Kontinuität der Informationssicherheit als Teil des BCM

Betroffene Basis-Ziele

Konkretes Ziel

Die Kontinuität der Informationssicherheit muss Teil des Business Continuity Management (BCM) der Organisation sein, so dass sichergestellt ist, dass Informationen jederzeit geschützt sind und die Organisation auf negative Ereignisse vorbereitet ist.

##Planung und Implementierung der Kontinuität der Informationssicherheit

Maßnahme

Die Organisation muss Prozesse, Verfahren und Kontrollmaßnahmen festlegen, dokumentieren, implementieren und aufrechterhalten, um das erforderliche Maß an Kontinuität der Informationssicherheit in einer schwierigen Situation sicherstellen zu können.

Es ist die Aufgabe des Informationssicherheitsbeauftragten (ISB) in Zusammenarbeit mit der Unternehmensleitung, Pläne zur Sicherstellung des Geschäftsbetriebs zu entwickeln und auf diesen aufbauend Prozesse zur Sicherstellung des Geschäftsbetriebs zu initiieren und aufrecht zu erhalten. Maßnahmen zur Sicherstellung des Geschäftsbetriebs sollten regelmäßig durch den Informationssicherheitsbeauftragten getestet werden.

Bei der Erstellung von Notfallplänen muss folgendes beachtet werden:

Die Pläne sollten die folgenden Informationen enthalten:

Zur Sicherstellung der Kontinuität der Informationssicherheit muss der Informationssicherheitsbeauftragte bei allen Notfällen involviert werden.

Die getroffenen Maßnahmen sind so auszurichten, dass eine kürzere Wiederherstellungszeit realisierbar ist.

Umsetzung

Die Entscheidung darüber, in welchen Notfällen Informationssicherheits-Maßnahmen getroffen werden, wird in der Risikoanalyse getroffen.

Gemäß der Risikoanalyse ist das Risiko des Ausfalls der Kundensysteme als Notfall-Szenarien zu berücksichtigen. Der entsprechende Behandlungs-Plan finden sich im Wiki-Abschnitt BCM - Wiederanlaufdokumente für den Notfall (Wiki) wieder.
Eine ausgedruckte Version der Dokumente befindet sich im Besitz der IT-Leitung.

Überprüfung, Überarbeitung und Auswertung der Kontinuität der Informationssicherheit

Maßnahme

Die Organisation muss die festgelegten und implementierten Kontrollmaßnahmen für die Kontinuität der Informationssicherheit in regelmäßigen Abständen überprüfen, um sicherzustellen, dass sie gültig und auch in schwierigen Situationen wirksam sind.

Umsetzung

Für die oben beschriebenen Notfall-Szenarien und entsprechenden BCM-Maßnahmen existieren jährliche Überprüfungs-Pläne. Diese finden sich ebenfalls im Wiki unter Überprüfung der BCM-Maßnahmen

Reviewdatum: 12.11.2024, Johannes Imhof