ISO/IEC 27001 Bilgi güvenliği

Günümüzde bilgi güvenliği, her türlü kuruluş için hayati önem taşımaktadır. Müşterilerin, iş ortaklarının ve kamunun güveni söz konusu olduğunda, bilgilerin gizliliği, bütünlüğü ve kullanılabilirliği stratejik başarı faktörleri haline gelmektedir.

Zusammenfassung

ISO/IEC 27001:2013 ist der weltweit angewendete Standard für die Zertifizierung eines Informationssicherheitsmanagementsystems. Dieses hat zum Ziel, die Informationen basierend auf einer Analyse der Geschäftsrisiken bezüglich Vertraulichkeit, Integrität und Verfügbarkeit zu schützen.

ISO/IEC 27001:2013 ist gleich strukturiert wie die ISO 9001:2015, beinhaltet aber nicht die Geschäftsprozesse, sondern die Massnahmen zur Sicherstellung der Informationssicherheit. Ein ISO 9001:2015 kompatibles Managementsystem ist zwar nicht Voraussetzung, aber die ideale Basis. Fehlt es, müssen noch die Prozesse beschrieben werden, in die die Massnahmen eingebettet werden.

Entwicklung

Geschichte

Der Vorgänger der ISO/IEC 27001:2013 ist ISO/IEC 27001:2005, die fast unverändert von dem britischen Standard BS 7799-2 übernommen wurde. Bereits 1993 hat das Department of Trade and Industry (DTI) in UK eine Sammlung von Best Practices in der Informationssicherheit  - den Code of Practice - herausgegeben, der 1995 zum British Standard BS 7799-1 wurde. Er gewann im angelsächsischen Raum sehr schnell an Popularität und der Wunsch nach der Möglichkeit einer Zertifizierung wuchs. Um dem zu entsprechen wurde mit dem BS 7799-2 ein Anforderungskatalog erstellt, nach dem sich eine Organisation zertifizieren lassen konnte. Zwar erfuhren beide Standards international eine sehr hohe Anerkennung, doch blieben sie mehrheitlich Insidern vorbehalten, bis im Jahre 2000 zunächst der BS 7799-1 zur ISO 17799 wurde und 5 Jahre später der BS 7799-2 zur ISO/IEC 27001. Es war geplant, eine ganze Normenfamilie zur Informationssicherheit aufzubauen. Zunächst wurde 2007 die ISO 17799 in ISO/IEC 27002 umbenannt.

Weitere Normen sind bereits veröffentlicht oder werden folgen:

  • ISO/IEC 27002 IT-Sicherheitsverfahren
  • ISO/IEC 27003 Leitfaden zur Implementierung
  • ISO/IEC 27004 Information Security Management Metrics and Measurements (zur Zeit in der Entwicklung)
  • ISO/IEC 27005  ISMS Risikomanagement
  • ISO/IEC 27006 Anforderungen an  Zertifizierungsstellen
  • ISO/IEC 27011 Guidelines for telecommunications organizations
  • ISO/IEC 27017 Verfahren für Cloud Services
  • ISO/IEC 27018 Persönlichkeitsschutz in öffentlichen Clouds
  • ISO/IEC 27701 Datenschutz
  • ISO/IEC 27799 Guidelines for health informatics

und viele weitere Leitfäden (Guidelines) für branchenspezifische Anwendung und spezifische Themen eines Informationssicherheits-Managementsystems (ISMS).Eine Liste der Normen finden Sie auf den Seiten der ISO.

Bu konuda daha fazla bilgi edinmek ister misiniz?