---
title: "Wissen zur Informationssicherheit: ISMS und Standards"
description: "Wissen zur Informationssicherheit: welcher Standard zu welchem Unternehmen passt, wie ein ISMS entsteht und woran Zertifizierungsprojekte scheitern."
canonical: "https://www.dsb-datenschutz.de/informationssicherheit/wissen/"
---

# Wissen zur Informationssicherheit

Informationssicherheit beginnt fast nie bei der Technik. Sie beginnt bei der Frage, welche Informationen ein Unternehmen überhaupt hat, was ihr Ausfall kosten würde und wer dafür geradesteht. Erst danach wird über Maßnahmen entschieden. Dieses **Wissen zur Informationssicherheit** folgt derselben Reihenfolge.

## Welcher Standard passt?

Vier Regelwerke stehen zur Auswahl, und die Wahl fällt seltener nach fachlichen als nach äußeren Gründen: Ein Kunde verlangt einen Nachweis, eine Ausschreibung setzt ihn voraus, eine Richtlinie erfasst die Branche.

| Standard | Passt, wenn |
|---|---|
| [ISO 27001](https://www.dsb-datenschutz.de/frameworks/iso-27001/) | ein international anerkanntes Zertifikat verlangt wird |
| [VdS 10000](https://www.dsb-datenschutz.de/frameworks/vds-10000/) | ein schlankerer Einstieg für den Mittelstand gesucht ist |
| [TISAX](https://www.dsb-datenschutz.de/frameworks/tisax/) | Sie in der Automobilbranche zuliefern |
| [NIS-2](https://www.dsb-datenschutz.de/frameworks/nis-2/) | Ihr Sektor von der Richtlinie erfasst ist – dann ist es keine Wahl |

Für den Finanzsektor kommt [DORA](https://www.dsb-datenschutz.de/frameworks/dora/) hinzu. Ein Vergleich der drei Managementsystem-Standards mit Blick auf Aufwand und Nachweiskraft steht unter [ISMS-Beratung](https://www.dsb-datenschutz.de/informationssicherheit/isms-beratung/).

Die Kostenfrage lässt sich getrennt betrachten: [ISO 27001](https://www.dsb-datenschutz.de/informationssicherheit/kosten-iso-27001/), [VdS 10000](https://www.dsb-datenschutz.de/informationssicherheit/kosten-vds-10000/) und [TISAX](https://www.dsb-datenschutz.de/informationssicherheit/kosten-vorbereitung-auf-tisax/) unterscheiden sich dabei erheblich.

## Wie ein ISMS entsteht

Ein Managementsystem ist kein Ordner, sondern ein Kreislauf: festlegen, umsetzen, prüfen, verbessern. Der Aufbau ist unter [Informationssicherheitsmanagementsystem](https://www.dsb-datenschutz.de/informationssicherheit/isms/) beschrieben.

Das Herzstück ist die Risikobetrachtung. Sie entscheidet, welche Maßnahmen nötig sind – und ebenso, welche man begründet unterlassen darf. Ohne sie wird jeder Maßnahmenkatalog zur Wunschliste. Wie Risiken erfasst, bewertet und behandelt werden, steht unter [Risikomanagement im ISMS](https://www.dsb-datenschutz.de/informationssicherheit/wissen-risikoanalyse/).

Getragen wird das System von einer Rolle, die es besetzen muss. Der [externe Informationssicherheitsbeauftragte](https://www.dsb-datenschutz.de/informationssicherheit/externer-isb/) übernimmt sie **ab 257 € im Monat**; die Leistungsumfänge stehen unter [Kosten](https://www.dsb-datenschutz.de/informationssicherheit/kosten/).

## Woran Projekte scheitern

Nach unserer Erfahrung liegt es fast nie an fehlender Technik.

**Die Leitung delegiert vollständig.** Ein ISMS, das allein in der IT hängt, erreicht die Bereiche nicht, in denen die Informationen tatsächlich entstehen – Vertrieb, Personal, Einkauf.

**Der Geltungsbereich wird zu groß gewählt.** Wer im ersten Anlauf das ganze Unternehmen erfasst, verliert sich in Dokumentation. Ein enger, sauber begründeter Geltungsbereich ist zertifizierbar; ein zu weiter ist es oft nicht.

**Die Wirksamkeit wird nicht gemessen.** Maßnahmen werden beschlossen und dann nicht überprüft. Beim ersten Audit fehlen genau die Nachweise, die zeigen sollen, dass das System läuft.

**Der Notfall ist nicht geprobt.** Ein Notfallhandbuch, das niemand gelesen hat, hilft im Ernstfall nicht. Wie ein tragfähiges Notfallmanagement aufgebaut wird, steht unter [Business Continuity Management](https://www.dsb-datenschutz.de/bcm/) – von der [Business-Impact-Analyse](https://www.dsb-datenschutz.de/bcm/business-impact-analyse/) über das [Notfallhandbuch](https://www.dsb-datenschutz.de/bcm/notfallhandbuch/) bis zu den [Notfallübungen](https://www.dsb-datenschutz.de/bcm/notfalluebungen/).

## Der Mensch und die Angriffsfläche

Die beiden am schnellsten wirksamen Maßnahmen sind zugleich die unspektakulärsten.

**Sehen, was von außen sichtbar ist.** Ein [Website-Pentest](https://www.dsb-datenschutz.de/informationssicherheit/website-pentest/) sucht Schwachstellen unter realistischen Bedingungen; die [Schwachstellenanalyse](https://www.dsb-datenschutz.de/informationssicherheit/website-schwachstellenanalyse/) prüft wiederkehrend und priorisiert die Befunde.

**Die Belegschaft vorbereiten.** Der überwiegende Teil erfolgreicher Angriffe beginnt mit einer E-Mail. Eine [Phishing-Simulation](https://www.dsb-datenschutz.de/informationssicherheit/phishing-kampagne/) zeigt ohne Schuldzuweisung, wo die Organisation steht; vertieft wird das mit [Phishing-Awareness](https://www.dsb-datenschutz.de/software/e-learning-phishing-awareness/) und [Security Awareness](https://www.dsb-datenschutz.de/software/e-learning-security-awareness/).

Geführt wird das Ganze in der [ISMS-Software](https://www.dsb-datenschutz.de/software/isms/), in der Normenkatalog, Risiken, Maßnahmen und Nachweise zusammenlaufen.

## Beiträge zur Informationssicherheit

- [ISMS aufbauen](https://www.dsb-datenschutz.de/informationssicherheit/aufbau-isms/) – sieben Schritte von der Bestandsaufnahme bis zum Audit
- [Risikomanagement im ISMS](https://www.dsb-datenschutz.de/informationssicherheit/wissen-risikoanalyse/) – Risiken erkennen, bewerten und behandeln
- [Datenklassifizierung](https://www.dsb-datenschutz.de/informationssicherheit/wissen-daten-klassifizierung/) – Schutzbedarf feststellen und Umgangsregeln daran knüpfen
- [Richtlinie für Mitarbeitende](https://www.dsb-datenschutz.de/informationssicherheit/wissen-mitarbeiter-richtlinie/) – kurz genug, um gelesen zu werden
- [Lieferantenaudit](https://www.dsb-datenschutz.de/informationssicherheit/wissen-lieferanten-audit/) – Dienstleister nach Kritikalität prüfen
- [BSI C5](https://www.dsb-datenschutz.de/informationssicherheit/wissen-was-ist-bsi-c5/) – der Nachweis für Cloudanbieter und was Kunden daraus lesen
- [DIN SPEC 27076](https://www.dsb-datenschutz.de/informationssicherheit/wissen-was-ist-din-spec-27076/) – der CyberRisikoCheck für kleine Betriebe
- [Cyberversicherung](https://www.dsb-datenschutz.de/informationssicherheit/wissen-cyberversicherungen/) – was sie deckt und welche Obliegenheiten sie verlangt
- [Personelle Sicherheit](https://www.dsb-datenschutz.de/informationssicherheit/wissen-personalmanagement/) – vor, während und nach dem Beschäftigungsverhältnis
- [Physische Sicherheit](https://www.dsb-datenschutz.de/informationssicherheit/wissen-physische-sicherheit/) – Zonen, Zutritt, Serverraum und Entsorgung
- [Cloud-Sicherheit](https://www.dsb-datenschutz.de/informationssicherheit/wissen-cloud-sicherheit/) – wo die Verantwortung des Anbieters endet
- [Website-Sicherheit prüfen](https://www.dsb-datenschutz.de/informationssicherheit/wissen-website-sicherheit-pruefen/) – acht Prüfungen, die Sie selbst durchgehen können
- [Schwachstellenscan oder Pentest](https://www.dsb-datenschutz.de/informationssicherheit/wissen-vulnerability-scan-pentest/) – was wann das Richtige ist
- [ISO 27701](https://www.dsb-datenschutz.de/informationssicherheit/wissen-iso-27701/) – Datenschutz als Erweiterung des Managementsystems
- [SOC 2](https://www.dsb-datenschutz.de/informationssicherheit/wissen-was-ist-soc-2/) – der Prüfbericht, den US-Kunden verlangen
- [NIS-2 und die Geschäftsleitung](https://www.dsb-datenschutz.de/informationssicherheit/wissen-nis2-geschaeftsfuehrerhaftung/) – billigen, überwachen, sich schulen lassen
- [Fakeshops erkennen](https://www.dsb-datenschutz.de/informationssicherheit/wissen-fakeshops/) – ein Awareness-Thema für alle, die bestellen dürfen

## Wissen in den anderen Bereichen

- [Datenschutz](https://www.dsb-datenschutz.de/datenschutz/wissen/)
- [Externer Datenschutzbeauftragter](https://www.dsb-datenschutz.de/externer-datenschutzbeauftragter/wissen/)
- [Hinweisgeberschutz](https://www.dsb-datenschutz.de/hinweisgeberschutz/wissen/)
- [KI-Compliance](https://www.dsb-datenschutz.de/ki-compliance/wissen/)
- [Web-Compliance](https://www.dsb-datenschutz.de/web-compliance/wissen/)
- [Software](https://www.dsb-datenschutz.de/software/wissen/)

## Kontakt

Sie wissen nicht, welcher Standard für Sie infrage kommt? Diese Frage klärt sich meist im ersten Gespräch – kostenlos und unverbindlich.

- Telefon: [+49 6188 99 04 36](tel:+496188990436)
- E-Mail: [office@dsb-datenschutz.de](mailto:office@dsb-datenschutz.de)
- Kontaktformular: [Anfrage senden](https://www.dsb-datenschutz.de/kontakt/#schreiben-sie-uns)
- [Zur Informationssicherheit](https://www.dsb-datenschutz.de/informationssicherheit/)
