{"id":4565,"date":"2023-01-24T21:00:00","date_gmt":"2023-01-24T21:00:00","guid":{"rendered":"https:\/\/cybercompare.com\/?p=4565"},"modified":"2023-09-13T09:55:38","modified_gmt":"2023-09-13T09:55:38","slug":"wesentliche-organisatorische-massnahmen-und-die-rolle-eines-isms","status":"publish","type":"post","link":"https:\/\/cybercompare.com\/de\/wesentliche-organisatorische-massnahmen-und-die-rolle-eines-isms\/","title":{"rendered":"Wesentliche organisatorische Ma\u00dfnahmen und die Rolle eines ISMS"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Unsere heutige Welt ist immer st\u00e4rker vernetzt und abh\u00e4ngig von Technologie, wodurch die Cybersicherheit f\u00fcr Unternehmen jeder Gr\u00f6\u00dfe zu einem wichtigen Thema geworden ist. Cyber-Bedrohungen gibt es in vielen Formen, von Phishing-Mails und Malware bis hin zu Datenschutzverletzungen und Ransomware-Angriffen. Alle k\u00f6nnen schwerwiegende Folgen f\u00fcr Unternehmen haben, darunter finanzielle Verluste, Rufsch\u00e4digung und rechtliche Verpflichtungen. Laut einer&nbsp;<a href=\"https:\/\/www.bitkom.org\/EN\/List-and-detailpages\/Press\/German-business-losses-more-than-220-billion-euros-per-year\" target=\"_blank\" rel=\"noreferrer noopener\">BITKOM-Studie&nbsp;<\/a>&nbsp;verursachte Cyberkriminalit\u00e4t im Jahr 2022 allein f\u00fcr deutsche Unternehmen j\u00e4hrliche Verluste in H\u00f6he von 223 Milliarden Euro. Besorgniserregend ist dabei, dass sich die Sch\u00e4den seit 2018-2019 verdoppelt haben und die entsprechenden Zahlen wahrscheinlich zu geringgesch\u00e4tzt werden, da viele Unternehmen gar nicht wissen, dass sie Opfer eines Angriffs geworden sind oder aus Sorge vor negativer Berichterstattung bewusst versuchen, Angriffe vor der \u00d6ffentlichkeit zu verbergen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr Unternehmen sollte der wichtigste Ausgangspunkt zum Schutz vor diesen Bedrohungen eine umfassende Cybersicherheitsstrategie sein. Dabei handelt es sich um einen Plan, der darlegt, wie sich eine Organisation vor Cyber-Bedrohungen sch\u00fctzen und auf Cyber-Vorf\u00e4lle reagieren wird. Eine Cybersicherheitsstrategie umfasst sowohl technische als auch nicht-technische Ma\u00dfnahmen zur Vorbeugung, Erkennung und Reaktion auf Cyberangriffe, wie z. B. technische Systeme (z. B. Firewalls, Endpunktschutz), Programme zur Schulung und Sensibilisierung der Mitarbeiter sowie Pl\u00e4ne zur Reaktion auf Vorf\u00e4lle.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein zentraler Pfeiler einer Cybersicherheitsstrategie ist ein Informationssicherheitsmanagementsystem (kurz ISMS). Dabei handelt es sich um ein Rahmenwerk aus Richtlinien, Prozessen und Verfahren, das eine Organisation zur Verwaltung und zum Schutz ihrer sensiblen Datenbest\u00e4nde einrichtet. Das Ziel eines ISMS ist es, die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit der Informationen einer Organisation zu gew\u00e4hrleisten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Die Einf\u00fchrung eines ISMS kann eine Organisation in Folgendem unterst\u00fctzen:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Definition und Verwaltung von Kontrollen zum Schutz vor Cyber-Bedrohungen und Datenschutzverletzungen<\/li>\n\n\n\n<li>Aufrechterhaltung der Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit seiner Informationsbest\u00e4nde durch standardisierte Sicherheitsprozesse<\/li>\n\n\n\n<li>Einhaltung von Vorschriften und Compliance-Anforderungen<\/li>\n\n\n\n<li>seine Risikomanagementprozesse zu verbessern<\/li>\n\n\n\n<li>den Grundstein f\u00fcr Zertifizierungen zu legen und damit seinen Ruf und das Vertrauen seiner Kunden zu st\u00e4rken<\/li>\n\n\n\n<li>die Kosten f\u00fcr die Cybersicherheit zu senken, indem sie eine Reihe standardisierter Verfahren und Kontrollen einf\u00fchrt und so doppelte Anstrengungen und verschwendete Ressourcen vermeidet<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Zu diesem Zweck umfasst ein ISMS in der Regel die folgenden Elemente:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Richtlinien: Dies sind \u00fcbergeordnete Aussagen zu den Zielen der Organisation in Bezug auf die Informationssicherheit.<\/li>\n\n\n\n<li>Prozesse: Dies sind die spezifischen Schritte, die die Organisation unternimmt, um ihre Informationssicherheitspolitik umzusetzen. Dazu k\u00f6nnen Verfahren f\u00fcr den Umgang mit sensiblen Informationen, Zugangskontrollen, die Reaktion auf Zwischenf\u00e4lle und mehr geh\u00f6ren.<\/li>\n\n\n\n<li>Prozeduren: Dies sind die detaillierten Anweisungen f\u00fcr die Durchf\u00fchrung bestimmter Aufgaben im Zusammenhang mit den Informationssicherheitsprozessen der Organisation.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ein ISMS basiert in der Regel auf einer Norm oder einem Rahmenwerk, wie z. B. der ISO 27001. Diese Norm enth\u00e4lt eine Reihe von Best Practices und Richtlinien f\u00fcr die Implementierung und Pflege eines ISMS.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Informationssicherheitsmanagementsystem (ISMS) kann f\u00fcr Organisationen jeder Gr\u00f6\u00dfe von Vorteil sein. Die spezifischen Elemente des ISMS k\u00f6nnen jedoch je nach Gr\u00f6\u00dfe und Komplexit\u00e4t der Organisation variieren. F\u00fcr ein kleines Unternehmen kann zum Beispiel ein relativ einfaches ISMS mit nur wenigen Richtlinien und Verfahren sinnvoll sein, w\u00e4hrend ein gro\u00dfes Unternehmen ein umfangreicheres ISMS mit vielen detaillierten Prozessen und Verfahren ben\u00f6tigt, welches z. B. auch in der Lage ist, komplexe Organisationsformen entsprechend abzubilden und so ein Ma\u00dfnahmenmanagement auf allen Ebenen zul\u00e4sst.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Ganz konkret sind zwei organisatorische Ma\u00dfnahmen, die jedem Unternehmen zu empfehlen sind, eine Sensibilisierung der Mitarbeiter und ein Krisenplan:<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aus organisatorischer Sicht ist eine der wichtigsten Ma\u00dfnahmen die Schulung und Sensibilisierung der Mitarbeiter. Die meisten Cyberangriffe beruhen darauf, Menschen zu Handlungen zu verleiten, die das Unternehmen einem Risiko aussetzen, z. B. das Klicken auf einen b\u00f6sartigen Link in einer Phishing-Mail oder die Weitergabe vertraulicher Informationen. Indem sie ihre Mitarbeiter \u00fcber die Arten von Bedrohungen aufkl\u00e4ren, denen sie begegnen k\u00f6nnen, und dar\u00fcber, wie sie diese erkennen und vermeiden k\u00f6nnen, k\u00f6nnen Unternehmen ihr Risiko, Opfer eines Cyberangriffs zu werden, erheblich verringern. F\u00fcr den Aufbau einer Organisation mit hohem Sicherheitsbewusstsein ist die Sensibilisierung der Mitarbeiter unabdingbar, da allein 15 % aller sicherheitsrelevanten Vorf\u00e4lle auf Phishing-E-Mails zur\u00fcckgef\u00fchrt werden k\u00f6nnen (Verizon 2020 Data Breach Investigations Report). Diese Sensibilisierung geschieht in der Regel durch Awareness-Trainings und Simulationen von Phishing-Mails zur Erfolgskontrolle der Ma\u00dfnahme (siehe auch&nbsp;<a href=\"https:\/\/cybercompare.com\/wie-security-awareness-ihr-unternehmen-schuetzt\" target=\"_blank\" rel=\"noreferrer noopener\">CyberCompare Artikel zu \u201eWie Security Awareness Ihr Unternehmen sch\u00fctzt\u201c<\/a>).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Unternehmen sollten \u00fcber aktuelle und individuelle Pl\u00e4ne zur Bew\u00e4ltigung relevanter Krisen- und Notfallszenarien verf\u00fcgen. Im Kontext der Cybersecurity ist die Erstellung eines CIRP \u2013 CyberIncidentResponsePlan, das geeignete Mittel. Dieser kann zum einen Verfahren zur Identifizierung des Angriffs, zur Schadensbegrenzung und zur Wiederherstellung der betroffenen Systeme und Daten enthalten. Andererseits werden darin alle notwendigen Schritte beschrieben, die im Rahmen \u00d6ffentlichkeitsarbeit anfallen, wie z. B. die Information von Kunden und Lieferanten oder der Umgang mit der Presse. Am besten ist es, wenn der Plan allen relevanten Stakeholdern bekannt ist, sicher aufbewahrt und regelm\u00e4\u00dfig verprobt wird.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aus technischer Sicht ist der Einsatz von robusten und modernen Sicherheitstechnologien unabdingbar. Wie beim ISMS gibt es auch hier kein Patentrezept f\u00fcr eine Standardl\u00f6sung, da die Kombination von Cybersicherheitstechnologien von den spezifischen Bed\u00fcrfnissen und Risiken der jeweiligen Organisation abh\u00e4ngt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Dennoch gibt es einige allgemeine Grunds\u00e4tze, die Organisationen dabei helfen k\u00f6nnen, die richtigen Technologien f\u00fcr ihre Bed\u00fcrfnisse auszuw\u00e4hlen:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Ber\u00fccksichtigen Sie die Arten von Bedrohungen, mit denen das Unternehmen am ehesten konfrontiert wird: Verschiedene Technologien sind f\u00fcr den Schutz vor unterschiedlichen Arten von Bedrohungen konzipiert. Ein EDR-System (Endpoint Detection &amp; Response) sch\u00fctzt beispielsweise Endger\u00e4te wie Notebooks, Server und Smartphones, wohingegen sich eine Firewall auf die Identifizierung und Verhinderung unbefugter Netzwerkzugriffe konzentriert.<\/li>\n\n\n\n<li>Der Aufwand f\u00fcr das Technologiemanagement sollte zu Ihrem Unternehmen passen: Cybersecurity-Technologien, die schwierig zu bedienen sind oder einen hohen Wartungsaufwand erfordern, k\u00f6nnen eine Belastung f\u00fcr das Unternehmen darstellen und werden m\u00f6glicherweise nicht effektiv genutzt. Daher ist es wichtig wichtig, Technologien auszuw\u00e4hlen, die zum Betriebsmodell Ihres Unternehmens passen oder diese gemeinsam mit einem Partner zu betreiben.<\/li>\n\n\n\n<li>Ber\u00fccksichtigen Sie das Budget der Organisation: Ein Cybersecurity Technologie-Stack kann schnell teuer werden, daher ist es wichtig, bei der Auswahl der Technologien das Budget der Organisation zu ber\u00fccksichtigen. Es kann notwendig sein, Kompromisse zwischen verschiedenen Technologien zu schlie\u00dfen, um das Budget nicht zu \u00fcberreizen.<\/li>\n\n\n\n<li>Verlassen Sie sich nicht auf eine einzige Technologie: Keine einzelne Technologie kann einen vollst\u00e4ndigen Schutz gegen alle Cyber-Bedrohungen bieten. Es ist wichtig, eine Kombination von Technologien zu verwenden, um den bestm\u00f6glichen Schutz zu gew\u00e4hrleisten.<\/li>\n\n\n\n<li>\u00dcberpr\u00fcfen und aktualisieren Sie regelm\u00e4\u00dfig den Technologie-Stack Ihres Unternehmens: Cyber-Bedrohungen entwickeln sich st\u00e4ndig weiter. Daher ist es wichtig, den Technologie-Stack des Unternehmens regelm\u00e4\u00dfig zu \u00fcberpr\u00fcfen und zu aktualisieren, um sicherzustellen, dass er immer noch einen wirksamen Schutz vor aktuellen Bedrohungen bietet.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Zusammenfassend l\u00e4sst sich sagen, dass eine gute Kombination von Cybersicherheitstechnologien auf die spezifischen Bed\u00fcrfnisse und Risiken des Unternehmens zugeschnitten ist, einfach zu verwenden und zu verwalten ist, in das Budget des Unternehmens passt und regelm\u00e4\u00dfig \u00fcberpr\u00fcft und aktualisiert wird, um mit den sich entwickelnden Bedrohungen Schritt zu halten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Insgesamt ist der Aufbau bzw. die Aufrechterhaltung der Cybersicherheit ein fortlaufender Prozess, der eine kontinuierliche \u00dcberwachung und Aktualisierung erfordert, um mit den sich entwickelnden Bedrohungen Schritt zu halten. Durch einen proaktiven Ansatz und die Umsetzung einer Reihe von Ma\u00dfnahmen k\u00f6nnen Unternehmen ihr Risiko, Opfer eines Cyberangriffs zu werden, erheblich verringern und sich vor den m\u00f6glichen Folgen sch\u00fctzen. Genau dabei helfen wir als CyberCompare unseren Kunden. Als Trusted Advisor f\u00fchren wir Cybersecurity-Diagnosen durch, um den Cybersecurity Reifegrad des Unternehmens zu ermitteln. Dar\u00fcber hinaus unterst\u00fctzen wir oder \u00fcbernehmen sogar komplette Sourcing-Projekte zu Cybersecurity-Themen, um unseren Kunden beim Aufbau einer modernen und robusten Cybersecurity-Organisation bestm\u00f6glich zu helfen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00dcbrigens: Der Artikel spiegelt unseren aktuellen Wissensstand wider \u2013 aber auch wir lernen jeden Tag dazu. Fehlen aus Ihrer Sicht wesentliche Aspekte, oder haben Sie eine andere Perspektive auf das Thema? Gerne diskutieren wir mit Ihnen und weiteren Experten in Ihrem Hause die gegenw\u00e4rtigen Entwicklungen vertiefend und freuen uns \u00fcber Ihr Feedback sowie Anfragen zu einem Austausch.<br><br>Und zuletzt noch: Nennungen (oder die fehlende Nennung) von Anbietern stellt keine Empfehlung seitens CyberCompare dar. Empfehlungen sind immer abh\u00e4ngig von der kundenindividuellen Situation.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Unsere heutige Welt ist immer st\u00e4rker vernetzt und abh\u00e4ngig von Technologie, wodurch die Cybersicherheit f\u00fcr [&hellip;]<\/p>\n","protected":false},"author":24,"featured_media":4566,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[18],"tags":[],"class_list":["post-4565","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-article-de"],"_links":{"self":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/4565","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/users\/24"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/comments?post=4565"}],"version-history":[{"count":1,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/4565\/revisions"}],"predecessor-version":[{"id":4569,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/4565\/revisions\/4569"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/media\/4566"}],"wp:attachment":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/media?parent=4565"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/categories?post=4565"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/tags?post=4565"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}