Jump to content

ISMS: Difference between revisions

From Parasol
02_02 - Titel angepasst
Tag: visualeditor
No edit summary
Tag: wikieditor
Line 28: Line 28:
!02
!02
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Operation Security]]
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Operation Security]]
|Welche wesentliche Vorgaben sind im Bezug der Informationssicherheit zu beachten?
|Welche wesentliche Vorgaben sind in Bezug auf die Informationssicherheit zu beachten?
|-
|-
!
!
!03
!03
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und welche Sicherheitsmaßnahmen gelten dort?
|-
|-
|
|
Line 43: Line 43:
!05
!05
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?
|Wie werden neue Systeme eingestuft und wie wird mit ihnen umgegangen?
|-
|-
|
|
Line 53: Line 53:
!07
!07
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Compliance]]
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Compliance]]
|Welche rechtliche und vertragliche Anforderungen gibt es?
|Welche rechtlichne und vertraglichen Anforderungen gibt es?
|-
|-
|
|
!08
!08
|[[02 08 PSL ISMS Virenschutzkonzept|Umgang mit Schadsoftware]]
|[[02 08 PSL ISMS Virenschutzkonzept|Umgang mit Schadsoftware]]
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?
|Wie sichert man sich gegen Schadsoftware ab und wie reagiert man im Schadensfall?
|-
|-
|
|
Line 73: Line 73:
!11
!11
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?
|Wie gewährleistet Parasol Island die Informationssicherheit beim Outsourcing von IT-Dienstleistungen?
|-
|-
|
|
Line 83: Line 83:
!13
!13
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]
|Welche Kriterien müssen Passwörter erfüllen?
|Außer Kraft
|-
|-
|
|
Line 98: Line 98:
!17
!17
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]
|Welche geht man mit persönlichen IT-Systemen um?
|Wie ist mit persönlichen IT-Systemen umzugehen?
|-
|-
|
|
!18
!18
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?
|Welche Anforderungen werden an die Einstellung und Evaluierung neuer Mitarbeiter gestellt?
|-
|-
|
|
Line 113: Line 113:
!22
!22
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]
|Welche besonderheiten hat die Informationssicherheit in Projekte?
|Welche Anforderungen hat die Informationssicherheit an das Projektmanagement?
|-
|-
|
|
Line 123: Line 123:
!27
!27
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?
|Welche Anforderungen gibt es beim Umgang mit Cloud-Diensten?
|}
|}


Line 141: Line 141:
!02
!02
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten
|Wie sieht der Umgang mit Informationssicherheit konkret in Projekten aus?
|-
|-
!
!
Line 151: Line 151:
!04
!04
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?
|Wie wird mit Betriebsmitteln von Parasol Island umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?
|-
|-
|
|
!05
!05
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie authentifiziert sich ein Nutzer?
|-
|-
|
|
Line 176: Line 176:
!09
!09
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]
|Wie ist das Netzwerk Strukturiert?
|Wie ist das Netzwerk strukturiert?
|-
|-
|
|
!10
!10
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?
|Wie sollte im Ernstfall reagiert werden, um den Geschäftsbetrieb aufrecht zu erhalten?
|-
|-
|
|
!11
!11
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]
|Wie oft werden Systeme geupdatet?
|Wie oft werden Systeme aktualisiert?
|-
|-
|
|
Line 215: Line 215:
|
|
!17
!17
|[[Clear screen Desk]]
|[[Clear screen Desk|Arbeitsanweisung zum Umgang mit vertraulichen Informationen am Arbeitsplatz]]
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?
|Wie ist der korrekte Umgang mit sensiblen Informationen am Arbeitsplatz?
|-
|-
|
|
!19
!19
|[[Umgang mit Datenschutzverletzungen]]
|[[Umgang mit Datenschutzverletzungen]]
|Wie ist die korrekte Umgang Datenschutzverletzungen?
|Wie ist der korrekte Umgang Datenschutzverletzungen?
|-
|-
|
|
!23
!23
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?
|Wie wird das Verzeichnis der (internen) Verarbeitungstätigkeiten gepflegt?
|-
|-
|
|
!24
!24
|[[03 24 PSL ISMS EvaluationCloudDiensten|Verwendung von Clouddiensten]]
|[[03 24 PSL ISMS EvaluationCloudDiensten|Verwendung von Clouddiensten]]
|Wie geht man mit Cloud-Dienste um?
|Wie geht man mit Cloud-Diensten um?
|-
|-
|
|
!25
!25
|[[03 25 PSL ISMS ExterneAudits|Arbeitsanweisung zur Durchführung externer Audits]]
|[[03 25 PSL ISMS ExterneAudits|Arbeitsanweisung zur Durchführung externer Audits]]
|Wie wird mit externen Audits, insbesondere TISAX Assessments umgegangen?
|Wie wird mit externen Audits - insbesondere TISAX Assessments - umgegangen?
|-
|-
|
|
!27
!27
|[[03 27 PSL ISMS Schutzziele|Definition Schutzziele]]
|[[03 27 PSL ISMS Schutzziele|Definition Schutzziele]]
|Wie werden Informationswerte klassifiziert, und wie geht man mit diese Werte um?
|Wie werden Informationen klassifiziert, und wie geht man mit diesen Werte um?
|-
|-
|
|
!28
!28
|[[Schulungen]]
|[[Schulungen]]
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?
|Was und wie wird dokumentiert über die Teilnahme an Informationssicherheitsschulungen?
|-
|-
|
|
!29
!29
|[[03 29 PSL ISMS Prototypen|Umgang mit Prototypen]]
|[[03 29 PSL ISMS Prototypen|Umgang mit Prototypen]]
|Wie geht der Parasol Island mit Prototypen um?
|Wie geht Parasol Island mit Prototypen um?
|-
|-
|
|
!33
!33
|[[03 33 PSL ISMS GeistigesEigentum|Geistiges Eigentum]]
|[[03 33 PSL ISMS GeistigesEigentum|Geistiges Eigentum]]
|Wie geht der Parasol mit geistigen Eigentum um?
|Wie geht Parasol Island mit geistigem Eigentum um?
|-
|-
|
|
!34
!34
|[[03 34 PSL ISMS RelevanteBestimmungen|Relevante Bestimmungen]]
|[[03 34 PSL ISMS RelevanteBestimmungen|Relevante Bestimmungen]]
|Wie ist der Umgang mit Anwendbaren Bestimmungen der anwendbaren Gesetzgebung und vertraglichen Anforderungen?
|Dieses Dokument regelt den Umgang mit Bestimmungen der anwendbaren Gesetzgebung und vertraglichen Anforderungen.
|-
|-
|
|
!36
!36
|[[Informationswerte]]
|[[Informationswerte]]
|Wie werden die relevantesten Informationswerte erfasst?
|Wie werden die relevanten Informationswerte erfasst?
|-
|-
|
|
Line 286: Line 286:
!42
!42
|[[03 42 PSL ISMS ITDienstleister|Umgang mit IT-Dienstleistern]]
|[[03 42 PSL ISMS ITDienstleister|Umgang mit IT-Dienstleistern]]
|Welche Besonderheiten sind bei IT-Dienstleister zu beachten?
|Welche Besonderheiten sind bei IT-Dienstleistern zu beachten?
|}
|}


Line 313: Line 313:
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]
|Welche Programme dürfen installiert werden? Welche nicht?
|Welche Programme dürfen installiert werden? Welche nicht?
|-
!
!03
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?
|}
|}
[[Category:ISMS|ISMS]]
[[Category:ISMS|ISMS]]

Revision as of 10:30, 30 October 2023

Information Security Management System

Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.

Leitlinie

01 ISMS Leitlinie Information Security Management System der Parasol Island GmbH
02 Datenschutzleitlinie Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.

Richtlinien

02 00 Aufbau und Pflege Wie ist der Aufbau und die Struktur unseres ISMS definiert?
01 Allgemeine Informationssicherheits-Richtlinie Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?
02 Operation Security Welche wesentliche Vorgaben sind in Bezug auf die Informationssicherheit zu beachten?
03 Sicherheitszonen Richtlinie Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und welche Sicherheitsmaßnahmen gelten dort?
04 Business Continuity Management Richtlinie Weiterführung des Betriebes in Notfällen.
05 Change Management Richtlinie Wie werden neue Systeme eingestuft und wie wird mit ihnen umgegangen?
06 Datenschutzrichtlinie Wie geht man mit personenbezogenen Daten um?
07 Compliance Welche rechtlichne und vertraglichen Anforderungen gibt es?
08 Umgang mit Schadsoftware Wie sichert man sich gegen Schadsoftware ab und wie reagiert man im Schadensfall?
09 Datensicherungs-Richtlinie Wie sichert sich Parasol Island gegen den Verlust von Daten ab?
10 Richtlinie zum Umgang mit Fremdleistungen Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?
11 Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing) Wie gewährleistet Parasol Island die Informationssicherheit beim Outsourcing von IT-Dienstleistungen?
12 Risikomanagement Richtlinie Wie sind mögliche Risiken zu analysieren?
13 Passwort-Richtlinie Außer Kraft
14 Identity- und Access-Management Wie geht man mit Benutzerkonten, Identifikationsmitteln und Berechtigungen um?
15 Schulungen und Weiterbildungen Welche Methoden und Werkzeuge weden bei internen Weiterbildungen eingesetzt?
17 Nutzung IT Systeme Wie ist mit persönlichen IT-Systemen umzugehen?
18 Personalsicherheit Welche Anforderungen werden an die Einstellung und Evaluierung neuer Mitarbeiter gestellt?
20 Informationswerte Welche Informationswerte hat die Parasol Island?
22 Projektbezogene Informationssicherheit Welche Anforderungen hat die Informationssicherheit an das Projektmanagement?
26 Umgang mit Informationssicherheitsereignissen und -vorfällen Wie gehe ich bei Sicherheitsvorfälle vor?
27 Cloud-Dienste Welche Anforderungen gibt es beim Umgang mit Cloud-Diensten?

Arbeitsanweisungen

03 00 ISMS Dokumentenfreigabe Wie werden Dokumente für die Informationssicherheit erstellt, angepasst und veröffentlicht?
01 Verantwortlichkeiten in der Informationssicherheit Wer sind die Verantwortlichen in der Informationssicherheit?
02 Arbeitsanweisung zur Klassifizierung von Projekten Wie sieht der Umgang mit Informationssicherheit konkret in Projekten aus?
03 Besucherregelung Umgang mit fremden Personen in den Räumen von Parasol Island?
04 Arbeitsanweisung zum Entfernen von Betriebsmitteln Wie wird mit Betriebsmitteln von Parasol Island umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?
05 Arbeitsanweisung zur Authentifizierung und Kryptographie Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie authentifiziert sich ein Nutzer?
06 Arbeitsanweisung zum Umgang mit der Alarmanlage Wie wird die Alarmanlage bedient?
07 Datensicherungs- und Archivierungsplan Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?
08 Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?
09 Arbeitsanweisung zur Netzwerkeinrichtung Wie ist das Netzwerk strukturiert?
10 Handlungsanweisungen für ausgewählte Schadensereignisse Wie sollte im Ernstfall reagiert werden, um den Geschäftsbetrieb aufrecht zu erhalten?
11 Arbeitsanweisung zur Durchführung von Patches Wie oft werden Systeme aktualisiert?
12 Arbeitsanweisung zur Überprüfung von Fremdfirmen Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?
13 Arbeitsanweisung zum Datenaustausch Was ist beim Versand von Daten zu beachten?
14 Arbeitsanweisung zum Umgang mit personenbezogenen Daten Was ist beim Umgang mit personenbezogenen Daten zu beachten?
15 Gerätelebenszyklus Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?
16 Arbeitsanweisung zur Umsetzung von internen Audits Wie werden interne Audits geplant und umgesetzt?
17 Arbeitsanweisung zum Umgang mit vertraulichen Informationen am Arbeitsplatz Wie ist der korrekte Umgang mit sensiblen Informationen am Arbeitsplatz?
19 Umgang mit Datenschutzverletzungen Wie ist der korrekte Umgang Datenschutzverletzungen?
23 Führung eines Verzeichnisses von Verarbeitungstätigkeiten Wie wird das Verzeichnis der (internen) Verarbeitungstätigkeiten gepflegt?
24 Verwendung von Clouddiensten Wie geht man mit Cloud-Diensten um?
25 Arbeitsanweisung zur Durchführung externer Audits Wie wird mit externen Audits - insbesondere TISAX Assessments - umgegangen?
27 Definition Schutzziele Wie werden Informationen klassifiziert, und wie geht man mit diesen Werte um?
28 Schulungen Was und wie wird dokumentiert über die Teilnahme an Informationssicherheitsschulungen?
29 Umgang mit Prototypen Wie geht Parasol Island mit Prototypen um?
33 Geistiges Eigentum Wie geht Parasol Island mit geistigem Eigentum um?
34 Relevante Bestimmungen Dieses Dokument regelt den Umgang mit Bestimmungen der anwendbaren Gesetzgebung und vertraglichen Anforderungen.
36 Informationswerte Wie werden die relevanten Informationswerte erfasst?
38 Authentifizierungsmethoden Welche Authentifizierungsmethoden werden bei Parasol Island genutzt?
40 Protokollierung von Sicherheitsvorfälle Wie werden Sicherheitsereignisse protokolliert?
41 Kontrolle genutzte Cloud-Dienste Wie werden die genutzten Cloud-Dienste durch den ISB kontrolliert?
42 Umgang mit IT-Dienstleistern Welche Besonderheiten sind bei IT-Dienstleistern zu beachten?

Handlungsempfehlungen

04 01 Leitfaden zum Umgang mit der xperience Cloud Was müssen wir in Projekten mit der xperience Cloud beachten?

Musterdokumente

05 01 Sicherheitscheckliste zur Beurteilung von Dienstleistern Welche Kriterien muss ein Dienstleister für die Umsetzung "Vertraulicher" Projekte erfüllen?

Auflistungen und Dokumentation

06 01 Risikoverzeichnis Welche Risiken gibt es für Parasol Island und die Produktion?
02 Allowlist Blocklist Welche Programme dürfen installiert werden? Welche nicht?