Managementsysteme sind Balance-Systeme - Diskussion relevanter Kennzahlen eines ISMS gemäß ISO/IEC 27001: 2005
نویسنده
چکیده
Die ISO27001:2005 als Informationssicherheitsmanagementsystem (ISMS) etabliert sich zunehmend als der Sicherheitsstandard in Unternehmen. Die Grundidee des ISMS basiert auf einem Management der Informationssicherheit welches ausgerichtet ist auf dem Management der Unternehmensrisiken und einen direkten Bezug zum Firmenumsatz herstellt. Bis September 2009 wurden weltweit mehr als 5822 1 zertifizierte Unternehmen registriert. Zu berücksichtigen bleibt aber, dass diese Zertifizierung nichts über Güte und Performance eines ISMS2 aussagt. Zur kontinuierlichen Verbesserung des ISMS kann der Plan-Do-CheckAct-Zyklus (PDCA-Zyklus) und für vorbeugenden und korrigierenden Maßnahmen die Norm selbst herangezogen werden; es sind aber keine Messmethoden3 vorhanden, mit denen Aussagen über die Abschätzung der Güte eines ISMS getroffen werden können. In diesem Artikel wird eine Methode zur Messung der Qualität (Performance) eines ISMS vorgeschlagen und der Zielkonflikt zwischen Effektivität und Effizienz diskutiert. In den folgenden Abschnitten dieses Beitrages wird behandelt: die relevante Literatur, die zu beantwortende Forschungsfrage, die Systemgrenzen, die Effektivität und Effizienz als Regelgrößen, die Balance-Matrix sowie der Zielkonflikt zwischen Effektivität und Effizienz. Der Beitrag endet sodann mit
منابع مشابه
Über die Anwendung von Sicherheitsmanagement Systemen, Policies und Spieltheorie zur Unternehmensabsicherung
Mit der massiven Verbreitung der Informationstechnologie in den Unternehmen und in privaten Haushalten Mitte der 90-er Jahre, begann alsbald die Diskussion um deren Absicherung mittels IT/Inf.-Sicherheitskonzepten. Inzwischen haben sich im Bereich der Unternehmensabsicherung (Enterprise Security) weltweit Management Systeme, gemäß dem Deming Zyklus – gegenüber den anfänglich verwendeten Policie...
متن کاملISMS-CORAS: A Structured Method for Establishing an ISO 27001 Compliant Information Security Management System
Established standards on security and risk management provide guidelines and advice to organizations and other stakeholders on how to fulfill their security needs. However, realizing and ensuring compliance with such standards may be challenging. This is partly because the descriptions are very generic and have to be refined and interpreted by security experts, and partly because they lack tech...
متن کاملGoverning Information Security in Conjunction with COBIT and ISO 27001
In this paper, after giving a brief definition of Information Security Management Systems (ISMS), ISO 27001, IT governance and COBIT, pros and cons of implementing only COBIT, implementing only IS
متن کاملRefinement of Strategy and Technology Domains STOPE View on ISO 27001
It is imperative for organizations to use Information Security Management System (ISMS) to effectively manage their information assets. ISMS starts with a set of policies that dictate the usage of computer resources. It starts with the “21 essential security controls” of ISO 27001, which give the basic standard requirements of information security management. Our research is concerned with the ...
متن کاملGetting the Full Benefits of the ISO 27001 to Develop an ISMS based on Organisations’ InfoSec Culture
The ISO/IEC 27001 is an important and the most leading international information security management standard in the information security (InfoSec) world. The benefits of implementing the ISO 27001 are to provide market assurance and IT governance, based on customer demands and legal requirements. Although the ISO 27001 is a generic standard for all types of organisations and countries, there a...
متن کامل