Zum Hauptinhalt springen
NIS2-Glossar

ISMS

Definition

Ein Informationssicherheits-Managementsystem (ISMS) ist ein systematischer Ansatz zur Verwaltung sensibler Unternehmensinformationen und zur Aufrechterhaltung ihrer Vertraulichkeit, Integrität und Verfügbarkeit. Es umfasst dokumentierte Richtlinien, etablierte Prozesse, definierte Verfahren, technische Maßnahmen und organisatorische Strukturen, die gemeinsam das Sicherheitsniveau einer Organisation definieren und kontinuierlich verbessern. Das NIS2UmsuCG verpflichtet betroffene Einrichtungen implizit zur Einführung eines solchen Systems als unverzichtbare strukturelle Grundlage aller gesetzlich geforderten Sicherheitsmaßnahmen. Ohne ein funktionierendes ISMS sind weder eine systematische Risikoanalyse noch ein strukturiertes Incident Management möglich.

Rechtsgrundlage

Die Pflicht zur Einführung eines ISMS leitet sich aus § 30 Abs. 1 BSIG ab, der einen risikobasierten Ansatz für Sicherheitsmaßnahmen vorschreibt und von Einrichtungen verlangt, geeignete technische und organisatorische Maßnahmen zu ergreifen und zu dokumentieren. Die Konkretisierung der Mindestanforderungen erfolgt durch die technischen Richtlinien des BSI, insbesondere das IT-Grundschutz-Kompendium in der aktuellen Fassung. ISO/IEC 27001 ist der international anerkannte Zertifizierungsstandard für ISMS und wird vom BSI als aussagekräftiges Nachweismittel gemäß § 32 Abs. 1 BSIG akzeptiert.

Praktische Implikation

Mittelständische Unternehmen sollten den Aufbau eines ISMS nicht als einmaliges abgeschlossenes Projekt, sondern als kontinuierlichen Verbesserungsprozess nach dem PDCA-Zyklus (Plan-Do-Check-Act) verstehen und dauerhaft organisatorisch verankern. Ein pragmatischer Einstieg gelingt über den BSI IT-Grundschutz-Basisschutz oder eine schrittweise Annäherung an ISO 27001. Besonders wichtig ist die aktive und dokumentierte Einbindung der Unternehmensleitung: Das ISMS muss von der Geschäftsführung inhaltlich getragen und durch ausreichende finanzielle und personelle Ressourcen unterstützt werden, um die Haftungsverantwortung der Leitungsorgane nach § 38 BSIG zu erfüllen. Empfehlenswert ist ein jährliches Management-Review, bei dem das Leitungsorgan den Stand des ISMS offiziell bewertet und Verbesserungsmaßnahmen beschließt und dokumentiert.

Verwandte Begriffe

Fachbegriffe geklärt — und jetzt?

Wir helfen Ihnen, NIS2-Anforderungen in konkrete Maßnahmen umzusetzen.

Beratung anfragen