werten außerhalb der Räumlichkeiten Kein Zugriff
            7. 11.2.7 Sichere Entsorgung oder Wiederverwendung von Geräten und Betriebsmitteln Kein Zugriff
            8. 11.2.8 Unbeaufsichtigte Benutzergeräte Kein Zugriff
            9. 11.2.9 Richtlinie für eine aufgeräumte Arbeitsumgebung und Bildschirmsperren Kein Zugriff
            1. 12.1.1 Dokumentierte Betriebsabläufe Kein Zugriff
            2. 12.1.2 Änderungssteuerung Kein Zugriff
            3. 12.1.3 Kapazitätssteuerung Kein Zugriff
            4. 12.1.4 Trennung von Entwicklungs, Test und Betriebsumgebungen Kein Zugriff
            1. 12.2.1 Maßnahmen gegen Schadsoftware Kein Zugriff
            1. 12.3.1 Sicherung von Information Kein Zugriff
            1. 12.4.1 Ereignisprotokollierung Kein Zugriff
            2. 12.4.2 Schutz der Protokollinformation Kein Zugriff
            3. 12.4.3 Administratoren und Bedienerprotokolle Kein Zugriff
            4. 12.4.4 Uhrensynchronisation Kein Zugriff
            1. 12.5.1 Installation von Software auf Systemen im Betrieb Kein Zugriff
            1. 12.6.1 Handhabung von technischen Schwachstellen Kein Zugriff
            2. 12.6.2 Einschränkungen von Softwareinstallation Kein Zugriff
            1. 12.7.1 Maßnahmen für Audits von Informationssystemen Kein Zugriff
            1. 13.1.1 Netzwerksteuerungsmaßnahmen Kein Zugriff
            2. 13.1.2 Sicherheit von Netzwerkdiensten Kein Zugriff
            3. 13.1.3 Trennung in Netzwerken Kein Zugriff
            1. 13.2.1 Richtlinien und Verfahren für die Informationsübertragung Kein Zugriff
            2. 13.2.2 Vereinbarungen zur Informationsübertragung Kein Zugriff
            3. 13.2.3 Elektronische Nachrichtenübermittlung Kein Zugriff
            4. 13.2.4 Vertraulichkeits oder Geheimhaltungsvereinbarungen Kein Zugriff
            1. 14.1.1 Analyse und Spezifikation von Informationssicherheitsanforderungen Kein Zugriff
            2. 14.1.2 Sicherung von Anwendungsdiensten in öffentlichen Netzwerken Kein Zugriff
            3. 14.1.3 Schutz der Transaktionen bei Anwendungsdiensten Kein Zugriff
            1. 14.2.1 Richtlinie für sichere Entwicklung Kein Zugriff
            2. 14.2.2 Verfahren zur Verwaltung von Systemänderungen Kein Zugriff
            3. 14.2.3 Technische Überprüfung von Anwendungen nach Änderungen an der Betriebsplattform Kein Zugriff
            4. 14.2.4 Beschränkung von Änderungen an Softwarepaketen Kein Zugriff
            5. 14.2.5 Grundsätze für die Analyse, Entwicklung und Pflege sicherer Systeme Kein Zugriff
            6. 14.2.6 Sichere Entwicklungsumgebung Kein Zugriff
            7. 14.2.7 Ausgegliederte Entwicklung Kein Zugriff
            8. 14.2.8 Testen der Systemsicherheit Kein Zugriff
            9. 14.2.9 Systemabnahmetest Kein Zugriff
            1. 14.3.1 Schutz von Testdaten Kein Zugriff
            1. 15.1.1 Informationssicherheitsrichtlinie für Lieferantenbeziehungen Kein Zugriff
            2. 15.1.2 Behandlung von Sicherheit in Lieferantenvereinbarungen Kein Zugriff
            3. 15.1.3 Lieferkette für Informations und Kommunikationstechnologie Kein Zugriff
            1. 15.2.1 Überwachung und Überprüfung von Lieferantendienstleistungen Kein Zugriff
            2. 15.2.2 Handhabung der Änderungen von Lieferantendienstleistungen Kein Zugriff
            1. 16.1.1 Verantwortlichkeiten und Verfahren Kein Zugriff
            2. 16.1.2 Meldung von Informationssicherheitsereignissen Kein Zugriff
            3. 16.1.3 Meldung von Schwächen in der Informationssicherheit Kein Zugriff
            4. 16.1.4 Beurteilung von und Entscheidung über Informationssicherheitsereignisse Kein Zugriff
            5. 16.1.5 Reaktion auf Informationssicherheitsvorfälle Kein Zugriff
            6. 16.1.6 Erkenntnisse aus Informationssicherheitsvorfällen Kein Zugriff
            7. 16.1.7 Sammeln von Beweismaterial Kein Zugriff
            1. 17.1.1 Planung zur Aufrechterhaltung der Informationssicherheit Kein Zugriff
            2. 17.1.2 Umsetzung der Aufrechterhaltung der Informationssicherheit Kein Zugriff
            3. 17.1.3 Überprüfen und Bewerten der Aufrechterhaltung der Informationssicherheit Kein Zugriff
            1. 17.2.1 Verfügbarkeit von informationsverarbeitenden Einrichtungen Kein Zugriff
            1. 18.1.1 Bestimmung der anwendbaren Gesetzgebung und der vertraglichen Anforderungen Kein Zugriff
            2. 18.1.2 Geistige Eigentumsrechte Kein Zugriff
            3. 18.1.3 Schutz von Aufzeichnungen Kein Zugriff
            4. 18.1.4 Privatsphäre und Schutz von personenbezogener Information Kein Zugriff
            5. 18.1.5 Regelungen bezüglich kryptographischer Maßnahmen Kein Zugriff
            1. 18.2.1 Unabhängige Überprüfung der Informationssicherheit Kein Zugriff
            2. 18.2.2 Einhaltung von Sicherheitsrichtlinien und standards Kein Zugriff
            3. 18.2.3 Überprüfung der Einhaltung von technischen Vorgaben Kein Zugriff
        6. Anhang A Erweiterungssatz von Maßnahmen für Cloud-Dienste Kein Zugriff
        7. Anhang B Verweisungen zum Informationssicherheitsrisiko im Zusammenhang mit Cloud Computing Kein Zugriff
        8. Literaturhinweise Kein Zugriff

    Ähnliche Veröffentlichungen

    aus der Reihe "DIN-Taschenbuch"
    Cover des Buchs: DIN-Taschenbuch 488
    Sammelband Kein Zugriff
    DIN e. V.
    DIN-Taschenbuch 488
    Cover des Buchs: DIN-Taschenbuch 73
    Sammelband Kein Zugriff
    DIN e. V.
    DIN-Taschenbuch 73
    Cover des Buchs: Paket DIN-Taschenbuch 317/1 bis 317/4
    Sammelband Kein Zugriff
    DIN e. V.
    Paket DIN-Taschenbuch 317/1 bis 317/4
    Cover des Buchs: DIN-Taschenbuch 317/4
    Sammelband Kein Zugriff
    DIN e. V.
    DIN-Taschenbuch 317/4
    Cover des Buchs: DIN-Taschenbuch 110
    Sammelband Kein Zugriff
    DIN e. V.
    DIN-Taschenbuch 110