ISO/IEC 27001 ist die Norm, auf die sich der größte Teil der Regelwerksarbeit in der Informationssicherheit bezieht. Wer eine Stelle als ISMS-Manager, Auditor oder Informationssicherheitsbeauftragter anstrebt, sollte nicht nur wissen, was in der Norm steht, sondern wie eine Zertifizierung tatsächlich abläuft – denn das ist die Arbeit, für die eingestellt wird.
Was die Norm verlangt
Die Norm beschreibt ein Managementsystem für Informationssicherheit. Ihr Hauptteil enthält die Anforderungen: Kontext der Organisation und interessierte Parteien, Führung und Leitlinie, Planung mit Risikobeurteilung und Risikobehandlung, Unterstützung mit Ressourcen und Kompetenz, Betrieb, Bewertung der Leistung mit internen Audits und Managementbewertung, und Verbesserung.
Im Anhang stehen Maßnahmen, aus denen die Organisation begründet auswählt. Die Fassung von 2022 hat diesen Anhang neu geordnet: Die Maßnahmen sind seither in vier Themenfelder gegliedert – organisatorisch, personenbezogen, physisch und technologisch – statt in die frühere Kapitelstruktur. Das Ergebnis dieser Auswahl ist die Erklärung zur Anwendbarkeit, in der für jede Maßnahme steht, ob sie angewandt wird und warum beziehungsweise warum nicht. Dieses Dokument ist in jedem Audit das erste, nach dem gefragt wird.
Ein Punkt, der in Bewerbungsgesprächen gern geprüft wird: Zertifiziert wird nicht das Unternehmen, sondern ein festgelegter Geltungsbereich. Er kann eine Gesellschaft umfassen, einen Standort, ein Rechenzentrum oder eine bestimmte Dienstleistung. Wer eine Zertifizierung als Referenz nennt, sollte den Geltungsbereich kennen.
Der Ablauf einer Erstzertifizierung
Zertifiziert wird durch eine unabhängige Zertifizierungsstelle, die ihrerseits akkreditiert ist – in Deutschland durch die nationale Akkreditierungsstelle. Der Ablauf ist genormt und in allen Häusern ähnlich:
Vorbereitung. Geltungsbereich festlegen, Leitlinie und Rollen beschließen, Informationswerte erfassen, Risiken beurteilen und behandeln, Maßnahmen umsetzen, Nachweise erzeugen. Das ist der Teil, der Monate bis Jahre dauert und für den die meisten ISMS-Stellen ausgeschrieben werden.
Stufe-1-Audit. Die Zertifizierungsstelle prüft, ob das Managementsystem grundsätzlich steht: Dokumente, Geltungsbereich, Risikoverfahren, Reife. Ergebnis ist in der Regel eine Liste von Punkten, die vor der zweiten Stufe zu erledigen sind.
Stufe-2-Audit. Die eigentliche Prüfung vor Ort und in den Systemen: Werden die Verfahren gelebt, gibt es Nachweise, sind Maßnahmen wirksam. Feststellungen werden nach Schwere eingeordnet; schwerwiegende müssen vor der Zertifikatserteilung abgestellt werden, geringfügige mit einem Maßnahmenplan.
Zertifikat. Es gilt drei Jahre.
Der Dreijahreszyklus
Danach beginnt der Rhythmus, der die eigentliche Daueraufgabe einer ISMS-Stelle ausmacht:
- Überwachungsaudits in den beiden Jahren nach der Zertifizierung, mit kleinerem Umfang als die Erstprüfung, aber mit derselben Frage: Wird das System gelebt?
- Rezertifizierung im dritten Jahr, wieder mit vollem Umfang, vor Ablauf des Zertifikats.
- Dazwischen: interne Audits, Managementbewertung, Nachverfolgung von Feststellungen, Pflege der Dokumente, Umgang mit Änderungen im Geltungsbereich.
Wer sich auf eine ISMS-Stelle bewirbt, sollte fragen, wo im Zyklus das Haus gerade steht. Ein Einstieg drei Monate vor der Rezertifizierung ist etwas völlig anderes als ein Einstieg im ersten Jahr nach einer erfolgreichen Prüfung.
Das interne Audit ist die Bruchstelle
Die Norm verlangt in ihrem Kapitel zur Leistungsbewertung, dass die Organisation in geplanten Abständen interne Audits durchführt und die Ergebnisse an die Leitung berichtet. Genau hier scheitern Managementsysteme, und zwar aus drei wiederkehrenden Gründen.
Der erste ist die Unabhängigkeit. Wer ein Verfahren betreibt, soll es nicht selbst prüfen. In kleinen Häusern ist das schwer zu organisieren – und genau deshalb werden interne Audits häufig eingekauft oder über eine Auditpartnerschaft mit einem anderen Standort gelöst.
Der zweite ist die Auswahl. Ein interner Auditplan, der jedes Jahr dieselben drei bequemen Bereiche prüft, erzeugt Papier und keine Erkenntnis. Ein brauchbarer Plan folgt dem Risiko und deckt über den Zyklus den gesamten Geltungsbereich ab.
Der dritte ist die Nachverfolgung. Feststellungen ohne Termin, ohne Verantwortlichen und ohne Wirksamkeitsprüfung sind eine Liste, keine Verbesserung. Im Überwachungsaudit fällt das zuverlässig auf.
Für Bewerber ist das eine gute Nachricht: Wer interne Audits geplant, durchgeführt und nachverfolgt hat, hat eine Fähigkeit, die selten sauber beherrscht wird. Für die Durchführung gibt es als Leitfaden die Norm zur Auditierung von Managementsystemen, und für Personen einschlägige Zertifizierungen als Auditor – siehe CISM und CISA und Zertifikate im Vergleich.
Woran ein Audit tatsächlich hängt
Wer noch nie dabei war, stellt sich ein Audit als Prüfung von Wissen vor. Es ist eine Prüfung von Nachweisen. Gefragt wird immer dasselbe: Zeigen Sie mir, dass das, was in Ihrem Dokument steht, auch passiert ist. Die Belege, nach denen in der Praxis am häufigsten verlangt wird:
- Protokolle der Managementbewertung, mit Beschlüssen und nicht nur mit Anwesenheitslisten,
- die Risikobeurteilung mit nachvollziehbarer Methode und aktuellem Stand,
- Nachweise über die regelmäßige Überprüfung von Berechtigungen,
- Schulungs- und Sensibilisierungsnachweise für die Beschäftigten,
- die Bewertung von Dienstleistern und die daraus folgenden Vereinbarungen,
- Nachweise über geübte Wiederherstellung und Notfallverfahren,
- die Behandlung von Sicherheitsvorfällen mit Nachbereitung,
- die Nachverfolgung von Feststellungen aus dem letzten Audit.
Wer diese acht Punkte in einem Haus im Griff hat, besteht die Prüfung. Wer sie nicht hat, besteht sie auch mit der besten Leitlinie nicht.
ISO 27001 und der IT-Grundschutz
In Deutschland steht neben der Norm der IT-Grundschutz des BSI. Beide sind kein Gegensatz: Es gibt die Zertifizierung nach ISO 27001 auf der Basis von IT-Grundschutz, bei der die Vorgehensweise des BSI die Umsetzung der Normanforderungen ausfüllt. Für Behörden, Betreiber kritischer Infrastruktur und deren Dienstleister ist dieser Weg verbreitet.
Praktisch heißt das für die Stellensuche: In der Privatwirtschaft überwiegt die Norm, im öffentlichen und regulierten Bereich der Grundschutz, und wer beides kennt, ist für beide Märkte verwendbar. Was das für die Rolle bedeutet, steht unter Informationssicherheitsbeauftragter werden und KRITIS und Nachweispflichten.
Was in ISMS-Stellen wirklich getan wird
Die ehrliche Beschreibung dieser Arbeit lautet: Sie besteht aus Terminen, Nachfassen und Schreiben. Die technische Tiefe liegt niedriger als in Betriebsstellen, die organisatorische Reibung höher. Der Erfolg misst sich daran, ob Fachbereiche Zusagen einhalten, die Ihnen niemand verschaffen kann.
Daraus folgt, welche Eigenschaften gesucht werden: Beharrlichkeit, Genauigkeit im Schriftlichen, die Fähigkeit, eine Anforderung in die Sprache eines Fachbereichs zu übersetzen, und Verhandlungsgeschick. Wer diese Stellen nur als Zwischenschritt zur Leitung betrachtet, merkt in der Regel im zweiten Jahr, dass er den Beruf nicht mag.
Für die Bewerbung heißt das: Beschreiben Sie Ergebnisse, nicht Teilnahmen. „Erklärung zur Anwendbarkeit für einen Geltungsbereich mit vier Standorten erstellt und mit den Verantwortlichen abgestimmt" ist eine Aussage; „Mitarbeit im ISMS-Team" ist keine. Wie der Lebenslauf dazu aufgebaut wird, steht unter Lebenslauf, und welche Fragen die Reife eines Hauses offenlegen, unter Vorstellungsgespräch.
Als Geprüfter im Audit
Wer in einem Managementsystem arbeitet, sitzt regelmäßig auf der anderen Seite des Tisches. Das lässt sich lernen, und es entscheidet mit über das Ergebnis.
Vorher. Klären, welche Bereiche geprüft werden und wer für welchen Nachweis zuständig ist. Die Unterlagen an einer Stelle sammeln – nicht auf fünf Ablagen. Wer zum ersten Mal dabei ist, geht die Fragen einmal im Trockenen durch.
Im Gespräch. Antworten Sie auf die gestellte Frage und nicht auf die, die Sie erwartet haben. Zeigen Sie das Dokument, statt es zu beschreiben. Und sagen Sie es, wenn etwas nicht umgesetzt ist: Ein bekannter, dokumentierter Mangel mit Maßnahmenplan ist eine geringere Feststellung als ein Mangel, der im Audit auffällt, weil er verschwiegen wurde.
Nachher. Feststellungen annehmen, Ursachen suchen, Termine setzen, Wirksamkeit prüfen. Der häufigste Fehler ist die Korrektur des Einzelfalls ohne die Ursache – im nächsten Überwachungsaudit steht dieselbe Feststellung wieder da.
Was Sie nicht tun sollten: mit dem Auditor über die Bewertung streiten, ohne einen Sachgrund zu nennen. Wer eine Feststellung für unbegründet hält, verlangt die Fundstelle in der Norm und trägt seine Sicht schriftlich nach – sachlich, nicht im Termin.
Die Zertifizierung als Karrieretreiber
Ein Punkt, den viele übersehen: Der Zeitraum vor einer Erstzertifizierung ist die beste Gelegenheit, in diesem Bereich Erfahrung zu sammeln. Häuser, die auf ein Audit zulaufen, brauchen Hände und nehmen dafür auch Leute, die aus dem Betrieb kommen. Wer sich dort meldet, arbeitet ein Jahr lang an Risikobewertung, Dokumentenlenkung und Nachweisen und hat danach genau die Station im Lebenslauf, die in Anzeigen verlangt wird.
Wo solche Häuser gerade suchen, zeigen die offenen Stellenangebote und gezielt die Stellen im Bereich ISMS und Audit.
Wenden Sie das direkt an: Im Stellenmarkt stehen Anzeigen aus ganz Deutschland, und zu jedem Beruf finden Sie die Aufgaben und die üblichen Gehälter daneben.