Trainingsmodul

Informationssicherheits-Risikomanagement auditieren

Entscheidungen zur Risikobehandlung und Nachvollziehbarkeit zu Steuerungsmassnahmen und SoA beurteilen

InformationssicherheitManagementsystem-Auditor
Auditor im Gespräch mit dem Systemverantwortlichen über Informationssicherheitsrisiken; steht für das Audit des ISMS-Risikomanagements, die Risikologik, Behandlungsentscheidungen und die Nachvollziehbarkeit zu Steuerungsmassnahmen nach ISO/IEC 27001.

Geht Ihr Audit über das Prüfen von Risikoregister hinaus und beurteilt auch Risikologik und Behandlungsentscheidungen?

In vielen Audits wirkt das Risikomanagement auf dem Papier vollständig, bricht aber zusammen, wenn man ein einzelnes Risiko vom Kontext bis zur Behandlung und zur operativen Umsetzung einer Steuerungsmassnahme nachverfolgt. Dieses Modul schärft den praktischen Blick dafür, ob die Risikologik belastbar ist, Entscheidungen nachvollziehbar sind und die Nachvollziehbarkeit unter genauer Betrachtung hält.

Überblick

Worum es in diesem Modul geht

ISO/IEC 27001 erwartet, dass Risikobeurteilung und Risikobehandlung das Informationssicherheitsmanagementsystem (ISMS) steuern und nicht als eigenständige Dokumentation nebenher bestehen. In der Praxis treffen Auditoren oft auf allgemeine Assetlisten, wiederverwendete Bedrohungskataloge, inkonsistente Bewertungen und eine Erklärung zur Anwendbarkeit (SoA), die sich nicht auf konkrete Risiken und Behandlungsentscheidungen zurückführen lässt.

Dieses normbezogene Auditmodul fokussiert darauf, wie das ISMS-Risikomanagement dort auditiert wird, wo die Informationssicherheitslogik entscheidend ist: Asset–Bedrohung–Schwachstellenlogik, Qualität der Behandlungsentscheidungen und Nachvollziehbarkeit von Risiken zu ausgewählten Steuerungsmassnahmen (einschliesslich Anhang A) und zur SoA. Es vermittelt keine generischen Methoden des Risikomanagements und keine allgemeinen Audittechniken erneut; es wendet eine Auditbeurteilung auf die Anforderungen an das Risikomanagement nach ISO/IEC 27001 an.

Zielgruppe

Für wen es gedacht ist

Wer ein Managementsystem einführt oder koordiniert

Führungskräfte und Bereichsleitungen, die für die Leistung des Managementsystems einstehen

Wer Prozesse, Politiken, Assets, Risiken und Steuerungsmassnahmen verantwortet

Auditoren, die Einblick in die Managementpraxis suchen und nicht in die Audittechnik

Beratende, die an Gestaltung, Governance oder Verbesserung von Managementsystemen arbeiten

EntscheidungshilfeIst dieses Modul für Sie das Richtige?

Es passt gut für Sie, wenn Sie…

prüfen wollen, ob das ISMS-Risikomanagement Sicherheitsentscheidungen tatsächlich steuert.

nicht nur die Vollständigkeit des Risikoregisters, sondern die Asset–Bedrohung–Schwachstellenlogik testen möchten.

Risiken vom Kontext über Behandlungsentscheidungen bis zu Steuerungsmassnahmen und zur SoA nachverfolgen.

Ihre Beurteilung von Risikoakzeptanz, Priorisierung und Nachvollziehbarkeit schärfen möchten.

Auditfeststellungen suchen, die schwache Risikologik und systemische Lücken sichtbar machen.

Es passt möglicherweise weniger gut für Sie, wenn Sie…

vor allem Risikobeurteilungs- oder Behandlungsverfahren entwerfen oder verbessern wollen.

generische Risikomanagementframeworks oder Bewertungsmodelle erwarten.

sich auf die Moderation von Workshops oder die Erstellung von Risikodokumentation fokussieren.

nicht bereit sind, formell vollständige, aber fachlich schwache Risikobegründungen zu hinterfragen.

Agenda

Der Lehrstoff

7 Teile
01Was ISMS-Risikomanagement auditfähig macht

Wie das Risikomanagement als Entscheidungs- und Nachvollzugssystem funktioniert und nicht nur ein Risikoregister existiert oder «vollständig» wirkt

02Zusammenspiel von Assets, Bedrohungen und Schwachstellen testen

Wie die Plausibilität von Assets im Geltungsbereich, realistische Bedrohungswege und sinnvolle Schwachstellen geprüft werden, einschliesslich Grenz- und Abhängigkeitsrisiken aus gemeinsam genutzten Diensten, Cloud, Lieferanten und Schattenassets

03Risikobeurteilungsergebnisse, die im Audit standhalten

Wie die innere Stimmigkeit zwischen Geltungsbereich, Assets, Sicherheitsvorfällen, Schwachstellen und Ergebnissen geprüft und mit gezielten Stichproben schwache oder bequemkeitsgetriebene Begründungen offengelegt werden

04Entscheidungen zur Risikobehandlung beurteilen

Wie beurteilt wird, ob Behandlungsentscheidungen (reduzieren, behalten, vermeiden, teilen) stimmig, autorisiert und dokumentiert sind und ob die Risikoakzeptanz in Bezug auf Kompetenz, Begründung, Restrisiko und Auslöser für Überprüfungen glaubwürdig ist

05Nachvollziehbarkeit zu Steuerungsmassnahmen und zur Erklärung zur Anwendbarkeit (SoA)

Wie die Nachvollziehbarkeit von Risiken zur Auswahl von Steuerungsmassnahmen und zur Begründung der Anwendbarkeit überprüft und die Vollständigkeit der SoA sowie Hinweise auf «Control Theatre» getestet werden

06Nachweiswege von der Dokumentation zur Umsetzung

Wie der Nachweis von Behandlungsentscheidungen über Projekte und die Umsetzung von Steuerungsmassnahmen bis zur gelebten Praxis verfolgt und Brüche zwischen Plänen, Massnahmen und dem tatsächlichen Betrieb erkannt werden

07Praxisworkshop mit Auditsimulation

Anwendung der erlernten Konzepte, Methoden und Ansätze in einem realistischen Praxisfall

Ergebnisse

Lernergebnisse

01

Beurteilen, ob die Asset–Bedrohung–Schwachstellenlogik glaubwürdig und für Entscheidungen im ISMS geeignet ist

02

Innere Stimmigkeit von Risikobeurteilungsergebnissen mit praktischen Auditchecks und gezielten Stichprobenheuristiken prüfen

03

Beurteilen, ob Entscheidungen zur Risikobehandlung nachvollziehbar, autorisiert und überprüfbar sind

Durchgängige Nachvollziehbarkeit von Risiken zu Steuerungsmassnahmen und zur Erklärung zur Anwendbarkeit (SoA) verifizieren

Häufige systemische Schwachstellen im Risikomanagement nach ISO/IEC 27001 erkennen und Frühwarnsignale lesen

Wirksame Nachweiswege und Nachweisanfragen aufbauen, die Risikodokumentation mit der operativen Realität der Steuerungsmassnahmen verbinden

Unterlagen

Die Inhalte und die Beurteilung

Schriftliches Modul

Der vollständige Inhalt in Schriftform, in sich abgeschlossen. Zu Teilen davon werden Videos aufgezeichnet, als zweiter Weg durch den Stoff; das schriftliche Modul trägt immer alles.

Übungen

Bewertete Arbeit an den Registern der Fallorganisation selbst: strukturierte Antworten werden gegen den kodierten Fall geprüft, Freitextantworten gegen ein daran zurückgebundenes Bewertungsraster, und bei jedem bewerteten Element hat der Trainer das letzte Wort.

Zum Abschluss

Die bewerteten Übungen müssen bestanden sein, bevor das Zertifikat ausgestellt wird.

Termine

Zurzeit ist keine öffentliche Durchführung von Informationssicherheits-Risikomanagement auditieren geplant. Sagen Sie uns Bescheid, und wir melden uns, sobald die nächste öffnet. Oder wir sprechen über eine interne Durchführung.

Fallorganisation

Sie arbeiten in einem Unternehmen, das das Problem bereits hat

Die Übungen laufen auf einer einzigen Fallorganisation, die über die Module hinweg weitergeführt und nicht jedes Mal neu aufgesetzt wird. Was Sie hier bauen, findet das nächste Modul vor.

Die Northstar Integrated Services AG ist eine Gruppe mit Sitz in Zürich, die regulierten Organisationen in ganz Europa Plattformen für den digitalen Betrieb und Managed Services bereitstellt. Das war sie nicht immer. Sie begann 2008 als Unternehmen für Aussendienstleistungen mit rund fünfundzwanzig Personen, und was ihr zuerst dokumentierte Entscheidungen und benannte Verantwortung abverlangte, war nicht das Wachstum, sondern ein einzelner regulierter Kunde. Heute führt sie ein zugekauftes Geschäft in Polen und Tschechien über eine Tochtergesellschaft, die ihre eigene Rechtspersönlichkeit behalten hat. Dort liegen die interessanten Fehler: Instrumente der Gruppe, operativ ausgerollt und von den Leitungsorganen der Tochtergesellschaft nie in Kraft gesetzt.

Verknüpfte Register
Organisation und Personen, Risiken, Ziele, Politiken und Dokumente, Feststellungen und Überprüfungen, Dritte, Prozesse

Keine Fallstudie
Nichts ist für Sie zusammengefasst; die Nachweise liegen dort, wo sie in Wirklichkeit lägen

Sie hat eine Geschichte
Die Organisation hat eine Zeitachse, und die Module setzen an verschiedenen Punkten an, sodass sich eine Struktur vor ihrem Bruch ebenso studieren lässt wie danach

Sie ist grenzüberschreitend
Eine Schweizer Muttergesellschaft, ein zugekauftes operatives Geschäft in Polen und Tschechien unter eigener Rechtspersönlichkeit, und Kunden in mehreren Rechtsordnungen

Warum das zählt

Urteilsvermögen entsteht nicht an aufgeräumten Beispielen, und auch nicht an jede Woche einem neuen. Northstar ist bewusst unaufgeräumt, und die Module setzen an verschiedenen Punkten ihrer Geschichte an. So sehen Sie eine Governance-Struktur entstehen, aus ihr herauswachsen und neu gebaut werden statt nur die fertige. Was Sie in einem Modul entscheiden, findet das nächste vor.

Wie wir unterrichten →

Durchführung & Termine

Wie dieses Modul zu Ihnen kommt

Live online durchgeführt, mit konzeptioneller Einordnung, Diskussion, Fallarbeit und direktem Austausch mit dem Trainer. Interne und auf Ihre Organisation zugeschnittene Durchführungen sind auf Anfrage möglich.

Zurzeit ist keine öffentliche Durchführung geplant. Die meisten Module laufen auch auf Anfrage und nicht nur nach öffentlichem Kalender. Sagen Sie uns, welcher Zeitraum Ihnen passt.

Sollen wir dieses Modul ansetzen?

Wir melden uns, sobald die nächste Durchführung angesetzt ist. Oder wir führen dieses Modul intern mit Ihrem eigenen Fallmaterial durch.

Unsicher, ob es das richtige Modul ist?

Beschreiben Sie Ihren Kontext in einer kurzen Nachricht, und wir antworten ehrlich.

Unverbindlich

Sagen Sie uns, was Ihnen passen würde, und wir melden uns mit Terminen. Oder mit einem Vorschlag für eine interne Durchführung, wenn Sie das Modul lieber für eine Gruppe auf Ihrem eigenen Managementsystem durchführen möchten.
Zu Informationssicherheits-Risikomanagement auditieren · HAM-IS-A-01

Kein Konto nötig. Wir antworten persönlich, in der Regel innerhalb eines Arbeitstages. Das Senden ist noch nicht aktiviert; schreiben Sie uns in der Zwischenzeit: Kontakt.

Entscheidungshilfe

Beschreiben Sie Ihre Rolle und Ihren Kontext in einer kurzen Nachricht, und wir sagen Ihnen ehrlich, ob dieses Modul das richtige ist, oder nennen Ihnen ein besser passendes.
Zu Informationssicherheits-Risikomanagement auditieren · HAM-IS-A-01

Kein Konto nötig. Wir antworten persönlich, in der Regel innerhalb eines Arbeitstages. Was mit Ihrer Nachricht geschieht, steht in der Datenschutzerklärung.