Trainingsmodul

Informationssicherheits-Risikomanagement

Informationssicherheitsrisiken sichtbar machen, Verantwortung klären und belastbare ISMS-Entscheidungen ermöglichen

InformationssicherheitManagementsystem-Manager
Digitale Schloss- und Datennetzvisualisierung, die Informationssicherheits-Risikomanagement mit strukturierter Risikobeurteilung, Risikobehandlung und nachvollziehbaren Risikoentscheidungen nach ISO/IEC 27001 darstellt.

Informationssicherheits-Risikomanagement, das ISMS-Entscheidungen trägt

Entwickeln Sie das praktische Urteilsvermögen hinter wirksamer ISO/IEC 27001-Risikoarbeit: Verbinden Sie Geschäftsprozesse, Services, Informationswerte, Bedrohungen, Schwachstellen und Kontrolllücken mit Behandlungsentscheidungen, SoA-Rationale, Restrisikoakzeptanz und Review-Triggern.

Überblick

Worum es in diesem Modul geht

Viele ISMS-Risikoregister wirken vollständig, bis eine echte Entscheidung ansteht. Dieses Modul nutzt den fortlaufenden Northstar-Fall, um Geschäftsprozesse, Services, primäre und unterstützende Informationswerte, Bedrohungen, Schwachstellen, Kontrolllücken und schwache Signale mit Bewertungs- und Behandlungsentscheidungen zu verbinden.

Der Fokus liegt auf praktischem ISMS-Urteil, nicht auf Scoring-Theater, Tool-Konfiguration oder einer Kontrolle-für-Kontrolle-Durchsicht. Die Teilnehmenden üben, Risikostatements zu verbessern, Kriterien anzuwenden, Kontrollrationale zu erklären, SoA-Nachvollziehbarkeit zu prüfen, Restrisikoakzeptanz zu dokumentieren und Review-Trigger festzulegen.

Zielgruppe

Für wen es gedacht ist

Wer ein Managementsystem einführt oder koordiniert

Führungskräfte und Bereichsleitungen, die für die Leistung des Managementsystems einstehen

Wer Prozesse, Politiken, Assets, Risiken und Steuerungsmassnahmen verantwortet

Auditoren, die Einblick in die Managementpraxis suchen und nicht in die Audittechnik

Beratende, die an Gestaltung, Governance oder Verbesserung von Managementsystemen arbeiten

EntscheidungshilfeIst dieses Modul für Sie das Richtige?

Es passt gut für Sie, wenn Sie…

mit ISMS-Risikobeurteilung, Risikobehandlung, Akzeptanz oder Managementbewertung arbeiten.

Risikoinformationen benötigen, die erklären, warum Kontrollen ausgewählt, ausgeschlossen oder verbessert werden.

schwache Risikostatements, inkonsistente Kriterien, unklare Verantwortung oder veraltete Register sehen.

Geschäftsprozesse, Services und Informationswerte mit praktischen Risikoentscheidungen verbinden möchten.

SoA-Rationale, Restrisikoakzeptanz und Assurance-Antworten belastbar machen müssen.

Es passt möglicherweise weniger gut für Sie, wenn Sie…

nur einen kurzen Überblick über ISO/IEC 27001-Klauseln suchen.

vor allem technisches Hardening, Penetration Testing oder SIEM-Betrieb erwarten.

fortgeschrittene quantitative Risikomodellierung als Hauptfokus benötigen.

erwarten, dass ein Tool oder Template Risikoentscheidungen ohne kontextbezogenes Urteil übernimmt.

einen vollständigen SoA-Aufbau, Kontrollkatalog- oder Auditdurchführungskurs suchen.

Agenda

Der Lehrstoff

7 Teile
01ISMS-Risiko-Entscheidungspfad

Risikoartefakte lesen, bevor man ihnen vertraut

Zentrale Risikokonzepte anhand konkreter ISMS-Aufzeichnungen anwenden

Risiko, Behandlung, SoA, Akzeptanz und Review verbinden

02Services, Assets und Exposition

Top-down von Geschäftsprozessen und Services starten

Primäre und unterstützende Informationswerte identifizieren

Klassifizierung, Kritikalität und Abhängigkeiten als Impact-Eingaben nutzen

03Risikostatements und Kriterien

Risiken von Problemen, Ursachen, Kontrollen und Massnahmen trennen

Schwache Risikostatements so überarbeiten, dass sie Entscheidungen unterstützen

Kriterien auf Konsistenz, Autorität und Informationssicherheitsbezug prüfen

04Bewertungsurteil und schwache Signale

Eintretenswahrscheinlichkeit, Auswirkung und Evidenzvertrauen ohne falsche Genauigkeit anwenden

Inhärentes, aktuelles und verbleibendes Risiko unterscheiden

Vorfälle, Lieferantenhinweise, Zugriffs-Ausnahmen und Assurance-Fragen als Neubewertungsinputs nutzen

05Behandlungsoptionen und Kontrollrationale

Behandlungsoptionen gegen Risikowirkung, Einschränkungen und Assurance-Wert vergleichen

Erklären, wie ausgewählte Kontrollen die Exposition verändern sollen

Abhängigkeiten, Grenzen und Übergaben an den operativen Kontrollbetrieb klären

06SoA-Nachvollziehbarkeit und Restrisiko

Behandlungsentscheidungen in Anwendbarkeit und Begründung der SoA nachverfolgen

Schwache Ausschlüsse, optimistischen Umsetzungsstatus und fehlende Evidenz erkennen

Restrisikoakzeptanz mit Autorität, Begründung und Bedingungen dokumentieren

07Review, Reporting und Assurance

Neubewertungs-Trigger für Änderungen, Vorfälle und Kontrollsignale definieren

Risiko- und Kontrollindikatoren für die Managementbewertung aufbereiten

Kundensichere Assurance geben, ohne die Risikolage zu überzeichnen

Ergebnisse

Lernergebnisse

01

Informationssicherheitsrisiken aus Geschäftsprozessen, Services, Informationswerten, Bedrohungen, Schwachstellen und Kontrolllücken identifizieren

02

ISMS-Risiken mit Kriterien, Evidenzvertrauen, schwachen Signalen und der Unterscheidung von inhärentem, aktuellem und verbleibendem Risiko beurteilen

03

Risikobeurteilungen in Behandlungsentscheidungen, Kontrollrationale, SoA-Nachvollziehbarkeit und Restrisikoakzeptanz übersetzen

Primäre Informationswerte, unterstützende Assets, Owner, Kontrollen, Abhängigkeiten und Assurance-Bedarf unterscheiden

Vage Risikostatements und inkonsistente Kriterien so überarbeiten, dass Risikoartefakte entscheidungsreif werden

Vorfälle, Lieferantensignale, Zugriffs-Ausnahmen und Kundenfragen als Neubewertungs-Trigger nutzen

Risikoinformationen, Indikatoren und Assurance-Formulierungen für die Managementbewertung aufbereiten

KI-Unterstützung nutzen, um Artefakte zu challengen und schwache Signale zu bündeln, ohne Verantwortung auszulagern

Unterlagen

Die Inhalte und die Beurteilung

Schriftliches Modul

Der vollständige Inhalt in Schriftform, in sich abgeschlossen. Zu Teilen davon werden Videos aufgezeichnet, als zweiter Weg durch den Stoff; das schriftliche Modul trägt immer alles.

Übungen

Bewertete Arbeit an den Registern der Fallorganisation selbst: strukturierte Antworten werden gegen den kodierten Fall geprüft, Freitextantworten gegen ein daran zurückgebundenes Bewertungsraster, und bei jedem bewerteten Element hat der Trainer das letzte Wort.

Zum Abschluss

Die bewerteten Übungen müssen bestanden sein, bevor das Zertifikat ausgestellt wird.

Termine

Zurzeit ist keine öffentliche Durchführung von Informationssicherheits-Risikomanagement geplant. Sagen Sie uns Bescheid, und wir melden uns, sobald die nächste öffnet. Oder wir sprechen über eine interne Durchführung.

Fallorganisation

Sie arbeiten in einem Unternehmen, das das Problem bereits hat

Die Übungen laufen auf einer einzigen Fallorganisation, die über die Module hinweg weitergeführt und nicht jedes Mal neu aufgesetzt wird. Was Sie hier bauen, findet das nächste Modul vor.

Die Northstar Integrated Services AG ist eine Gruppe mit Sitz in Zürich, die regulierten Organisationen in ganz Europa Plattformen für den digitalen Betrieb und Managed Services bereitstellt. Das war sie nicht immer. Sie begann 2008 als Unternehmen für Aussendienstleistungen mit rund fünfundzwanzig Personen, und was ihr zuerst dokumentierte Entscheidungen und benannte Verantwortung abverlangte, war nicht das Wachstum, sondern ein einzelner regulierter Kunde. Heute führt sie ein zugekauftes Geschäft in Polen und Tschechien über eine Tochtergesellschaft, die ihre eigene Rechtspersönlichkeit behalten hat. Dort liegen die interessanten Fehler: Instrumente der Gruppe, operativ ausgerollt und von den Leitungsorganen der Tochtergesellschaft nie in Kraft gesetzt.

Verknüpfte Register
Organisation und Personen, Risiken, Ziele, Politiken und Dokumente, Feststellungen und Überprüfungen, Dritte, Prozesse

Keine Fallstudie
Nichts ist für Sie zusammengefasst; die Nachweise liegen dort, wo sie in Wirklichkeit lägen

Sie hat eine Geschichte
Die Organisation hat eine Zeitachse, und die Module setzen an verschiedenen Punkten an, sodass sich eine Struktur vor ihrem Bruch ebenso studieren lässt wie danach

Sie ist grenzüberschreitend
Eine Schweizer Muttergesellschaft, ein zugekauftes operatives Geschäft in Polen und Tschechien unter eigener Rechtspersönlichkeit, und Kunden in mehreren Rechtsordnungen

Warum das zählt

Urteilsvermögen entsteht nicht an aufgeräumten Beispielen, und auch nicht an jede Woche einem neuen. Northstar ist bewusst unaufgeräumt, und die Module setzen an verschiedenen Punkten ihrer Geschichte an. So sehen Sie eine Governance-Struktur entstehen, aus ihr herauswachsen und neu gebaut werden statt nur die fertige. Was Sie in einem Modul entscheiden, findet das nächste vor.

Wie wir unterrichten →

Durchführung & Termine

Wie dieses Modul zu Ihnen kommt

Live online durchgeführt, mit konzeptioneller Einordnung, Diskussion, Fallarbeit und direktem Austausch mit dem Trainer. Interne und auf Ihre Organisation zugeschnittene Durchführungen sind auf Anfrage möglich.

Zurzeit ist keine öffentliche Durchführung geplant. Die meisten Module laufen auch auf Anfrage und nicht nur nach öffentlichem Kalender. Sagen Sie uns, welcher Zeitraum Ihnen passt.

Sollen wir dieses Modul ansetzen?

Wir melden uns, sobald die nächste Durchführung angesetzt ist. Oder wir führen dieses Modul intern mit Ihrem eigenen Fallmaterial durch.

Unsicher, ob es das richtige Modul ist?

Beschreiben Sie Ihren Kontext in einer kurzen Nachricht, und wir antworten ehrlich.

Unverbindlich

Sagen Sie uns, was Ihnen passen würde, und wir melden uns mit Terminen. Oder mit einem Vorschlag für eine interne Durchführung, wenn Sie das Modul lieber für eine Gruppe auf Ihrem eigenen Managementsystem durchführen möchten.
Zu Informationssicherheits-Risikomanagement · HAM-IS-S-02

Kein Konto nötig. Wir antworten persönlich, in der Regel innerhalb eines Arbeitstages. Das Senden ist noch nicht aktiviert; schreiben Sie uns in der Zwischenzeit: Kontakt.

Entscheidungshilfe

Beschreiben Sie Ihre Rolle und Ihren Kontext in einer kurzen Nachricht, und wir sagen Ihnen ehrlich, ob dieses Modul das richtige ist, oder nennen Ihnen ein besser passendes.
Zu Informationssicherheits-Risikomanagement · HAM-IS-S-02

Kein Konto nötig. Wir antworten persönlich, in der Regel innerhalb eines Arbeitstages. Was mit Ihrer Nachricht geschieht, steht in der Datenschutzerklärung.