Trainingsmodul

Betriebliche Steuerung der Informationssicherheit

Informationssicherheitsmassnahmen in den täglichen Abläufen gemäss ISO/IEC 27001 konsistent planen, umsetzen und betreiben

InformationssicherheitManagementsystem-Manager
Digitale Operationsmatrix mit Sicherheitssignalen und Steuerungsindikatoren, die die operative Steuerung in der Informationssicherheit durch geplanten Betrieb, kontrollierte Änderungen und die tägliche ISMS-Umsetzung darstellen.

Informationssicherheitsmassnahmen im Betrieb wirksam machen

SoA- und Risikobehandlungsentscheide in verantwortete Routinen, Nachweise, Monitoring und Überprüfungsauslöser überführen, die unter täglichem Lieferdruck Bestand haben.

Überblick

Worum es in diesem Modul geht

Ausgewählte Informationssicherheitsmassnahmen wirken in der Erklärung zur Anwendbarkeit, im Massnahmenplan oder in der Richtlinie oft vollständig, bevor sie für den Tagesbetrieb tragfähig sind.

Dieses Modul entwickelt das praktische Urteilsvermögen, um ISO/IEC 27001-Massnahmen operativ wirksam zu machen. Die Teilnehmenden arbeiten mit dem fortlaufenden Northstar Praxisfall und überführen ausgewählte Massnahmen in verantwortete Routinen, klare Übergaben, verhältnismässige Nachweise, überwachbare Durchführung, gesteuerte Ausnahmen, Lieferantenschnittstellen und Überprüfungsauslöser.

Im Fokus steht die Umsetzung im Managementsystem, nicht der technische Sicherheitsbetrieb. Geltungsbereich, SoA und Risikobehandlungsentscheide dienen als Eingaben; die gemeinsame Arbeit konzentriert sich darauf, Massnahmen im Betrieb aufrechterhaltbar zu machen, Nachweise für Nachweissicherheit zu strukturieren und Entscheidungen zu treffen, wenn Massnahmen driften, Ausnahmen sich verlängern, Lieferanten wechseln oder Vorfälle schwache Routinen sichtbar machen.

Zielgruppe

Für wen es gedacht ist

Wer ein Managementsystem einführt oder koordiniert

Führungskräfte und Bereichsleitungen, die für die Leistung des Managementsystems einstehen

Wer Prozesse, Politiken, Assets, Risiken und Steuerungsmassnahmen verantwortet

Auditoren, die Einblick in die Managementpraxis suchen und nicht in die Audittechnik

Beratende, die an Gestaltung, Governance oder Verbesserung von Managementsystemen arbeiten

EntscheidungshilfeIst dieses Modul für Sie das Richtige?

Es passt gut für Sie, wenn Sie…

mit ISMS-Umsetzung, Verantwortlichkeit für Massnahmen, Nachweisen, Ausnahmen oder Kundennachweisen arbeiten.

möchten, dass Massnahmen über Richtlinien, Einträge in der SoA und Massnahmenpläne hinaus zuverlässig funktionieren.

unklare Übergaben zwischen Verantwortlichen für Massnahmen, IT-Betrieb, Serviceteams, Lieferanten oder Nachweisrollen sehen.

Routinen, Aufzeichnungen und Monitoring benötigen, die den Betrieb von Massnahmen über die Zeit nachvollziehbar halten.

Nachweise vor Zertifizierung, Rezertifizierung, Kundennachweisen oder Managementbewertung stärken wollen.

Es passt möglicherweise weniger gut für Sie, wenn Sie…

nur einen kurzen Überblick über ISO/IEC 27001-Klauseln suchen.

vor allem technische Härtung, Werkzeugkonfiguration, Penetration Testing oder SIEM-Betrieb erwarten.

ISMS-Geltungsbereich, Gestaltung der SoA oder Risikobeurteilung als Hauptfokus benötigen.

einen Workshop zur einzelnen Auslegung von Anhang A-Massnahmen erwarten.

bereits klar verantwortete, gepflegte und nachweisgestützte ISMS-Massnahmen haben, die in der Praxis konsistent funktionieren.

Agenda

Der Lehrstoff

6 Teile
01Massnahmen als operative Übergaben

SoA- und Risikobehandlungsentscheide als Betriebseingaben nutzen

Benötigte Routinen, Nachweise und Überprüfungsauslöser je Massnahme identifizieren

Schwache Übergaben erkennen, bevor Massnahmen im Alltag driften

02Verantwortung, Schnittstellen und Zuständigkeiten

Massnahmenverantwortung, Ausführung, Nachweisverantwortung und Nutzung der Nachweise trennen

Schnittstellen zu Plattformen, Lieferanten und Serviceteams abbilden

Eskalationspunkte bei getrennter Verantwortung und Betriebsbefugnis definieren

03Betriebsroutinen und Nachweise

Auslöser, Kadenz, Population, Kriterien und Aufzeichnungen spezifizieren

Design-, Durchführungs-, Überprüfungs- und Ausnahmenachweise unterscheiden

Beurteilen, ob Nachweise die gemachte Nachweisaussage tragen

04Ausnahmen, Vorfälle und Änderungsauslöser

Vorübergehende Abweichungen ohne stillschweigende Akzeptanz behandeln

Vorfälle, Beinaheereignisse und kompensierende Massnahmen mit der Massnahmenüberprüfung verbinden

Entscheiden, wann Änderungen SoA-, Risiko- oder Aktualisierungen von Routinen auslösen

05Durch Lieferanten betriebene Massnahmen

Verbleibende Verantwortung bei extern betriebenen Massnahmen sichtbar halten

Nachweisfrequenz, Ausnahmeberichte und Eskalationswege definieren

Lieferantennachweise nutzen, ohne Wirksamkeit zu überbeanspruchen

06Monitoring, Nachweissicherheit und Managementbewertung

Überfällige Überprüfungen, veraltete Ausnahmen und Nachweislücken als Signale lesen

Kundentaugliche Nachweis- und Managementbewertungsbeiträge vorbereiten

KI-gestützten Abgleich mit Quellenkontrolle und Schutz vor überzogenen Aussagen nutzen

Ergebnisse

Lernergebnisse

01

Ausgewählte Massnahmen in Betriebsroutinen mit klarer Verantwortung, Kadenz, Nachweisen und Überprüfungsauslösern überführen

02

Übergaben zwischen Massnahmenverantwortlichen, IT-Betrieb, Serviceteams, Lieferanten und Nachweisrollen definieren

03

Beurteilen, ob Nachweise den Umsetzungsstatus, Kundennachweise und Managementbewertungsentscheide tragen

Betriebskriterien, Aufzeichnungen und Nachweiserwartungen für ausgewählte Informationssicherheitsmassnahmen spezifizieren

Ausnahmen, kompensierende Massnahmen, Vorfälle und Beinaheereignisse behandeln, ohne die Massnahmenabsicht zu untergraben

Lieferantennachweise, Workflowsignale und Monitoringindikatoren nutzen, um Control Drift zu erkennen

KI-gestützten Abgleich sicher einsetzen, um Artefakte zu vergleichen, Nachweise zusammenzufassen und Risiken überzogener Aussagen zu markieren

Unterlagen

Die Inhalte und die Beurteilung

Schriftliches Modul

Der vollständige Inhalt in Schriftform, in sich abgeschlossen. Zu Teilen davon werden Videos aufgezeichnet, als zweiter Weg durch den Stoff; das schriftliche Modul trägt immer alles.

Übungen

Bewertete Arbeit an den Registern der Fallorganisation selbst: strukturierte Antworten werden gegen den kodierten Fall geprüft, Freitextantworten gegen ein daran zurückgebundenes Bewertungsraster, und bei jedem bewerteten Element hat der Trainer das letzte Wort.

Zum Abschluss

Die bewerteten Übungen müssen bestanden sein, bevor das Zertifikat ausgestellt wird.

Termine

Zurzeit ist keine öffentliche Durchführung von Betriebliche Steuerung der Informationssicherheit geplant. Sagen Sie uns Bescheid, und wir melden uns, sobald die nächste öffnet. Oder wir sprechen über eine interne Durchführung.

Fallorganisation

Sie arbeiten in einem Unternehmen, das das Problem bereits hat

Die Übungen laufen auf einer einzigen Fallorganisation, die über die Module hinweg weitergeführt und nicht jedes Mal neu aufgesetzt wird. Was Sie hier bauen, findet das nächste Modul vor.

Die Northstar Integrated Services AG ist eine Gruppe mit Sitz in Zürich, die regulierten Organisationen in ganz Europa Plattformen für den digitalen Betrieb und Managed Services bereitstellt. Das war sie nicht immer. Sie begann 2008 als Unternehmen für Aussendienstleistungen mit rund fünfundzwanzig Personen, und was ihr zuerst dokumentierte Entscheidungen und benannte Verantwortung abverlangte, war nicht das Wachstum, sondern ein einzelner regulierter Kunde. Heute führt sie ein zugekauftes Geschäft in Polen und Tschechien über eine Tochtergesellschaft, die ihre eigene Rechtspersönlichkeit behalten hat. Dort liegen die interessanten Fehler: Instrumente der Gruppe, operativ ausgerollt und von den Leitungsorganen der Tochtergesellschaft nie in Kraft gesetzt.

Verknüpfte Register
Organisation und Personen, Risiken, Ziele, Politiken und Dokumente, Feststellungen und Überprüfungen, Dritte, Prozesse

Keine Fallstudie
Nichts ist für Sie zusammengefasst; die Nachweise liegen dort, wo sie in Wirklichkeit lägen

Sie hat eine Geschichte
Die Organisation hat eine Zeitachse, und die Module setzen an verschiedenen Punkten an, sodass sich eine Struktur vor ihrem Bruch ebenso studieren lässt wie danach

Sie ist grenzüberschreitend
Eine Schweizer Muttergesellschaft, ein zugekauftes operatives Geschäft in Polen und Tschechien unter eigener Rechtspersönlichkeit, und Kunden in mehreren Rechtsordnungen

Warum das zählt

Urteilsvermögen entsteht nicht an aufgeräumten Beispielen, und auch nicht an jede Woche einem neuen. Northstar ist bewusst unaufgeräumt, und die Module setzen an verschiedenen Punkten ihrer Geschichte an. So sehen Sie eine Governance-Struktur entstehen, aus ihr herauswachsen und neu gebaut werden statt nur die fertige. Was Sie in einem Modul entscheiden, findet das nächste vor.

Wie wir unterrichten →

Durchführung & Termine

Wie dieses Modul zu Ihnen kommt

Live online durchgeführt, mit konzeptioneller Einordnung, Diskussion, Fallarbeit und direktem Austausch mit dem Trainer. Interne und auf Ihre Organisation zugeschnittene Durchführungen sind auf Anfrage möglich.

Zurzeit ist keine öffentliche Durchführung geplant. Die meisten Module laufen auch auf Anfrage und nicht nur nach öffentlichem Kalender. Sagen Sie uns, welcher Zeitraum Ihnen passt.

Sollen wir dieses Modul ansetzen?

Wir melden uns, sobald die nächste Durchführung angesetzt ist. Oder wir führen dieses Modul intern mit Ihrem eigenen Fallmaterial durch.

Unsicher, ob es das richtige Modul ist?

Beschreiben Sie Ihren Kontext in einer kurzen Nachricht, und wir antworten ehrlich.

Unverbindlich

Sagen Sie uns, was Ihnen passen würde, und wir melden uns mit Terminen. Oder mit einem Vorschlag für eine interne Durchführung, wenn Sie das Modul lieber für eine Gruppe auf Ihrem eigenen Managementsystem durchführen möchten.
Zu Betriebliche Steuerung der Informationssicherheit · HAM-IS-S-03

Kein Konto nötig. Wir antworten persönlich, in der Regel innerhalb eines Arbeitstages. Das Senden ist noch nicht aktiviert; schreiben Sie uns in der Zwischenzeit: Kontakt.

Entscheidungshilfe

Beschreiben Sie Ihre Rolle und Ihren Kontext in einer kurzen Nachricht, und wir sagen Ihnen ehrlich, ob dieses Modul das richtige ist, oder nennen Ihnen ein besser passendes.
Zu Betriebliche Steuerung der Informationssicherheit · HAM-IS-S-03

Kein Konto nötig. Wir antworten persönlich, in der Regel innerhalb eines Arbeitstages. Was mit Ihrer Nachricht geschieht, steht in der Datenschutzerklärung.