Trainingsmodul

ISMS: Geltungsbereich & SoA

ISMS-Geltungsbereich und Grenzen klar definieren und eine belastbare Erklärung zur Anwendbarkeit (SoA) pflegen

InformationssicherheitManagementsystem-Manager
Vernetzte Sicherheitsicons mit Geltungsbereichsgrenzen und Verknüpfungen zu Steuerungsmassnahmen, als Darstellung der ISMS-Geltungsbereichsdefinition, der Systemgrenzen und der Erklärung zur Anwendbarkeit nach ISO/IEC 27001.

Den Rahmen definieren, der ISMS-Entscheide belastbar macht

Entwickeln Sie praktisches Urteilsvermögen für ISMS-Geltungsbereich und Erklärung zur Anwendbarkeit nach ISO/IEC 27001: Dienstleistungen, Schnittstellen, ausgelagerte Prozesse, geteilte Verantwortlichkeiten, Anwendbarkeit von Steuerungsmassnahmen, Nachweisrealität und Auslöser für Überprüfungen.

Überblick

Worum es in diesem Modul geht

Entscheide zu ISMS-Geltungsbereich und Erklärung zur Anwendbarkeit wirken auf dem Papier oft aufgeräumt, während die reale Organisation deutlich unordentlicher bleibt: geteilte Plattformen, regionale Teams, Lieferanten, Clouddienste, ausgelagerte Prozesse, Kundenverantwortlichkeiten und veränderte Servicemodelle passen nicht sauber in einen Zertifikatssatz.

Dieses Modul nutzt die fortlaufende Fallorganisation Northstar, um das Definieren eines belastbaren ISMS-Geltungsbereichs, das Sichtbarmachen von Schnittstellenentscheiden und das Aufbauen von Begründungen der SoA zu üben, die Risikoarbeit, Kundennachweise und Managementbewertung tragen können. Im Zentrum steht praktisches Urteilsvermögen im Managementsystem, nicht ein allgemeiner Überblick über ISO/IEC 27001 oder ein Durchgang durch die Steuerungsmassnahmen in Annex A.

Zielgruppe

Für wen es gedacht ist

Wer ein Managementsystem einführt oder koordiniert

Führungskräfte und Bereichsleitungen, die für die Leistung des Managementsystems einstehen

Wer Prozesse, Politiken, Assets, Risiken und Steuerungsmassnahmen verantwortet

Auditoren, die Einblick in die Managementpraxis suchen und nicht in die Audittechnik

Beratende, die an Gestaltung, Governance oder Verbesserung von Managementsystemen arbeiten

EntscheidungshilfeIst dieses Modul für Sie das Richtige?

Es passt gut für Sie, wenn Sie…

mit ISMS-Umsetzung, Geltungsbereichsdefinition, Pflege der SoA oder Kundennachweisen arbeiten.

den ISO/IEC 27001-Geltungsbereich mit realen Dienstleistungen, Prozessen, Informationswerten und Verpflichtungen verbinden müssen.

unklare Schnittstellen über geteilte Plattformen, Lieferanten, ausgelagerte Prozesse oder regionale Teams hinweg sehen.

Begründungen für Anwendbarkeit und Ausschlüsse brauchen, die Überprüfungs-, Audit- und Managementfragen standhalten.

ein ISMS vor Zertifizierung, Rezertifizierung, Kundennachweisen oder wesentlichen Veränderungen stärken wollen.

Es passt möglicherweise weniger gut für Sie, wenn Sie…

nur einen kurzen Überblick über ISO/IEC 27001-Klauseln suchen.

hauptsächlich technische Härtung, Konfiguration von Tools oder Penetration Testing suchen.

einen vollständigen Kurs zur Risikobeurteilung in der Informationssicherheit oder zur Akzeptanz von Restrisiken erwarten.

einen Durchgang durch die Steuerungsmassnahmen in Annex A erwarten.

bereits einen klar verantworteten, gepflegten und mit Nachweisen belegten ISMS-Geltungsbereich und eine entsprechende SoA betreiben, die in der Praxis funktionieren.

Agenda

Der Lehrstoff

6 Teile
01ISMS-Geltungsbereich als Entscheidungsrahmen

Geltungsbereichsformulierungen lesen, bevor man ihnen vertraut

Kontext, interessierte Parteien und Verpflichtungen auf der für ISMS-Entscheide nötigen Ebene nutzen

Definieren, was der Geltungsbereich für Risiken, Steuerungsmassnahmen, Nachweise und Managementbewertung leisten muss

02Dienstleistungen, Prozesse und Informationswerte

Bei kundenorientierten Dienstleistungen und Ergebnissen des Managementsystems starten

Dienstleistungen und Prozesse mit primären und unterstützenden Informationswerten verbinden

Geltungsbereichsformulierungen so reparieren, dass Abdeckung, Ausschlüsse und Annahmen klar sind

03Schnittstellen und verbleibende Verantwortung

Organisatorische, technische, Lieferanten- und Kundenschnittstellen abbilden

Ausgelagerte Prozesse, durch Lieferanten betriebene Steuerungsmassnahmen und geteilte Plattformen klären

Interne Verantwortung für Schnittstellen, Nachweise und Eskalation zuweisen

04Begründung der Anwendbarkeit und Ausschlüsse

Entscheiden, ob ausgewählte Steuerungsmassnahmen anwendbar, nicht anwendbar oder teilweise anwendbar sind

Ausschlussbegründungen gegen Geltungsbereich, Verpflichtungen, Inputs aus der Risikoarbeit und verbleibende Verantwortung prüfen

KI-gestützte Überprüfungen nutzen, um schwache Begründungen zu hinterfragen, ohne das Urteil auszulagern

05Struktur der SoA, Status und Nachvollziehbarkeit

Anwendbarkeit, Begründung, Umsetzungsstand, Verweise und Verantwortung trennen

Lücken zwischen dokumentiertem Status und Nachweisrealität finden

Übergaben an Risikomanagement, Lieferantenmanagement und operative Steuerung erkennen

06Pflege, Nachweise und Managementbewertung

Änderungen an Dienstleistungen, Lieferanten, Plattformen, Vorfälle und KI-Workflows als Auslöser für Überprüfungen nutzen

Kundengerechte Nachweisformulierungen vorbereiten, ohne die Abdeckung zu überzeichnen

Status von Geltungsbereich und SoA in prägnante Inputs für die Managementbewertung überführen

Ergebnisse

Lernergebnisse

01

Einen ISMS-Geltungsbereich nach ISO/IEC 27001 definieren, der Dienstleistungen, Grenzen, Ausschlüsse, Schnittstellen und Annahmen erklärt

02

Verbleibende Verantwortung über geteilte Plattformen, Lieferanten, ausgelagerte Prozesse und Kundenschnittstellen hinweg klären

03

Begründungen der SoA zur Anwendbarkeit aufbauen, die Geltungsbereich, Inputs aus der Risikoarbeit, Status von Steuerungsmassnahmen, Nachweise und Auslöser für Überprüfungen verbinden

ISMS-Geltungsbereich mit Dienstleistungen, Prozessen, Informationswerten, Verpflichtungen und Nachweisbedarf verbinden

Anwendbarkeit, Ausschlussbegründung, Umsetzungsstand und operative Nachweise unterscheiden

Änderungen bei Lieferanten, Plattformen, Dienstleistungen und KI-Workflows als Auslöser für Überprüfungen von Geltungsbereich und SoA nutzen

Kundengerechte Formulierungen zu Geltungsbereich und SoA für die Managementbewertung vorbereiten

KI-Unterstützung nutzen, um Artefakte zu vergleichen und schwache Begründungen zu hinterfragen, ohne Verantwortung zu ersetzen

Unterlagen

Die Inhalte und die Beurteilung

Schriftliches Modul

Der vollständige Inhalt in Schriftform, in sich abgeschlossen. Zu Teilen davon werden Videos aufgezeichnet, als zweiter Weg durch den Stoff; das schriftliche Modul trägt immer alles.

Übungen

Bewertete Arbeit an den Registern der Fallorganisation selbst: strukturierte Antworten werden gegen den kodierten Fall geprüft, Freitextantworten gegen ein daran zurückgebundenes Bewertungsraster, und bei jedem bewerteten Element hat der Trainer das letzte Wort.

Zum Abschluss

Die bewerteten Übungen müssen bestanden sein, bevor das Zertifikat ausgestellt wird.

Termine

Zurzeit ist keine öffentliche Durchführung von ISMS: Geltungsbereich & SoA geplant. Sagen Sie uns Bescheid, und wir melden uns, sobald die nächste öffnet. Oder wir sprechen über eine interne Durchführung.

Fallorganisation

Sie arbeiten in einem Unternehmen, das das Problem bereits hat

Die Übungen laufen auf einer einzigen Fallorganisation, die über die Module hinweg weitergeführt und nicht jedes Mal neu aufgesetzt wird. Was Sie hier bauen, findet das nächste Modul vor.

Die Northstar Integrated Services AG ist eine Gruppe mit Sitz in Zürich, die regulierten Organisationen in ganz Europa Plattformen für den digitalen Betrieb und Managed Services bereitstellt. Das war sie nicht immer. Sie begann 2008 als Unternehmen für Aussendienstleistungen mit rund fünfundzwanzig Personen, und was ihr zuerst dokumentierte Entscheidungen und benannte Verantwortung abverlangte, war nicht das Wachstum, sondern ein einzelner regulierter Kunde. Heute führt sie ein zugekauftes Geschäft in Polen und Tschechien über eine Tochtergesellschaft, die ihre eigene Rechtspersönlichkeit behalten hat. Dort liegen die interessanten Fehler: Instrumente der Gruppe, operativ ausgerollt und von den Leitungsorganen der Tochtergesellschaft nie in Kraft gesetzt.

Verknüpfte Register
Organisation und Personen, Risiken, Ziele, Politiken und Dokumente, Feststellungen und Überprüfungen, Dritte, Prozesse

Keine Fallstudie
Nichts ist für Sie zusammengefasst; die Nachweise liegen dort, wo sie in Wirklichkeit lägen

Sie hat eine Geschichte
Die Organisation hat eine Zeitachse, und die Module setzen an verschiedenen Punkten an, sodass sich eine Struktur vor ihrem Bruch ebenso studieren lässt wie danach

Sie ist grenzüberschreitend
Eine Schweizer Muttergesellschaft, ein zugekauftes operatives Geschäft in Polen und Tschechien unter eigener Rechtspersönlichkeit, und Kunden in mehreren Rechtsordnungen

Warum das zählt

Urteilsvermögen entsteht nicht an aufgeräumten Beispielen, und auch nicht an jede Woche einem neuen. Northstar ist bewusst unaufgeräumt, und die Module setzen an verschiedenen Punkten ihrer Geschichte an. So sehen Sie eine Governance-Struktur entstehen, aus ihr herauswachsen und neu gebaut werden statt nur die fertige. Was Sie in einem Modul entscheiden, findet das nächste vor.

Wie wir unterrichten →

Durchführung & Termine

Wie dieses Modul zu Ihnen kommt

Live online durchgeführt, mit konzeptioneller Einordnung, Diskussion, Fallarbeit und direktem Austausch mit dem Trainer. Interne und auf Ihre Organisation zugeschnittene Durchführungen sind auf Anfrage möglich.

Zurzeit ist keine öffentliche Durchführung geplant. Die meisten Module laufen auch auf Anfrage und nicht nur nach öffentlichem Kalender. Sagen Sie uns, welcher Zeitraum Ihnen passt.

Sollen wir dieses Modul ansetzen?

Wir melden uns, sobald die nächste Durchführung angesetzt ist. Oder wir führen dieses Modul intern mit Ihrem eigenen Fallmaterial durch.

Unsicher, ob es das richtige Modul ist?

Beschreiben Sie Ihren Kontext in einer kurzen Nachricht, und wir antworten ehrlich.

Unverbindlich

Sagen Sie uns, was Ihnen passen würde, und wir melden uns mit Terminen. Oder mit einem Vorschlag für eine interne Durchführung, wenn Sie das Modul lieber für eine Gruppe auf Ihrem eigenen Managementsystem durchführen möchten.
Zu ISMS: Geltungsbereich & SoA · HAM-IS-S-01

Kein Konto nötig. Wir antworten persönlich, in der Regel innerhalb eines Arbeitstages. Das Senden ist noch nicht aktiviert; schreiben Sie uns in der Zwischenzeit: Kontakt.

Entscheidungshilfe

Beschreiben Sie Ihre Rolle und Ihren Kontext in einer kurzen Nachricht, und wir sagen Ihnen ehrlich, ob dieses Modul das richtige ist, oder nennen Ihnen ein besser passendes.
Zu ISMS: Geltungsbereich & SoA · HAM-IS-S-01

Kein Konto nötig. Wir antworten persönlich, in der Regel innerhalb eines Arbeitstages. Was mit Ihrer Nachricht geschieht, steht in der Datenschutzerklärung.