Die Schubladen-Leitlinie

đ Was beobachte ich?
Ich frage nach der Informationssicherheitsleitlinie und bekomme einen Vorlagentext: generische Sätze, austauschbar, ohne erkennbaren Absender. In der Organisation kennt sie kaum jemand. Hervor holt sie nur, wer das Audit vorbereitet.
đŻ Was soll eigentlich erreicht werden?
ISO 27001 Clause 5.2 verlangt von der obersten Leitung eine Leitlinie, die Richtung vorgibt und ihr Bekenntnis zur Informationssicherheit dokumentiert. Sie ist das eine Dokument, mit dem FĂźhrung sichtbar wird.
â ď¸ Warum funktioniert das nicht?
Ein Bekenntnis, das niemand zu sehen bekommt, ist keines. Die Beschäftigten lesen an der versteckten Leitlinie ab, welchen Stellenwert Sicherheit tatsächlich hat: den einer Auditunterlage. Dabei fordert die Norm ausdrĂźcklich, die Leitlinie in der Organisation zu kommunizieren und interessierten Parteien bei Bedarf verfĂźgbar zu machen. Wer sie in der Schublade hält, verfehlt schon den Wortlaut der Norm â und erst recht ihren Geist.
đĄ Was funktioniert besser?
Die Leitlinie als Werbung fĂźr die Informationssicherheit begreifen. Eine Seite, verständlich geschrieben, von der Geschäftsleitung nicht nur unterzeichnet, sondern vertreten â im Onboarding, in FĂźhrungsrunden, im Intranet. Und im besten Fall steht sie Ăśffentlich auf der Website: als Bekenntnis, das die Organisation Kundschaft und Bewerbenden stolz zeigt - man kann sie auch attraktiv gestalten.
đđ
- ISO 27001:2022 Clause 5.2 â Policy (iso27001.com) https://iso27001.com/standard/clauses/5-2-policy/
- The Crucial Role of Leadership in Information Security (ISC2) https://www.isc2.org/Insights/2024/04/The-Crucial-Role-of-Leadership-in-Information-Security
- Cybersecurity Culture Guidelines: Behavioural Aspects of Cybersecurity (ENISA) https://www.enisa.europa.eu/publications/cybersecurity-culture-guidelines-behavioural-aspects-of-cybersecurity