ISB · ISMS · ISO/IEC 27001

Informationssicherheit und ISO 27001 für Finanzunternehmen

Informationssicherheit durch einen zertifizierten Informationssicherheitsbeauftragten: als ausgelagerte ISB-Funktion oder als Begleitung beim Aufbau und bei der Weiterentwicklung eines ISMS.

Externer ISB

Die ISB-Funktion in erfahrenen Händen

Für Institute und Dienstleister, die die Rolle nicht intern besetzen können oder wollen – oder eine Vakanz überbrücken müssen.

Steuerung

  • Informationssicherheitsleitlinie und Richtlinien
  • Regelmäßige Berichte an die Geschäftsleitung
  • Maßnahmenplanung und -verfolgung

Risiko

  • Schutzbedarfsfeststellung
  • Informationsrisikoanalysen
  • Bewertung von Dienstleistern aus Sicherheitssicht

Vorfälle

  • Begleitung von Sicherheitsvorfällen
  • Schnittstelle zum IKT-Vorfallmanagement nach DORA
  • Lessons Learned und Nachsteuerung

Sensibilisierung

  • Awareness-Maßnahmen für Mitarbeitende
  • Schulungen für Führungskräfte
  • Ansprechpartner für Fachbereiche

Beratungsfeld

ISO-27001-Beratung

Ein ISMS, das zur Organisation passt und nicht nur für das Audit existiert.

  • GAP-Analyse gegen ISO/IEC 27001
  • Festlegung von Anwendungsbereich und ISMS-Organisation
  • Risikobehandlung und Erklärung zur Anwendbarkeit (Statement of Applicability)
  • Richtlinien, Prozesse und Nachweise
  • Vorbereitung von internem Audit und Managementbewertung
  • Begleitung durch das Zertifizierungsaudit

Verzahnung

Informationssicherheit, DORA und Auslagerung in einem Bild

Viele Sicherheitsrisiken entstehen heute bei Dienstleistern. Deshalb gehören ISMS, IKT-Drittparteienrisiko und Auslagerungsmanagement zusammen – organisatorisch wie in den Daten.

FAQ

Häufige Fragen zu ISB und ISO 27001

Was macht ein externer Informationssicherheitsbeauftragter?

Der ISB steuert die Informationssicherheit im Auftrag der Geschäftsleitung: Er pflegt Leitlinie und Richtlinien, koordiniert Schutzbedarfsfeststellungen und Risikoanalysen, begleitet Sicherheitsvorfälle, berichtet regelmäßig an die Geschäftsleitung und sorgt für Sensibilisierung. Als externe Funktion bringt er Erfahrung und Unabhängigkeit mit, ohne dass eine Vollzeitstelle aufgebaut werden muss.

Ersetzt eine ISO-27001-Zertifizierung die DORA-Anforderungen?

Nein. Ein ISMS nach ISO/IEC 27001 ist eine solide Grundlage und deckt viele Anforderungen an das IKT-Risikomanagement ab. DORA geht jedoch in einigen Punkten weiter, etwa bei der Meldung schwerwiegender IKT-Vorfälle, bei Resilienztests, beim IKT-Drittparteienrisiko und beim Informationsregister.

Für wen lohnt sich ISO 27001?

Vor allem für IKT-Dienstleister und Fintechs, deren Kunden aus dem Finanzsektor einen nachweisbaren Sicherheitsstandard erwarten. Eine Zertifizierung erleichtert Due-Diligence-Prüfungen und Vertragsverhandlungen, weil sie Nachweise bündelt.

Wie läuft eine ISO-27001-Beratung ab?

Am Anfang steht eine GAP-Analyse gegen die Norm. Daraus entstehen Anwendungsbereich, Risikobehandlung, Erklärung zur Anwendbarkeit und die nötigen Richtlinien und Prozesse. Vor der Zertifizierung werden internes Audit und Managementbewertung durchgeführt. Die Dauer hängt vom Ausgangsreifegrad ab und wird nach der GAP-Analyse realistisch geplant.

ISB-Funktion besetzen oder ISMS aufbauen?

Schildern Sie kurz Ihre Ausgangslage – Sie erhalten eine Einschätzung zu Vorgehen und Aufwand.