DIN SPEC 27076
Die meisten Sicherheitsstandards sind für Organisationen gemacht, die eine IT-Abteilung haben. Für den Handwerksbetrieb mit zwölf Beschäftigten, die Arztpraxis oder das Ingenieurbüro ist ein Managementsystem nach ISO 27001 keine ernsthafte Option. Für genau diese Lücke gibt es die DIN SPEC 27076 – bekannter unter dem Namen des Verfahrens, das sie beschreibt: den CyberRisikoCheck.
Was die DIN SPEC 27076 beschreibt
Sie ist keine Norm, die ein Unternehmen umsetzt, sondern eine Spezifikation für eine Beratungsleistung. Sie legt fest, wie ein Dienstleister den Stand der Informationssicherheit in einem kleinen Unternehmen strukturiert erhebt, bewertet und dokumentiert.
Der Zuschnitt ist bewusst eng: gedacht für Unternehmen bis etwa fünfzig Beschäftigte ohne eigene IT-Sicherheitsfachkraft. Die Fragen sind so formuliert, dass Geschäftsführung und Verwaltung sie beantworten können, ohne Fachbegriffe nachzuschlagen.
Abgedeckt werden die Themenfelder, in denen kleine Unternehmen tatsächlich verwundbar sind: Organisation und Sensibilisierung, Identitäts- und Berechtigungsverwaltung, Datensicherung, Patch- und Systemverwaltung, Schutz vor Schadprogrammen sowie das Verhalten im Vorfall.
Wie der Check abläuft
Ein moderiertes Gespräch, in der Regel an einem Tag. Der Dienstleister arbeitet den Fragenkatalog mit den Verantwortlichen durch – keine technische Prüfung, keine Werkzeuge im Netz, sondern eine strukturierte Erhebung des Ist-Zustands.
Eine Auswertung, die jedem Themenfeld einen Erfüllungsgrad zuordnet und daraus ein Gesamtbild ergibt.
Ein Ergebnisbericht mit priorisierten Handlungsempfehlungen. Die Priorisierung ist der eigentliche Wert: Sie sagt, was zuerst zu tun ist – und zwar nach Wirkung, nicht nach Aufwand.
Der Bericht ist so aufgebaut, dass er sich auch für die Beantragung von Fördermitteln und gegenüber Auftraggebern verwenden lässt, die einen Nachweis verlangen.
Was er leistet – und was nicht
Er leistet eine belastbare Standortbestimmung in kurzer Zeit, einen priorisierten Maßnahmenplan und eine Dokumentation, die vorzeigbar ist. Für viele kleine Unternehmen ist er der erste Anlass, überhaupt aufzuschreiben, welche Systeme sie einsetzen.
Er leistet nicht: eine Zertifizierung. Es gibt kein Zertifikat und kein Siegel. Wer einen Nachweis für eine Ausschreibung braucht, kommt damit meist nicht durch – dafür führt der Weg über ISO 27001 oder VdS 10000.
Er ersetzt auch keine technische Prüfung. Ob Ihre Website angreifbar ist, sagt Ihnen ein Pentest, nicht ein Gespräch.
Wo er sinnvoll steht
Als erster Schritt, wenn bisher nichts systematisch erfasst wurde. Der Check kostet einen Bruchteil eines Managementsystemprojekts und beantwortet die Frage, ob ein solches überhaupt nötig ist.
Als Vorstufe zur Zertifizierung. Die Ergebnisse lassen sich unmittelbar in den Aufbau eines Managementsystems überführen – siehe ISMS aufbauen. Wer weiß, wo er steht, wählt den Geltungsbereich besser.
Als Reaktion auf Kundenanforderungen. Immer häufiger verlangen größere Auftraggeber von ihren Lieferanten einen Nachweis über den Stand der Informationssicherheit – siehe Lieferantenaudit. Wenn keine Zertifizierung verlangt wird, genügt der Bericht häufig.
Als Vorbereitung auf NIS-2. Kleine Zulieferer sind von der Richtlinie meist nicht unmittelbar erfasst, bekommen die Anforderungen aber über ihre Kunden weitergereicht – siehe NIS-2.
Der Zusammenhang mit dem Datenschutz
Die Themenfelder überschneiden sich erheblich mit dem, was Art. 32 DSGVO an technischen und organisatorischen Maßnahmen verlangt. Wer den Check durchgeführt hat, kann große Teile der TOM-Dokumentation daraus ableiten – und umgekehrt.
Das ist der praktische Grund, warum wir beide Themen zusammen betrachten: Zweimal dieselben Fragen zu beantworten, ist Arbeit, die niemand braucht.
Kontakt
Sie wollen wissen, wo Ihr Betrieb steht, ohne ein Managementsystemprojekt zu starten? Genau dafür ist der Check gemacht.
- Telefon: +49 6188 99 04 36
- E-Mail: office@dsb-datenschutz.de
- Kontaktformular: Anfrage senden
- Zur Informationssicherheit