Steuerung
- Informationssicherheitsleitlinie und Richtlinien
- Regelmäßige Berichte an die Geschäftsleitung
- Maßnahmenplanung und -verfolgung

ISB · ISMS · ISO/IEC 27001
Informationssicherheit durch einen zertifizierten Informationssicherheitsbeauftragten: als ausgelagerte ISB-Funktion oder als Begleitung beim Aufbau und bei der Weiterentwicklung eines ISMS.
Externer ISB
Für Institute und Dienstleister, die die Rolle nicht intern besetzen können oder wollen – oder eine Vakanz überbrücken müssen.
Beratungsfeld
Ein ISMS, das zur Organisation passt und nicht nur für das Audit existiert.
Verzahnung
Viele Sicherheitsrisiken entstehen heute bei Dienstleistern. Deshalb gehören ISMS, IKT-Drittparteienrisiko und Auslagerungsmanagement zusammen – organisatorisch wie in den Daten.
IKT-Risikomanagementrahmen, Vorfallmeldung und Resilienztests ergänzen das ISMS um die aufsichtsrechtliche Perspektive.
Zur DORA-BeratungSicherheitsanforderungen an Dienstleister gehören in Risikoanalyse, Vertrag und laufende Überwachung.
Zum AuslagerungsmanagementFAQ
Der ISB steuert die Informationssicherheit im Auftrag der Geschäftsleitung: Er pflegt Leitlinie und Richtlinien, koordiniert Schutzbedarfsfeststellungen und Risikoanalysen, begleitet Sicherheitsvorfälle, berichtet regelmäßig an die Geschäftsleitung und sorgt für Sensibilisierung. Als externe Funktion bringt er Erfahrung und Unabhängigkeit mit, ohne dass eine Vollzeitstelle aufgebaut werden muss.
Nein. Ein ISMS nach ISO/IEC 27001 ist eine solide Grundlage und deckt viele Anforderungen an das IKT-Risikomanagement ab. DORA geht jedoch in einigen Punkten weiter, etwa bei der Meldung schwerwiegender IKT-Vorfälle, bei Resilienztests, beim IKT-Drittparteienrisiko und beim Informationsregister.
Vor allem für IKT-Dienstleister und Fintechs, deren Kunden aus dem Finanzsektor einen nachweisbaren Sicherheitsstandard erwarten. Eine Zertifizierung erleichtert Due-Diligence-Prüfungen und Vertragsverhandlungen, weil sie Nachweise bündelt.
Am Anfang steht eine GAP-Analyse gegen die Norm. Daraus entstehen Anwendungsbereich, Risikobehandlung, Erklärung zur Anwendbarkeit und die nötigen Richtlinien und Prozesse. Vor der Zertifizierung werden internes Audit und Managementbewertung durchgeführt. Die Dauer hängt vom Ausgangsreifegrad ab und wird nach der GAP-Analyse realistisch geplant.
Schildern Sie kurz Ihre Ausgangslage – Sie erhalten eine Einschätzung zu Vorgehen und Aufwand.