Hektische Schritte auf dem Gang.
„Warte mal kurz.“
Paul Penthouse steht auf, gerade als wir mit unserem Gespräch anfangen wollen.
„Ingo? Hast du eine Minute?“
Ingo bleibt stehen. Laptop unter dem Arm, offensichtlich auf dem Weg zu etwas anderem.
„Was ist denn?“
„Wir haben gerade einen ungewöhnlichen Login gesehen. Kannst du mal kurz schauen?“
Ingo nickt, stellt den Laptop ab und kommt herein.
Ich sitze noch bei Paul am Tisch. Eigentlich wollten wir gerade über ein Projekt sprechen.
Jetzt geht es erst einmal um etwas anderes.
Der Vorfall, der keiner war
Ein ungewöhnlicher Login ist zunächst einmal genau das: ungewöhnlich.
Er bedeutet nicht automatisch, dass jemand angegriffen wurde. Vielleicht arbeitet gerade jemand von einem anderen Standort. Vielleicht wurde ein neues Gerät eingerichtet. Vielleicht hat ein Dienstleister einen Zugang benutzt.
Vielleicht ist aber auch tatsächlich etwas passiert.
Die entscheidende Frage lautet deshalb nicht:
„Ist das ein Sicherheitsvorfall?“
Sondern zunächst:
„Was wissen wir darüber – und wie finden wir es heraus?“
Genau hier beginnt Informationssicherheit, die über einzelne technische Maßnahmen hinausgeht.
Ein Unternehmen braucht nicht nur Firewalls, Virenschutz und sichere Passwörter. Es braucht auch Strukturen, Verantwortlichkeiten und einen Umgang mit Ereignissen, die nicht in den normalen Ablauf passen.
Denn ein Unternehmen, in dem nie etwas Ungewöhnliches passiert, gibt es nicht.
Die Frage ist, was danach passiert.
Ingo ist gut. Sehr gut sogar.
Die Tür fällt zu.
„Das war unser IT-Mann“, sagt Paul.
Das hätte ich mir denken können.
Ingo hat immer etwas zu tun
Er ist gut.
Sehr gut sogar.
Das Problem ist nur: Er hat nie Zeit.
Das ist in vielen kleinen und mittleren Unternehmen völlig normal. Die IT wird häufig von einer Person oder einem kleinen Team betreut. Neben dem Tagesgeschäft laufen Updates, Benutzerverwaltung, neue Geräte, Backups, Telefonanlage, Website, Cloud-Dienste und ungefähr zwanzig Dinge, die gestern noch niemand auf dem Zettel hatte.
Und dann kommt jemand und sagt:
„Wir sollten uns einmal grundsätzlich um Informationssicherheit kümmern.“
Das klingt zunächst nach noch mehr Arbeit.
Muss es aber nicht sein.
Denn Informationssicherheit bedeutet nicht, dass Ingo plötzlich für alles verantwortlich wird.
Im Gegenteil.
Ein gutes ISMS schafft unter anderem eine Struktur dafür, was überhaupt wann und von wem betrachtet werden muss.
Nicht jedes Problem muss sofort zum IT-Problem werden
Nehmen wir den ungewöhnlichen Login.
Wenn bekannt ist, wer den Zugang benutzt hat, ist der Fall möglicherweise nach wenigen Minuten geklärt.
Wenn niemand weiß, woher der Login kommt, sieht die Situation anders aus.
Dann müssen vielleicht Protokolle geprüft, Zugänge kontrolliert, ein Gerät untersucht oder weitere Personen einbezogen werden.
Das Entscheidende ist:
Es gibt einen Prozess.
Wer entscheidet, ob etwas untersucht werden muss?
Wer dokumentiert die Erkenntnis?
Wer informiert gegebenenfalls die Geschäftsleitung?
Wann wird aus einer Auffälligkeit tatsächlich ein Sicherheitsvorfall?
Und was passiert danach?
Ein ISMS soll genau für solche Fragen einen organisatorischen Rahmen schaffen.
Nicht jede Situation muss zu einem Krisenmeeting führen.
Aber jede relevante Situation sollte so behandelt werden, dass das Unternehmen daraus handlungsfähig hervorgeht.
Informationssicherheit ist kein IT-Projekt
Das ist ein wichtiger Unterschied.
IT kann technische Maßnahmen umsetzen.
Aber die Verantwortung für Risiken liegt nicht ausschließlich bei der IT.
Die Geschäftsleitung muss wissen, welche Informationen für das Unternehmen wichtig sind, welche Risiken bestehen und welche Auswirkungen ein Ausfall oder Verlust haben könnte.
Marketing hat möglicherweise Zugriff auf Kundendaten.
Der Vertrieb arbeitet mit Angeboten und Verträgen.
Die Buchhaltung verarbeitet Finanzinformationen.
Externe Dienstleister erhalten Zugänge.
Mitarbeiter arbeiten unterwegs oder aus dem Homeoffice.
Neue Software wird eingeführt.
Ein Unternehmen verändert sich ständig.
Und genau deshalb kann Informationssicherheit nicht einmal eingerichtet und anschließend abgehakt werden.
Ein ISMS lebt von Wiederholung
Ein funktionierendes Informationssicherheits-Managementsystem besteht nicht nur aus Dokumenten.
Es lebt davon, dass regelmäßig überprüft wird, was sich verändert hat.
Neue Systeme?
Neue Mitarbeiter?
Neue Dienstleister?
Neue Zugänge?
Neue gesetzliche Anforderungen?
Ein ungewöhnlicher Vorfall?
Eine Schwachstelle?
Oder einfach die Erkenntnis, dass eine bisherige Regel in der Praxis nicht funktioniert?
All das gehört auf den Tisch.
Dafür braucht es keine große Konferenz.
Manchmal reicht ein regelmäßiger Termin, ein gemeinsamer Blick auf die offenen Punkte und die Frage:
„Was ist seit dem letzten Mal passiert?“
Manchmal lautet die Antwort:
„Eigentlich nichts.“
Das ist keine schlechte Nachricht.
Es ist sogar ziemlich beruhigend.
Und was hat der Kunde davon?
Auf den ersten Blick könnte man meinen, dass ein ISMS vor allem dem Unternehmen selbst hilft.
Natürlich schützt es Informationen, Prozesse und Geschäftsabläufe.
Aber es gibt noch eine zweite Ebene.
Kunden und Geschäftspartner wollen wissen, wem sie ihre Informationen anvertrauen.
Je nach Branche können dabei personenbezogene Daten, technische Unterlagen, Zugangsdaten, Geschäftsgeheimnisse oder ganze Produktionsprozesse betroffen sein.
Ein Unternehmen kann deshalb nicht nur sagen:
„Wir kümmern uns um Sicherheit.“
Es kann auch zeigen, wie es sich darum kümmert.
Genau hier kommen Audits und Zertifizierungen ins Spiel.
ISO 27001 ist kein Sicherheits-Siegel für die Ewigkeit
Eine ISO-27001-Zertifizierung bedeutet nicht, dass ein Unternehmen von diesem Moment an unangreifbar ist.
Das wäre eine ziemlich gefährliche Vorstellung.
Sie kann aber einen nachvollziehbaren Nachweis darüber liefern, dass ein Informationssicherheits-Managementsystem aufgebaut wurde und systematisch betrachtet wird.
Ein Audit bringt dabei eine weitere Perspektive von außen hinein.
Es wird nicht nur gefragt:
„Habt ihr das dokumentiert?“
Sondern auch:
„Funktioniert das, was ihr euch vorgenommen habt, tatsächlich?“
Und genau darin liegt der Unterschied zwischen einem Dokument und einem Managementsystem.
Das Dokument kann auf dem Server liegen.
Das System muss im Unternehmen funktionieren.
Sicherheit wird interessant, wenn sie sichtbar wird
Paul kommt zurück.
„War nichts Großes“, sagt er.
„Der Zugang war tatsächlich von unserem neuen Dienstleister.“
Ich schaue ihn an.
„Und das wusstet ihr vorher?“
Paul schüttelt den Kopf.
„Nein. Aber jetzt wissen wir es.“
Genau darum geht es.
Informationssicherheit bedeutet nicht, dass niemals etwas Ungewöhnliches passiert.
Sie bedeutet, dass ein Unternehmen mit solchen Situationen umgehen kann.
Und für einen Kunden kann genau das einen Unterschied machen.
Denn wenn ich einem Unternehmen meine Daten, mein Projekt oder einen wichtigen Auftrag anvertraue, möchte ich nicht nur wissen, was es mir anbietet.
Ich möchte auch wissen, wie es mit dem umgeht, was dabei schiefgehen könnte.
Paul kommt wieder herein.
„Entschuldigung.“
Der Kunde winkt ab.
Das Gespräch geht weiter. Irgendwie anders als vorher. Ruhiger.
Paul merkt, dass sich etwas verändert hat. Die kurze Unterbrechung, Ingo im Flur, die Selbstverständlichkeit, mit der das Thema aufgenommen und wieder erledigt wurde – all das scheint beim Kunden etwas ausgelöst zu haben.
Der Kunde klappt die Mappe zu.
„Das fühlt sich gut an“, sagt er.
Er steht auf und reicht Paul die Hand.