Lehrgang

ISMS Manager

Entwickeln Sie die Fähigkeit, ein wirksames Informationssicher­heits-Management­system gemäss ISO/IEC 27001 einzuführen, zu betreiben und kontinuier­lich zu verbessern

ManagerInformationssicherheitISO/IEC 27001

Informationssicherheit als festen Bestandteil des Managements verankern

Durch die Integration von risikobasiertem Denken, Governance und operativen Kontrollen in bestehende Managementprozesse zeigt dieser Lehrgang, wie ein ISMS dauerhaft wirksam, praktikabel und belastbar bleibt.

Überblick

Worum es in diesem Lehrgang geht

Dieser Kurs bereitet Sie darauf vor, ein Informationssicherheits-Managementsystem (ISMS) im Einklang mit ISO/IEC 27001 und verwandten Standards aufzubauen, zu betreiben und kontinuierlich zu verbessern. Sie entwickeln die Fähigkeiten, Risiken zu managen, Kontrollen zu entwerfen, Interessengruppen abzustimmen und das System über das ursprüngliche Zertifizierungsprojekt hinaus effektiv zu halten.

Der Lehrgang zum Information Security Manager richtet sich an Fachpersonen, die für den Aufbau und den Betrieb eines Informationssicherheitsmanagementsystems in ihrer Organisation verantwortlich sind. Statt sich auf reine Implementierungsprojekte zu beschränken, deckt das Programm den gesamten Lebenszyklus ab, von der Kontext- und Risikoanalyse über den operativen Betrieb bis hin zu Leistungsbewertung und kontinuierlicher Verbesserung.

Zielgruppe

Für wen er gedacht ist

Der Lehrgang Information Security Manager bereitet Fachpersonen darauf vor, Informationssicherheits-Managementsysteme (ISMS) in Anlehnung an ISO 27001 zu konzipieren, einzuführen, zu betreiben und weiterzuentwickeln.

Fachpersonen, Implementierende und Berater, die Informationssicherheitsmanagementsysteme (ISMS) nach ISO/IEC 27001 aufbauen, weiterentwickeln oder verbessern

Personen mit Projekt- oder Gesamtverantwortung für den Aufbau oder die Weiterentwicklung eines Informationssicherheitsmanagementsystems

Aktuelle oder angehende Informationssicherheitsmanager, ISMS-Manager oder Systemverantwortliche, die ein bestehendes ISMS betreiben und steuern

Mitglieder von Informationssicherheits-, Risiko- oder Governance-Teams, die Informationssicherheitspraktiken aktiv gestalten, weiterentwickeln und kontinuierlich verbessern

Ergebnisse

Lernergebnisse

4 Kompetenzbereiche. Jeder wird an der Fallorganisation beurteilt, bevor das Credential ausgestellt wird, nicht an einem Multiple-Choice-Bogen.

01

Ein ISMS gestalten, das in der Praxis funktioniert

ISO/IEC 27001 in praktikable, organisationsspezifische Governance und Prozesse übersetzen

Informationssicherheit kohärent in bestehende Managementsysteme integrieren

02

Verantwortung für InfoSec-Governance übernehmen

Rollen, Verantwortlichkeiten und Entscheidungsbefugnisse für die Informationssicherheit festlegen

Informationssicherheit klar in Management- und operative Entscheidungsprozesse einordnen

03

Leistung und Verbesserung der Informationssicherheit steuern

Informationssicherheitsrisiken frühzeitig identifizieren und bewerten

Monitoring und Kontrollen definieren, die dem Management aussagekräftige Informationen liefern

04

Audits und kontinuierliche Verbesserung sicher führen

Interne und externe ISMS-Audits professionell vorbereiten und begleiten

Ergebnisse aus Audits, Vorfällen und Kennzahlen gezielt für Verbesserungen nutzen

Berufliche Positionierung

Ein anerkanntes Kompetenzprofil als Information Security Manager aufbauen, mit einer fundierten Grundlage für weiterführende Führungsrollen im Bereich Informationssicherheit in ISO/IEC-27001-basierten Organisationen

Die Verantwortung für die Einführung eines neuen ISMS oder die Koordination eines bestehenden Systems übernehmen

Als kompetenter Ansprechpartner für die Geschäftsleitung, Kunden, Auditoren und Zertifizierungsstellen auftreten

Credentials

Skalierbares Credential-Modell

Die Lehrgänge von Halderstone folgen einem Zwei-Credential-Modell, das ihren modularen Aufbau spiegelt. Beide werden ohne Ablaufdatum verliehen.

Credential für den Kern

Diploma in Management System Management

Fachbereichsübergreifendes Managementsystem-Fundament: die 19 Kernmodule

Anwendbar über jede ISO-Norm, die wir unterrichten

Anrechenbar auf jede weitere Spezialisierung derselben Rolle

Credential für den Fachbereich

Halderstone Certified Information Security Manager

Fachkompetenz in der Informationssicherheit

Übertragung allgemeiner Managementsystem-Konzepte auf die Informationssicherheit

Ausgerichtet an den Anforderungen der ISO/IEC 27001

Registrierte Credentials

Sobald das Credential für den Fachbereich vorliegt, kann ein registriertes Credential beantragt werden. Diese bestätigen nachgewiesene Berufserfahrung neben der Qualifikation und halten sie durch periodische Neubeurteilung aktuell.

Wie registrierte Credentials funktionieren →
Registrierte Credentials: Halderstone Certified Information Security Manager

Die folgenden registrierten Credentials können beantragt werden:

Registered Associate Manager in Information Security Management

Registered Professional Manager in Information Security Management

Registered Lead Manager in Information Security Management

Registered Senior Lead Manager in Information Security Management

Der Antrag setzt voraus, dass die Erfahrungsanforderungen der jeweiligen Stufe erfüllt sind.

Für Arbeitgeber

Wie sich Halderstone-Credentials in Kompetenzsignale für Rekrutierung, Rollengestaltung und Berufspraxis übersetzen, einschliesslich dessen, was jedes belegt und was nicht.

Zum Credential-Rahmenwerk →

Preise

Jederzeit mit einem einzelnen Modul beginnen · bei Fortsetzung vollständig angerechnet

Schon einmal bei uns gekauft? Anmelden, um die Module zu sehen, die Sie bereits besitzen.

Eckdaten

Lehrgangs-ID
HAT-IS-M
ISO-Norm
ISO/IEC 27001

Modularer Aufbau

Der Kern trägt in jeden Fachbereich

Die 19 Kernmodule sind in jedem Manager-Lehrgang dieselben. Wer sie hier abschliesst, wiederholt sie nie, wird nie erneut darauf beurteilt und zahlt sie nie erneut. Das macht einen zweiten Lehrgang kurz, und es ist der Grund, warum der grösste Teil dieses Lehrgangs nicht von informationssicherheit handelt.

Kernmodule

Manager-Fähigkeiten über Fachbereiche hinweg

19 Module · geteilt von jedem Manager-Lehrgang

Verliehen als Diploma in Management System Management: das Credential, das Sie behalten, gleich welchen Fachbereich Sie vertiefen.

Ein zweiter Manager-Lehrgang umfasst 3–5 Module, nicht 23

Seine Spezialisierungsmodule, ein Abschlussprojekt und eine Prüfung, wann immer Sie wollen, ohne Frist auf den Kern, den Sie hier abgeschlossen haben.

Die Manager-Lehrgänge vergleichen →

Curriculum

Wie die Module zusammengehören

Jedes Modul ist in sich abgeschlossen. Es gibt keine feste Reihenfolge und keinen Zeitplan: Nehmen Sie die Module in der Folge, die Ihre Arbeit sinnvoll macht, in dem Tempo, das Sie durchhalten. Die Gruppierung unten ist die Reihenfolge, die wir wählen würden, wenn nichts dagegen spricht.

Kern

Geteilt mit jedem Manager-Lehrgang. Einmal abgeschlossen, zählen sie für jede weitere Qualifikation derselben Rolle.

Beliebige Reihenfolge
Management-Kern
HAM-AG-MC-01EntscheidungsanalyseKomplexe Entscheidungen strukturieren, Ziele klären, Zielkonflikte bewerten und unter Unsicherheit fundiert entscheidenHAM-AG-MC-02Umsetzung & TransformationManagementsysteme wirksam umsetzen & weiterentwickeln, damit neue Prozesse, Steuerungsmassnahmen & Verbesserungen greifen
Managementsystem-Kern
HAM-AG-C-01Kontext & GeltungsbereichKontext der Organisation, Anspruchsgruppen und Geltungsbereich analysieren, um wirksame Managementsysteme zu unterstützenHAM-AG-C-02FührungsverantwortungKlare Ausrichtung durch die Politik und Führungsverantwortung im Managementsystem schaffenHAM-AG-C-03Management von RichtlinienKohärente, auditierbare Systeme aus Politiken und Richtlinien gestalten, die zur Strategie passen und über Einheiten hinweg skalierenHAM-AG-C-04Governance-DesignEntscheidungsrechte, Entscheidungsmeetings, Eskalationswege und Nachweisführung gestalten, damit Managementsysteme in der Praxis funktionierenHAM-AG-C-05Ressourcen-ManagementManagementsysteme mit ausreichendem Personal, Zeit, Budget, Infrastruktur und externer Unterstützung absichernHAM-AG-C-06Dokumentations- & WissensmanagementDokumentierte Informationen, Nachweise und Organisationswissen in Managementsystemen klar steuern und nutzbar haltenHAM-AG-C-07RisikomanagementRisiken sichtbar machen, klar strukturieren und adressieren, solange noch Handlungsraum bestehtHAM-AG-C-08Ziel- & LeistungsmanagementZiele und KPIs im Managementsystem klar definieren und wirksam steuernHAM-AG-C-09ProzessdesignNutzbare Prozesse mit klaren Grenzen, Abläufen, Übergaben, Steuerungsmassnahmen & Nachweisen gestalten, dokumentieren und aktuell haltenHAM-AG-C-10Kompetenz, Bewusstsein & KommunikationKompetenz, Bewusstsein und Kommunikation für Personen im Geltungsbereich eines Managementsystems planen und sicherstellenHAM-AG-C-11Betriebliche SteuerungOperative Steuerung mit klaren Vorgaben, Kontrollen, Aufzeichnungen & Abweichungssteuerung aufbauen und betreibenHAM-AG-C-12LieferantenmanagementLieferanten und ausgelagerte Prozesse von Anforderungen und Auswahl bis Überwachung, Änderung und Beendigung steuernHAM-AG-C-13Überwachung & MessungÜberwachungstätigkeiten und Messmethoden so gestalten und umsetzen, dass verlässliche Leistungsdaten für Bewertung und Verbesserung entstehenHAM-AG-C-14Leistungsanalyse & -bewertungErgebnisse aus Überwachung und Messung bewerten, Trends und Abweichungen einordnen und Schlussfolgerungen für Managemententscheidungen zusammenfassenHAM-AG-C-15Internes AuditInterne Audits wirksam planen, durchführen und gezielt für Governance und Verbesserung nutzenHAM-AG-C-16ManagementbewertungManagementbewertungen wirksam durchführen mit strukturierten Inputs, klaren Entscheidungen und auditgerechten NachweisenHAM-AG-C-17VerbesserungsmanagementWirksame Korrekturmassnahmen durch Grundursachenanalyse, Massnahmenplanung, Umsetzung und Wirksamkeitsüberprüfung sicherstellen

Information Security Management

Diese Module übertragen dieselbe Managementsystem-Arbeit auf ISO/IEC 27001. Die Methode ändert sich nicht, das Material schon. Was auf dem Spiel steht, welche Steuerungsmassnahmen angemessen sind und welche Verpflichtungen binden, ist normspezifisch, und die Urteile dazu sind es ebenso. Das Ziel ist ein System, das die Organisation betreibt, nicht eines, das sie für das Zertifikat pflegt.

Beliebige Reihenfolge

Das Abschlussprojekt

Praktische Anwendung der erlernten ISMS-Kompetenzen

Zeigt die Fähigkeit, eine konkrete Herausforderung des Informationssicherheitsmanagements in einem realen Szenario zu bewältigen

Auf Basis eines selbst vorgeschlagenen oder von Halderstone gestellten Falls

Die Abschlussprüfung

Bestätigt ein solides und umsetzbares Verständnis der Grundsätze des Informationssicherheitsmanagements

Prüft die Fähigkeit, ein ISMS auf Basis der Anforderungen der ISO/IEC 27001 zu gestalten, einzuführen und zu führen

Deckt alle Kern- und Spezialisierungsmodule des Programms ab

Methode

Wie Sie es lernen

Zwei Dinge trennen das Kennen einer Norm davon, ein Managementsystem danach führen zu können: was trainiert wird, und woran es trainiert wird.

Praktische Reflexe statt abgehakter Themen

Jedes Modul ist um praktische Reflexe herum gebaut statt um eine Themenliste. Ein praktischer Reflex ist das, was eine Fachperson unter Druck fragt und tut, ohne dazu aufgefordert zu werden: ob eine verantwortliche Person tatsächlich handeln kann, ob ein Risiko akzeptiert oder bloss geduldet wird, ob die verwendeten Kriterien die Entscheidungen tragen können, die sie tragen sollen, und dann den Schritt, der aus der Antwort folgt. Themen lassen sich nach einem Kurs auflisten; Reflexe zeigen sich in der nächsten Überprüfung, der nächsten Eskalation und der nächsten Unterschrift. Jeder wird im schriftlichen Modul entwickelt, am eigenen Material der Fallorganisation geübt und in bewerteten Übungen beurteilt, die bestanden sein müssen, bevor das Zertifikat ausgestellt wird.

Drei Beispiele aus den Modulen dieses Lehrgangs:

Echte Verantwortung und Eskalation

Prüfen, ob eine benannte verantwortliche Person tatsächlich über die Befugnis und die Mittel zum Handeln verfügt, die Verantwortung für Risiko, Steuerungsmassnahme und Behandlung auseinanderhalten und erkennen, wann eine Exposition als Entscheidungsantrag eskaliert werden muss statt als weiterer Statusbericht.

Verbleibende Exposition und explizite Akzeptanz

Sehen, wo eine Exposition getragen statt behandelt wird, anerkennen, dass eine Organisation eine Exposition bewusst eingehen darf, um ihre Ziele zu verfolgen, und darauf bestehen, dass eine solche Akzeptanz benannt, datiert, begründet und unterschrieben ist, statt durch Trägheit zustande zu kommen.

Risikokriterien und Akzeptanzbefugnis

Auswirkungs-, Wahrscheinlichkeits- und Akzeptanzkriterien gestalten, die zur Grösse und zum Entscheidungsbedarf der Organisation passen, mit benannter Akzeptanzbefugnis, Eskalationsschwellen und einem Überprüfungsrhythmus, und die Mängel erkennen, die ein Rahmenwerk unbrauchbar machen: Skalen, die sich über Einheiten hinweg nicht vergleichen lassen, Kriterien ohne Entscheidungsfolge und andernorts kopierte Regeln, die niemand konsequent anwendet.

An einer Organisation trainiert

Die Übungen laufen auf der Northstar Integrated Services AG, einem Zürcher Unternehmen, das Plattformen für den digitalen Betrieb und betriebliche Managed Services für Organisationen im Gesundheitswesen, im öffentlichen Sektor, in der Industrie und in der Energiewirtschaft bereitstellt.

Eine Organisation, über die Module hinweg

Northstar hat ein Managementsystem mit den Abnutzungsspuren eines echten. Die Autorität sitzt nicht immer dort, wo das Organigramm sie hinstellt. Der Gründer ist vor Jahren aus dem Verwaltungsrat ausgeschieden, und die Teams suchen bei den Entscheidungen, auf die es ankommt, noch immer sein Signal. Das Entscheidungsprotokoll, das er persönlich führte, lief während einer Wachstumsphase aus, und nichts trat an seine Stelle. Sie arbeiten diese Organisation statt eines aufgeräumten Beispiels, und die Übungen werden danach bewertet, was Sie damit gemacht haben.

Sie hat eine Zeitachse
Die Governance verändert sich mit dem Wachstum, Lieferanten durchlaufen ihren Lebenszyklus, und Module setzen sowohl in früheren als auch in späteren Fenstern an

Zwischen den Modulen wird nichts zurückgesetzt
Der Zustand, in dem Sie die Organisation zurücklassen, ist der Zustand, den das nächste Modul vorfindet

Warum das zählt

Urteilsvermögen lässt sich nicht an aufgeräumten Beispielen trainieren, und auch nicht an jede Woche einem neuen. Weil die Module dieselbe Organisation bearbeiten, wachsen sie zu einem durchgehenden Mandat zusammen statt zu einer Reihe unverbundener Kurse.

Wie wir unterrichten →

Verwandter Lehrgang

Derselbe Fachbereich, die andere Rolle

Derselbe Fachbereich wird auch für die Rolle Auditor unterrichtet. Jener Lehrgang ruht auf einem anderen Kern und trägt eigene Spezialisierungsmodule, ein eigenes Abschlussprojekt und eine eigene Prüfung, die beiden Qualifikationen werden also getrennt erworben.

Preise

Die Freigabe bekommen

Die meisten bezahlen das aus einem Weiterbildungsbudget. Diese Seite ist so geschrieben, dass Sie sie an die freigebende Stelle weiterleiten können: Was die Qualifikation abdeckt, was sie kostet und was sie in der Rolle verändert, steht darauf. Wenn dort etwas fehlt, fragen Sie uns.

Unsicher, ob es dieser ist?

Beginnen Sie mit einem einzelnen Modul und lassen Sie es später vollständig anrechnen. Wenn die Arbeit darin besteht, die Systeme anderer zu beurteilen, statt Ihr eigenes zu betreiben, ist der Auditor-Lehrgang der richtige. Schildern Sie uns die Situation, und wir sagen Ihnen ehrlich, welcher es ist.

Module ansehen →

Entscheidungshilfe

Beschreiben Sie Ihre Rolle und Ihren Kontext in einer kurzen Nachricht, und wir sagen Ihnen ehrlich, ob dieser Lehrgang der richtige ist, oder nennen Ihnen einen besser passenden.
Zu Lehrgang Information Security Manager · HAT-IS-M

Kein Konto nötig. Wir antworten persönlich, in der Regel innerhalb eines Arbeitstages. Was mit Ihrer Nachricht geschieht, steht in der Datenschutzerklärung.