Leer statt verschlossen

🔍 Was beobachte ich?
Das Auditteam machte die blanke Tischplatte zum Maßstab: kein Notizblock, kein Ordner, kein Klebezettel. Auf meinem Schreibtisch türmten sich drei Stapel Papier, zwei Kaffeetassen, ein aufgeschlagenes Fachbuch und ein Obstkorb. Schützenswert war davon nichts. Am Ende stritten wir über zwei hypothetische schimmlige Äpfel und ihren Einfluss auf die Informationssicherheit.
🎯 Was soll eigentlich erreicht werden?
ISO 27002 nennt zu Control 7.7 den Zweck selbst: die Risiken von unbefugtem Zugriff, Verlust und Beschädigung bei Informationen auf Tischen und Bildschirmen verringern, während und außerhalb der Arbeitszeit. Die Norm spricht von sensiblen und kritischen Informationen, die man wegschließt – nicht von Tassen, Büchern und Obst.
⚠️ Warum funktioniert das nicht?
Leere lässt sich in drei Sekunden prüfen, Schutz nicht. Also prüft man Leere. Die Beschäftigten lernen daraus genau eine Regel: Der Tisch muss sauber aussehen. Der Vertragsentwurf wandert in die unverschlossene Schublade, der Stapel auf die Fensterbank; die Notizen bleiben am Whiteboard stehen. Was über den Zugriff wirklich entscheidet, fragt dabei niemand: Wer kommt in diesen Raum? Ein Schreibtisch im zutrittsgeschützten Teambüro ist etwas anderes als einer im Großraum mit Besuchsverkehr. Der Spott auf den leeren Tisch ist über siebzig Jahre alt. Gern wird er Einstein zugeschrieben, von ihm stammt er nicht: Wenn ein unordentlicher Schreibtisch auf einen unordentlichen Geist schließen lässt, worauf lässt dann ein leerer schließen?
💡 Was funktioniert besser?
Zwei Größen bestimmen die Regel: der Schutzbedarf der Information und der Zutritt zum Raum. Wo Besuchende, Reinigungskräfte und Handwerksleute vorbeikommen, gilt die strenge Fassung; hinter der Zutrittskontrolle reicht, dass Vertrauliches abends im abschließbaren Schrank landet. Annex A der ISO 27001 ist eine Referenzliste, die Ausgestaltung folgt dem Risiko – so will es Klausel 6.1.3. Wer den leeren Tisch prüft, misst Disziplin. Wer den verschlossenen Schrank prüft, misst Schutz.
📚🔍
- ISO/IEC 27002:2022 – Control 7.7 Clear desk and clear screen https://www.iso.org/standard/75652.html
- ISO/IEC 27001:2022 – Klausel 6.1.3, risikobasierte Auswahl der Maßnahmen https://www.iso.org/standard/27001
- Control 7.7 im Detail (ISMS.online) https://www.isms.online/iso-27002/control-7-7-clear-desk-and-clear-screen/
- Quote Investigator: Herkunft des Spruchs vom leeren Schreibtisch (1955, nicht Einstein) https://quoteinvestigator.com/2017/09/02/clutter/


