
DIN-Taschenbuch 408
Informationssicherheitsmanagement- Herausgeber:innen:
- Reihe:
- DIN-Taschenbuch
- Verlag:
- 2024
Zusammenfassung
Eine zunehmend digitale Welt verlangt nach neuen Maßnahmen zur Wahrung der Sicherheit: Information Security Management Systeme (ISMS) sind in vielen Branchen bereits verpflichtender Standard. Sie sorgen für die Installation, Aufrechterhaltung und Verbesserung sicherheitsrelevanter Maßnahmen; auch regelmäßige Audits gehören dazu. Wo ein zertifiziertes ISMS noch nicht verbindlich ist, wird es dennoch oft als vertrauensbildender Schritt betrieben.
Das vorliegende Buch versammelt in einem handlichen Band
alle wichtigen Normen zum Thema auf dem aktuellen Stand:
Die Normen behandeln die
Grundlagen von ISMS, die benötigt werden, um entsprechende Systeme einzuführen und kompetent zu betreiben. Darüber hinaus finden sich in den hier versammelten Dokumenten auch Informationen zur
Durchführung von Audits sowie für Stellen, deren Aufgabe das Auditieren von ISMS ist. Ebenfalls enthalten ist eine Norm zum sicheren Management von
Cloud Diensten.
Das Buch richtet sich an:
IT-, Datenschutz- und Sicherheitsverantwortliche in Unternehmen, Aus- und Weiterbildungsstellen im Bereich ISMS, Zertifizierungsstellen, Auditor*innen
Schlagworte
Publikation durchsuchen
Bibliographische Angaben
- Auflage
- 2/2024
- Copyrightjahr
- 2024
- ISBN-Print
- 978-3-410-31729-6
- ISBN-Online
- 978-3-410-31730-2
- Verlag
- DIN Media, Berlin
- Reihe
- DIN-Taschenbuch
- Sprache
- Deutsch
- Seiten
- 483
- Produkttyp
- Sammelband
Inhaltsverzeichnis
- Vorwort Kein Zugriff
- Inhalt Kein Zugriff
- Hinweise zur Nutzung von DIN-Taschenbüchern und Normen-Handbüchern Kein Zugriff
- DIN-Nummernverzeichnis Kein Zugriff
- Verzeichnis enthaltener Normen (nach steigenden DIN-Nummern geordnet) Kein Zugriff
- Service-Angebote von DIN Media Kein Zugriff
- Stichwortverzeichnis Kein Zugriff
- Nationales Vorwort Kein Zugriff
- Nationaler Anhang NA(informativ)Literaturhinweise Kein Zugriff
- Inhalt Kein Zugriff
- Europäisches Vorwort Kein Zugriff
- Vorwort Kein Zugriff
- 0.1 Überblick Kein Zugriff
- 0.2 Zweck dieses Dokuments Kein Zugriff
- 0.3 Inhalt dieses Dokumentes Kein Zugriff
- 1 Anwendungsbereich Kein Zugriff
- 2 Normative Verweisungen Kein Zugriff
- 3 Begriffe Kein Zugriff
- 4.1 Allgemeines Kein Zugriff
- 4.2.1 Überblick und Grundsätze Kein Zugriff
- 4.2.2 Informationen Kein Zugriff
- 4.2.3 Informationssicherheit Kein Zugriff
- 4.2.4 Management Kein Zugriff
- 4.2.5 Managementsystem Kein Zugriff
- 4.3 Prozessorientierter Ansatz Kein Zugriff
- 4.4 Warum ein ISMS wichtig ist Kein Zugriff
- 4.5.1 Übersicht Kein Zugriff
- 4.5.2 Identifizierung von Informationssicherheitsanforderungen Kein Zugriff
- 4.5.3 Beurteilung von Informationssicherheitsrisiken Kein Zugriff
- 4.5.4 Behandlung von Informationssicherheitsrisiken Kein Zugriff
- 4.5.5 Auswahl und Umsetzung von Maßnahmen Kein Zugriff
- 4.5.6 Überwachung, Aufrechterhaltung und Verbesserung der Wirksamkeit des ISMS Kein Zugriff
- 4.5.7 Fortlaufende Verbesserung Kein Zugriff
- 4.6 Kritische Erfolgsfaktoren für das ISMS Kein Zugriff
- 4.7 Nutzen der ISMS-Normenfamilie Kein Zugriff
- 5.1 Allgemeine Informationen Kein Zugriff
- 5.2 Norm, die einen Überblick und die Terminologie beschreibt: ISO/IEC 27000 (dieses Dokument) Kein Zugriff
- 5.3.1 ISO/IEC 27001 Kein Zugriff
- 5.3.2 ISO/IEC 27006 Kein Zugriff
- 5.3.3 ISO/IEC 27009 Kein Zugriff
- 5.4.1 ISO/IEC 27002 Kein Zugriff
- 5.4.2 ISO/IEC 27003 Kein Zugriff
- 5.4.3 ISO/IEC 27004 Kein Zugriff
- 5.4.4 ISO/IEC 27005 Kein Zugriff
- 5.4.5 ISO/IEC 27007 Kein Zugriff
- 5.4.6 ISO/IEC TR 27008 Kein Zugriff
- 5.4.7 ISO/IEC 27013 Kein Zugriff
- 5.4.8 ISO/IEC 27014 Kein Zugriff
- 5.4.9 ISO/IEC TR 27016 Kein Zugriff
- 5.4.10 ISO/IEC 27021 Kein Zugriff
- 5.5.1 ISO/IEC 27010 Kein Zugriff
- 5.5.2 ISO/IEC 27011 Kein Zugriff
- 5.5.3 ISO/IEC 27017 Kein Zugriff
- 5.5.4 ISO/IEC 27018 Kein Zugriff
- 5.5.5 ISO/IEC 27019 Kein Zugriff
- 5.5.6 ISO 27799 Kein Zugriff
- Literaturhinweise Kein Zugriff
- Nationales Vorwort Kein Zugriff
- Nationaler Anhang NA (informativ) Literaturhinweise Kein Zugriff
- Inhalt Kein Zugriff
- Europäisches Vorwort Kein Zugriff
- Vorwort Kein Zugriff
- Einleitung Kein Zugriff
- 1 Anwendungsbereich Kein Zugriff
- 2 Normative Verweisungen Kein Zugriff
- 3 Begriffe Kein Zugriff
- 4 Kontext der Organisation Kein Zugriff
- 5.1 Führung und Verpflichtung Kein Zugriff
- 5.2 Politik Kein Zugriff
- 5.3 Rollen, Verantwortlichkeiten und Befugnisse in der Organisation Kein Zugriff
- 6.1.1 Allgemeines Kein Zugriff
- 6.1.2 Informationssicherheitsrisikobeurteilung Kein Zugriff
- 6.2 Informationssicherheitsziele und Planung zu deren Erreichung Kein Zugriff
- 7.1 Ressourcen Kein Zugriff
- 7.2 Kompetenz Kein Zugriff
- 7.3 Bewusstsein Kein Zugriff
- 7.4 Kommunikation Kein Zugriff
- 7.5.1 Allgemeines Kein Zugriff
- 7.5.2 Erstellen und Aktualisieren Kein Zugriff
- 7.5.3 Steuerung dokumentierter Information Kein Zugriff
- 8.2 Informationssicherheitsrisikobeurteilung Kein Zugriff
- 9.1 Überwachung, Messung, Analyse und Bewertung Kein Zugriff
- 9.2.1 Allgemeines Kein Zugriff
- 9.2.2 Internes Auditprogramm Kein Zugriff
- 9.3.2 Eingaben für die Managementbewertung Kein Zugriff
- 10.1 Fortlaufende Verbesserung Kein Zugriff
- 10.2 Nichtkonformität und Korrekturmaßnahmen Kein Zugriff
- Anhang A (normativ) Verweisung auf Informationssicherheitsmaßnahmen Kein Zugriff
- Literaturhinweise Kein Zugriff
- Nationales Vorwort Kein Zugriff
- Nationaler Anhang NA (informativ)Literaturhinweise Kein Zugriff
- Inhalt Kein Zugriff
- Europäisches Vorwort Kein Zugriff
- Vorwort Kein Zugriff
- Einleitung Kein Zugriff
- 1 Anwendungsbereich Kein Zugriff
- 2 Normative Verweisungen Kein Zugriff
- 3.1 Begriffe Kein Zugriff
- 3.2 Abkürzungen Kein Zugriff
- 4.1 Abschnitte Kein Zugriff
- 4.2 Themen und Attribute Kein Zugriff
- 4.3 Maßnahmengestaltung Kein Zugriff
- 5.1 Informationssicherheitspolitik und -richtlinien Kein Zugriff
- 5.2 Informationssicherheitsrollen und verantwortlichkeiten Kein Zugriff
- 5.3 Aufgabentrennung Kein Zugriff
- 5.4 Verantwortlichkeiten der Leitung Kein Zugriff
- 5.5 Kontakt mit Behörden Kein Zugriff
- 5.6 Kontakt mit speziellen Interessengruppen Kein Zugriff
- 5.7 Informationen über die Bedrohungslage Kein Zugriff
- 5.8 Informationssicherheit im Projektmanagement Kein Zugriff
- 5.9 Inventar der Informationen und anderer damit verbundener Werte Kein Zugriff
- 5.10 Zulässiger Gebrauch von Informationen und anderen damit verbundenen Werten Kein Zugriff
- 5.11 Rückgabe von Werten Kein Zugriff
- 5.12 Klassifizierung von Informationen Kein Zugriff
- 5.13 Kennzeichnung von Informationen Kein Zugriff
- 5.14 Informationsübermittlung Kein Zugriff
- 5.15 Zugangssteuerung Kein Zugriff
- 5.16 Identitätsmanagement Kein Zugriff
- 5.17 Authentisierungsinformationen Kein Zugriff
- 5.18 Zugangsrechte Kein Zugriff
- 5.19 Informationssicherheit in Lieferantenbeziehungen Kein Zugriff
- 5.20 Behandlung von Informationssicherheit in Lieferantenvereinbarungen Kein Zugriff
- 5.21 Umgang mit der Informationssicherheit in der IKT-Lieferkette Kein Zugriff
- 5.22 Überwachung, Überprüfung und Änderungsmanagement von Lieferantendienstleistungen Kein Zugriff
- 5.23 Informationssicherheit für die Nutzung von Cloud-Diensten Kein Zugriff
- 5.24 Planung und Vorbereitung der Handhabung von Informationssicherheitsvorfällen Kein Zugriff
- 5.25 Beurteilung und Entscheidung über Informationssicherheitsereignisse Kein Zugriff
- 5.26 Reaktion auf Informationssicherheitsvorfälle Kein Zugriff
- 5.27 Erkenntnisse aus Informationssicherheitsvorfällen Kein Zugriff
- 5.28 Sammeln von Beweismaterial Kein Zugriff
- 5.29 Informationssicherheit bei Störungen Kein Zugriff
- 5.30 IKT-Bereitschaft für Business-Continuity Kein Zugriff
- 5.31 Juristische, gesetzliche, regulatorische und vertragliche Anforderungen Kein Zugriff
- 5.32 Geistige Eigentumsrechte Kein Zugriff
- 5.33 Schutz von Aufzeichnungen Kein Zugriff
- 5.34 Datenschutz und Schutz personenbezogener Daten (pbD) Kein Zugriff
- 5.35 Unabhängige Überprüfung der Informationssicherheit Kein Zugriff
- 5.36 Einhaltung von Richtlinien, Vorschriften und Normen für die Informationssicherheit Kein Zugriff
- 5.37 Dokumentierte Betriebsabläufe Kein Zugriff
- 6.1 Sicherheitsüberprüfung Kein Zugriff
- 6.2 Beschäftigungs- und Vertragsbedingungen Kein Zugriff
- 6.3 Informationssicherheitsbewusstsein, ausbildung und schulung Kein Zugriff
- 6.4 Maßregelungsprozess Kein Zugriff
- 6.5 Verantwortlichkeiten bei Beendigung oder Änderung der Beschäftigung Kein Zugriff
- 6.6 Vertraulichkeits- oder Geheimhaltungsvereinbarungen Kein Zugriff
- 6.7 Remote-Arbeit Kein Zugriff
- 6.8 Meldung von Informationssicherheitsereignissen Kein Zugriff
- 7.1 Physische Sicherheitsperimeter Kein Zugriff
- 7.2 Physischer Zutritt Kein Zugriff
- 7.3 Sichern von Büros, Räumen und Einrichtungen Kein Zugriff
- 7.4 Physische Sicherheitsüberwachung Kein Zugriff
- 7.5 Schutz vor physischen und umweltbedingten Bedrohungen Kein Zugriff
- 7.6 Arbeiten in Sicherheitsbereichen Kein Zugriff
- 7.7 Aufgeräumte Arbeitsumgebung und Bildschirmsperren Kein Zugriff
- 7.8 Platzierung und Schutz von Geräten und Betriebsmitteln Kein Zugriff
- 7.9 Sicherheit von Werten außerhalb der Räumlichkeiten Kein Zugriff
- 7.10 Speichermedien Kein Zugriff
- 7.11 Versorgungseinrichtungen Kein Zugriff
- 7.12 Sicherheit der Verkabelung Kein Zugriff
- 7.13 Instandhaltung von Geräten und Betriebsmitteln Kein Zugriff
- 7.14 Sichere Entsorgung oder Wiederverwendung von Geräten und Betriebsmitteln Kein Zugriff
- 8.1 Endpunktgeräte des Benutzers Kein Zugriff
- 8.2 Privilegierte Zugangsrechte Kein Zugriff
- 8.3 Informationszugangsbeschränkung Kein Zugriff
- 8.4 Zugriff auf den Quellcode Kein Zugriff
- 8.5 Sichere Authentisierung Kein Zugriff
- 8.6 Kapazitätssteuerung Kein Zugriff
- 8.7 Schutz gegen Schadsoftware Kein Zugriff
- 8.8 Handhabung von technischen Schwachstellen Kein Zugriff
- 8.9 Konfigurationsmanagement Kein Zugriff
- 8.10 Löschung von Informationen Kein Zugriff
- 8.11 Datenmaskierung Kein Zugriff
- 8.12 Verhinderung von Datenlecks Kein Zugriff
- 8.13 Sicherung von Informationen Kein Zugriff
- 8.14 Redundanz von informationsverarbeitenden Einrichtungen Kein Zugriff
- 8.15 Protokollierung Kein Zugriff
- 8.16 Überwachung von Aktivitäten Kein Zugriff
- 8.17 Uhrensynchronisation Kein Zugriff
- 8.18 Gebrauch von Hilfsprogrammen mit privilegierten Rechten Kein Zugriff
- 8.19 Installation von Software auf Systemen in Betrieb Kein Zugriff
- 8.20 Netzwerksicherheit Kein Zugriff
- 8.21 Sicherheit von Netzwerkdiensten Kein Zugriff
- 8.22 Trennung von Netzwerken Kein Zugriff
- 8.23 Webfilterung Kein Zugriff
- 8.24 Verwendung von Kryptographie Kein Zugriff
- 8.25 Lebenszyklus einer sicheren Entwicklung Kein Zugriff
- 8.26 Anforderungen an die Anwendungssicherheit Kein Zugriff
- 8.27 Sichere Systemarchitektur und Entwicklungsgrundsätze Kein Zugriff
- 8.28 Sichere Codierung Kein Zugriff
- 8.29 Sicherheitsprüfung bei Entwicklung und Abnahme Kein Zugriff
- 8.30 Ausgegliederte Entwicklung Kein Zugriff
- 8.31 Trennung von Entwicklungs-, Test- und Produktionsumgebungen Kein Zugriff
- 8.32 Änderungssteuerung Kein Zugriff
- 8.33 Testdaten Kein Zugriff
- 8.34 Schutz der Informationssysteme während Tests im Rahmen von Audits Kein Zugriff
- A.1 Allgemeines Kein Zugriff
- A.2 Organisatorische Sichten Kein Zugriff
- Anhang B (informativ)Übereinstimmung von ISO/IEC 27002:2022 (dieses Dokument) mit ISO/IEC 27002:2013 Kein Zugriff
- Literaturhinweise Kein Zugriff
- Nationales Vorwort Kein Zugriff
- Nationaler Anhang NA (informativ) Literaturhinweise Kein Zugriff
- Inhalt Kein Zugriff
- Europäisches Vorwort Kein Zugriff
- Vorwort Kein Zugriff
- Einleitung Kein Zugriff
- 1 Anwendungsbereich Kein Zugriff
- 2 Normative Verweisungen Kein Zugriff
- 3 Begriffe Kein Zugriff
- 4 Grundsätze Kein Zugriff
- 5.1 Rechts- und Vertragsfragen Kein Zugriff
- 5.2.1 Allgemeines Kein Zugriff
- 5.2.2 Interessenkonflikte Kein Zugriff
- 5.3 Haftung und Finanzierung Kein Zugriff
- 6 Strukturelle Anforderungen Kein Zugriff
- 7.1.1 Allgemeines Kein Zugriff
- 7.1.2 Allgemeine Kompetenzanforderungen Kein Zugriff
- 7.1.3 Bestimmung der Kompetenzkriterien Kein Zugriff
- 7.2.1 Allgemeines Kein Zugriff
- 7.2.2 Nachweis des Wissens und der Erfahrung der Auditoren Kein Zugriff
- 7.3 Einsatz einzelner externer Auditoren und externer Fachexperten Kein Zugriff
- 7.4 Aufzeichnungen über Personal Kein Zugriff
- 7.5 Ausgliederung Kein Zugriff
- 8.1 Öffentliche Informationen Kein Zugriff
- 8.2.1 Allgemeines Kein Zugriff
- 8.2.2 ISMS-Zertifizierungsdokumente Kein Zugriff
- 8.2.3 Verweis auf andere Normen in den ISMS-Zertifizierungsdokumenten Kein Zugriff
- 8.3 Verweisung auf Zertifizierung und Zeichennutzung Kein Zugriff
- 8.4.1 Allgemeines Kein Zugriff
- 8.4.2 Zugang zu den Aufzeichnungen der Organisation Kein Zugriff
- 8.5 Informationsaustausch zwischen einer Zertifizierungsstelle und ihren Kunden Kein Zugriff
- 9.1.1 Antrag Kein Zugriff
- 9.1.2 Antragsprüfung Kein Zugriff
- 9.1.3 Auditprogramm Kein Zugriff
- 9.1.4 Ermittlung des Auditzeitaufwands Kein Zugriff
- 9.1.5 Stichprobenprüfung an mehreren Standorten Kein Zugriff
- 9.1.6 Mehrfach-Managementsysteme Kein Zugriff
- 9.2.1 Festlegung der Auditziele, des Auditumfangs und der Auditkriterien Kein Zugriff
- 9.2.2 Auswahl des Auditteams und Aufgabenzuordnung Kein Zugriff
- 9.2.3 Auditplan Kein Zugriff
- 9.3.1 Allgemeines Kein Zugriff
- 9.3.2 Erstzertifizierungsaudit Kein Zugriff
- 9.4.1 Allgemeines Kein Zugriff
- 9.4.2 Spezifische Elemente des ISMS-Audits Kein Zugriff
- 9.4.3 Auditbericht Kein Zugriff
- 9.5.1 Allgemeines Kein Zugriff
- 9.5.2 Zertifizierungsentscheidung Kein Zugriff
- 9.6.1 Allgemeines Kein Zugriff
- 9.6.2 Überwachungstätigkeiten Kein Zugriff
- 9.6.3 Rezertifizierung Kein Zugriff
- 9.6.4 Audits aus besonderem Anlass Kein Zugriff
- 9.6.5 Aussetzung, Zurückziehung oder Einschränkung des Geltungsbereichs der Zertifizierung Kein Zugriff
- 9.7 Einsprüche Kein Zugriff
- 9.8.1 Allgemeines Kein Zugriff
- 9.8.2 Beschwerden Kein Zugriff
- 10.1.1 Allgemeines Kein Zugriff
- 10.1.2 ISMS-Umsetzung Kein Zugriff
- 10.2 Option A: Allgemeine Managementsystemanforderungen Kein Zugriff
- 10.3 Option B: Managementsystemanforderungen in Übereinstimmung mit ISO 9001 Kein Zugriff
- A.1 Übersicht Kein Zugriff
- B.1 Allgemeine Betrachtungen zu Kompetenzen Kein Zugriff
- B.2.1 Typische Kenntnisse mit Bezug zu ISMS Kein Zugriff
- C.1 Allgemeines Kein Zugriff
- C.2.2 Auditortag Kein Zugriff
- C.3.2 Methoden zur Durchführung von Fernaudits Kein Zugriff
- C.3.4 Bestimmung der anfänglichen Personenanzahl Kein Zugriff
- C.3.5 Faktoren für die Anpassung des Auditzeitaufwands Kein Zugriff
- C.3.6 Einschränkung der Abweichung von der Auditzeit Kein Zugriff
- C.6 Auditzeitaufwand für mehrere Standorte Kein Zugriff
- C.7 Auditzeitaufwand bei Erweiterungen des Anwendungsbereichs Kein Zugriff
- D.1 Allgemeines Kein Zugriff
- D.2 Klassifizierung von Faktoren für die Berechnung des Auditzeitaufwands Kein Zugriff
- D.3 Beispiel für die Auditzeitaufwandberechnung Kein Zugriff
- E.1 Zweck Kein Zugriff
- E.2.1 Allgemeines Kein Zugriff
- E.2.3 Spalte „Sichtprüfung“ Kein Zugriff
- Literaturhinweise Kein Zugriff
- Nationales Vorwort Kein Zugriff
- Nationaler Anhang NA (informativ)Literaturhinweise Kein Zugriff
- Inhalt Kein Zugriff
- Europäisches Vorwort Kein Zugriff
- Vorwort Kein Zugriff
- Einleitung Kein Zugriff
- 1 Anwendungsbereich Kein Zugriff
- 2 Normative Verweisungen Kein Zugriff
- 3 Begriffe Kein Zugriff
- 4 Grundsätze der Auditierung Kein Zugriff
- 5.1 Allgemeines Kein Zugriff
- 5.2 Festlegung der Ziele des Auditprogramms Kein Zugriff
- 5.3 Ermittlung und Beurteilung von Risiken und Chancen im Zusammenhang mit Auditprogrammen Kein Zugriff
- 5.4.1 Rollen und Verantwortlichkeiten der Person(en), die das Auditprogramm steuert (steuern) Kein Zugriff
- 5.4.2 Kompetenz von Person(en), die das Auditprogramm steuert (steuern) Kein Zugriff
- 5.4.3 Festlegung des Umfangs des Auditprogramms Kein Zugriff
- 5.4.4 Ermittlung von Auditprogrammressourcen Kein Zugriff
- 5.5.1 Allgemeines Kein Zugriff
- 5.5.2 Definition der Ziele, des Anwendungsbereichs und der Kriterien für ein Einzelaudit Kein Zugriff
- 5.5.3 Auswahl und Festlegung von Auditmethoden Kein Zugriff
- 5.5.4 Auswahl von Mitgliedern des Auditteams Kein Zugriff
- 5.5.5 Übertragung der Verantwortung für ein Einzelaudit an den Leiter des Auditteams Kein Zugriff
- 5.5.6 Management des Ergebnisses des Auditprogramms Kein Zugriff
- 5.5.7 Management und Pflege der Auditprogrammunterlagen Kein Zugriff
- 5.6 Überwachung des Auditprogramms Kein Zugriff
- 5.7 Überprüfung und Verbesserung des Auditprogramms Kein Zugriff
- 6.1 Allgemeines Kein Zugriff
- 6.2.1 Allgemeines Kein Zugriff
- 6.2.2 Herstellung des Kontakts mit der auditierten Organisation Kein Zugriff
- 6.2.3 Feststellung der Durchführbarkeit des Audits Kein Zugriff
- 6.3.1 Überprüfung dokumentierter Informationen Kein Zugriff
- 6.3.2 Planung des Audits Kein Zugriff
- 6.3.3 Übertragung von Arbeiten an das Auditteam Kein Zugriff
- 6.3.4 Vorbereitung dokumentierter Informationen für das Audit Kein Zugriff
- 6.4.1 Allgemeines Kein Zugriff
- 6.4.2 Zuweisung von Rollen und Verantwortlichkeiten von Guides und Beobachtern Kein Zugriff
- 6.4.3 Durchführung der Eröffnungsbesprechung Kein Zugriff
- 6.4.4 Kommunikation während des Audits Kein Zugriff
- 6.4.5 Verfügbarkeit von und Zugang zu Auditinformationen Kein Zugriff
- 6.4.6 Überprüfung der Dokumentinformationen während der Durchführung des Audits Kein Zugriff
- 6.4.7 Erfassung und Überprüfung von Informationen Kein Zugriff
- 6.4.8 Erstellung der Auditfeststellungen Kein Zugriff
- 6.4.9 Erarbeitung der Auditschlussfolgerungen Kein Zugriff
- 6.4.10 Durchführung der Abschlussbesprechung Kein Zugriff
- 6.5.1 Erarbeitung des Auditberichts Kein Zugriff
- 6.5.2 Verteilung des Auditberichts Kein Zugriff
- 6.6 Abschluss des Audits Kein Zugriff
- 6.7 Durchführung von Auditfolgemaßnahmen Kein Zugriff
- 7.1 Allgemeines Kein Zugriff
- 7.2.1 Allgemeines Kein Zugriff
- 7.2.2 Persönliches Verhalten Kein Zugriff
- 7.2.3.1 Allgemeines Kein Zugriff
- 7.2.3.2 Allgemeine Kenntnisse und Fertigkeiten von Auditoren von Managementsystemen Kein Zugriff
- 7.2.3.3 Fachrichtung und sektorspezifische Kompetenz von Auditoren Kein Zugriff
- 7.2.3.4 Allgemeine Kompetenz eines Leiters eines Auditteams Kein Zugriff
- 7.2.3.5 Kenntnisse und Fertigkeiten zum Auditieren in mehreren Fachrichtungen Kein Zugriff
- 7.2.4 Erreichung der Kompetenz von Auditoren Kein Zugriff
- 7.2.5 Erreichung der Kompetenz des Leiters des Auditteams Kein Zugriff
- 7.3 Aufstellung von Kriterien zur Bewertung von Auditoren Kein Zugriff
- 7.4 Auswahl der entsprechenden Methode zur Bewertung von Auditoren Kein Zugriff
- 7.5 Durchführung der Bewertung von Auditoren Kein Zugriff
- 7.6 Aufrechterhaltung und Verbesserung der Kompetenz von Auditoren Kein Zugriff
- A.1 Überblick Kein Zugriff
- A.2.1 Ziele, Umfang und Kriterien von Audits sowie Auditnachweise Kein Zugriff
- A.2.2 Strategie zum Auditieren eines ISMS Kein Zugriff
- A.2.3 Audit und dokumentierte Informationen Kein Zugriff
- A.3.1 Hintergrund Kein Zugriff
- A.3.2 Beispiel einer impliziten Anforderung an dokumentierte Informationen Kein Zugriff
- A.3.3 Beispiele, bei denen keine expliziten oder impliziten Anforderungen an dokumentierte Informationen vorliegen Kein Zugriff
- A.4 Die Erklärung zur Anwendbarkeit Kein Zugriff
- A.5 Sonstige dokumentierte Informationen Kein Zugriff
- A.6 Anmerkungen Kein Zugriff
- A.7 Anleitung zur Auditierung eines ISMS Kein Zugriff
- Literaturhinweise Kein Zugriff
- Nationales Vorwort Kein Zugriff
- Nationaler Anhang NA (informativ)Literaturhinweise Kein Zugriff
- Inhalt Kein Zugriff
- Europäisches Vorwort Kein Zugriff
- Vorwort Kein Zugriff
- Einleitung Kein Zugriff
- 1 Anwendungsbereich Kein Zugriff
- 2.1 Identische Empfehlungen Kein Zugriff
- 2.2 Zusätzliche Verweisungen Kein Zugriff
- 3.1 An anderer Stelle definierte Begriffe Kein Zugriff
- 3.2 Abkürzungen Kein Zugriff
- 4.1 Übersicht Kein Zugriff
- 4.2 Lieferantenbeziehungen bei Cloud-Diensten Kein Zugriff
- 4.3 Beziehungen zwischen Cloud-Dienstleistungskunden und Cloud-Dienstleistern Kein Zugriff
- 4.4 Umgang mit Informationssicherheitsrisiken bei Cloud-Diensten Kein Zugriff
- 4.5 Gliederung dieser Norm Kein Zugriff
- 5.1.1 Informationssicherheitsrichtlinien Kein Zugriff
- 5.1.2 Überprüfung der Informationssicherheitsrichtlinien Kein Zugriff
- 6.1.1 Informationssicherheitsrollen und verantwortlichkeiten Kein Zugriff
- 6.1.2 Aufgabentrennung Kein Zugriff
- 6.1.3 Kontakt mit Behörden Kein Zugriff
- 6.1.4 Kontakt mit speziellen Interessensgruppen Kein Zugriff
- 6.1.5 Informationssicherheit im Projektmanagement Kein Zugriff
- 6.2.1 Richtlinie zu Mobilgeräten Kein Zugriff
- 6.2.2 Telearbeit Kein Zugriff
- 7.1.1 Sicherheitsüberprüfung Kein Zugriff
- 7.1.2 Beschäftigungs und Vertragsbedingungen Kein Zugriff
- 7.2.1 Verantwortlichkeiten der Leitung Kein Zugriff
- 7.2.2 Informationssicherheitsbewusstsein, ausbildung und schulung Kein Zugriff
- 7.2.3 Maßregelungsprozess Kein Zugriff
- 7.3.1 Verantwortlichkeiten bei Beendigung oder Änderung der Beschäftigung Kein Zugriff
- 8.1.1 Inventarisierung der Werte Kein Zugriff
- 8.1.2 Zuständigkeit für Werte Kein Zugriff
- 8.1.3 Zulässiger Gebrauch von Werten Kein Zugriff
- 8.1.4 Rückgabe von Werten Kein Zugriff
- 8.2.1 Klassifizierung von Information Kein Zugriff
- 8.2.2 Kennzeichnung von Information Kein Zugriff
- 8.2.3 Handhabung von Werten Kein Zugriff
- 8.3.1 Handhabung von Wechseldatenträgern Kein Zugriff
- 8.3.2 Entsorgung von Datenträgern Kein Zugriff
- 8.3.3 Transport von Datenträgern Kein Zugriff
- 9.1.1 Zugangssteuerungsrichtlinie Kein Zugriff
- 9.1.2 Zugang zu Netzwerken und Netzwerkdiensten Kein Zugriff
- 9.2.1 Registrierung und Deregistrierung von Benutzern Kein Zugriff
- 9.2.2 Zuteilung von Benutzerzugängen Kein Zugriff
- 9.2.3 Verwaltung privilegierter Zugangsrechte Kein Zugriff
- 9.2.4 Verwaltung geheimer Authentisierungsinformationen von Benutzern Kein Zugriff
- 9.2.5 Überprüfung von Benutzerzugangsrechten Kein Zugriff
- 9.2.6 Entzug oder Anpassung von Zugangsrechten Kein Zugriff
- 9.3.1 Gebrauch geheimer Authentisierungsinformation Kein Zugriff
- 9.4.1 Informationszugangsbeschränkung Kein Zugriff
- 9.4.2 Sichere Anmeldeverfahren Kein Zugriff
- 9.4.3 System zur Verwaltung von Kennwörtern Kein Zugriff
- 9.4.4 Gebrauch von Hilfsprogrammen mit privilegierten Rechten Kein Zugriff
- 9.4.5 Zugangssteuerung für Quellcode von Programmen Kein Zugriff
- 10.1.1 Richtlinie zum Gebrauch von kryptographischen Maßnahmen Kein Zugriff
- 10.1.2 Schlüsselverwaltung Kein Zugriff
- 11.1.1 Physische Sicherheitsperimeter Kein Zugriff
- 11.1.2 Physische Zutrittssteuerung Kein Zugriff
- 11.1.3 Sichern von Büros, Räumen und Einrichtungen Kein Zugriff
- 11.1.4 Schutz vor externen und umweltbedingten Bedrohungen Kein Zugriff
- 11.1.5 Arbeiten in Sicherheitsbereichen Kein Zugriff
- 11.1.6 Anlieferungs und Ladebereiche Kein Zugriff
- 11.2.1 Platzierung und Schutz von Geräten und Betriebsmitteln Kein Zugriff
- 11.2.2 Versorgungseinrichtungen Kein Zugriff
- 11.2.3 Sicherheit der Verkabelung Kein Zugriff
- 11.2.4 Instandhaltung von Geräten und Betriebsmitteln Kein Zugriff
- 11.2.5 Entfernen von Werten Kein Zugriff
- 11.2.6 Sicherheit von Geräten, Betriebsmitteln und Werten außerhalb der Räumlichkeiten Kein Zugriff
- 11.2.7 Sichere Entsorgung oder Wiederverwendung von Geräten und Betriebsmitteln Kein Zugriff
- 11.2.8 Unbeaufsichtigte Benutzergeräte Kein Zugriff
- 11.2.9 Richtlinie für eine aufgeräumte Arbeitsumgebung und Bildschirmsperren Kein Zugriff
- 12.1.1 Dokumentierte Betriebsabläufe Kein Zugriff
- 12.1.2 Änderungssteuerung Kein Zugriff
- 12.1.3 Kapazitätssteuerung Kein Zugriff
- 12.1.4 Trennung von Entwicklungs, Test und Betriebsumgebungen Kein Zugriff
- 12.2.1 Maßnahmen gegen Schadsoftware Kein Zugriff
- 12.3.1 Sicherung von Information Kein Zugriff
- 12.4.1 Ereignisprotokollierung Kein Zugriff
- 12.4.2 Schutz der Protokollinformation Kein Zugriff
- 12.4.3 Administratoren und Bedienerprotokolle Kein Zugriff
- 12.4.4 Uhrensynchronisation Kein Zugriff
- 12.5.1 Installation von Software auf Systemen im Betrieb Kein Zugriff
- 12.6.1 Handhabung von technischen Schwachstellen Kein Zugriff
- 12.6.2 Einschränkungen von Softwareinstallation Kein Zugriff
- 12.7.1 Maßnahmen für Audits von Informationssystemen Kein Zugriff
- 13.1.1 Netzwerksteuerungsmaßnahmen Kein Zugriff
- 13.1.2 Sicherheit von Netzwerkdiensten Kein Zugriff
- 13.1.3 Trennung in Netzwerken Kein Zugriff
- 13.2.1 Richtlinien und Verfahren für die Informationsübertragung Kein Zugriff
- 13.2.2 Vereinbarungen zur Informationsübertragung Kein Zugriff
- 13.2.3 Elektronische Nachrichtenübermittlung Kein Zugriff
- 13.2.4 Vertraulichkeits oder Geheimhaltungsvereinbarungen Kein Zugriff
- 14.1.1 Analyse und Spezifikation von Informationssicherheitsanforderungen Kein Zugriff
- 14.1.2 Sicherung von Anwendungsdiensten in öffentlichen Netzwerken Kein Zugriff
- 14.1.3 Schutz der Transaktionen bei Anwendungsdiensten Kein Zugriff
- 14.2.1 Richtlinie für sichere Entwicklung Kein Zugriff
- 14.2.2 Verfahren zur Verwaltung von Systemänderungen Kein Zugriff
- 14.2.3 Technische Überprüfung von Anwendungen nach Änderungen an der Betriebsplattform Kein Zugriff
- 14.2.4 Beschränkung von Änderungen an Softwarepaketen Kein Zugriff
- 14.2.5 Grundsätze für die Analyse, Entwicklung und Pflege sicherer Systeme Kein Zugriff
- 14.2.6 Sichere Entwicklungsumgebung Kein Zugriff
- 14.2.7 Ausgegliederte Entwicklung Kein Zugriff
- 14.2.8 Testen der Systemsicherheit Kein Zugriff
- 14.2.9 Systemabnahmetest Kein Zugriff
- 14.3.1 Schutz von Testdaten Kein Zugriff
- 15.1.1 Informationssicherheitsrichtlinie für Lieferantenbeziehungen Kein Zugriff
- 15.1.2 Behandlung von Sicherheit in Lieferantenvereinbarungen Kein Zugriff
- 15.1.3 Lieferkette für Informations und Kommunikationstechnologie Kein Zugriff
- 15.2.1 Überwachung und Überprüfung von Lieferantendienstleistungen Kein Zugriff
- 15.2.2 Handhabung der Änderungen von Lieferantendienstleistungen Kein Zugriff
- 16.1.1 Verantwortlichkeiten und Verfahren Kein Zugriff
- 16.1.2 Meldung von Informationssicherheitsereignissen Kein Zugriff
- 16.1.3 Meldung von Schwächen in der Informationssicherheit Kein Zugriff
- 16.1.4 Beurteilung von und Entscheidung über Informationssicherheitsereignisse Kein Zugriff
- 16.1.5 Reaktion auf Informationssicherheitsvorfälle Kein Zugriff
- 16.1.6 Erkenntnisse aus Informationssicherheitsvorfällen Kein Zugriff
- 16.1.7 Sammeln von Beweismaterial Kein Zugriff
- 17.1.1 Planung zur Aufrechterhaltung der Informationssicherheit Kein Zugriff
- 17.1.2 Umsetzung der Aufrechterhaltung der Informationssicherheit Kein Zugriff
- 17.1.3 Überprüfen und Bewerten der Aufrechterhaltung der Informationssicherheit Kein Zugriff
- 17.2.1 Verfügbarkeit von informationsverarbeitenden Einrichtungen Kein Zugriff
- 18.1.1 Bestimmung der anwendbaren Gesetzgebung und der vertraglichen Anforderungen Kein Zugriff
- 18.1.2 Geistige Eigentumsrechte Kein Zugriff
- 18.1.3 Schutz von Aufzeichnungen Kein Zugriff
- 18.1.4 Privatsphäre und Schutz von personenbezogener Information Kein Zugriff
- 18.1.5 Regelungen bezüglich kryptographischer Maßnahmen Kein Zugriff
- 18.2.1 Unabhängige Überprüfung der Informationssicherheit Kein Zugriff
- 18.2.2 Einhaltung von Sicherheitsrichtlinien und standards Kein Zugriff
- 18.2.3 Überprüfung der Einhaltung von technischen Vorgaben Kein Zugriff
- Anhang A Erweiterungssatz von Maßnahmen für Cloud-Dienste Kein Zugriff
- Anhang B Verweisungen zum Informationssicherheitsrisiko im Zusammenhang mit Cloud Computing Kein Zugriff
- Literaturhinweise Kein Zugriff





