Jump to content

02 22 PSL ISMS Projektbezogene Informationssicherheit

From Parasol
Revision as of 10:32, 22 September 2023 by Niels.debruijn@parasol-island.com (talk | contribs) (Inhalt hinzugefügt)
(diff) ← Older revision | Latest revision (diff) | Newer revision → (diff)

Zweck

„Bei der Durchführung von Projekten ist es wichtig, dass die Informationssicherheitsanforderungen berücksichtigt. werden. Dies gilt für Projekte der Organisation, unabhängig von der Art des Projekts. Durch eine geeignete Verankerung des Informationssicherheitsprozesses in den Projektmanagementmethoden der Organisation wird sichergestellt, dass keine Anforderungen übersehen werden.“ (Verband der Automobilindustrie e.V. (VDA), 2020)

Diese Richtlinie beschreibt den Umgang mit Informationssicherheit im Projektkontext. Zusätzlich zur Klassifikation eines Projektes bzgl. seines Schutzbedarfs ist für jedes Projekt eine Risikoanalyse erforderlich. Risiken, die in allen Projekten auftreten, müssen identifiziert und global behandelt werden.

Geltungsbereich

Diese Richtlinie gilt verbindlich für Projektleiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.

Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.

Klassifizierung von Projekten

Jedes (Kunden-)Projekt ist bezüglich seines Schutzbedarfes zu klassifizieren. Die Klassifikation erfolgt anhand der Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit. Entsprechende Klassen und die Konsequenzen dieser Einstufungen sind definiert und allen Mitarbeiter bekannt.

Die Klassifizierung erfolgt so früh wie möglich. Sie sollte bereits in der Angebotsphase mit dem Kunden besprochen und festgelegt werden. Projektindividuelle Anpassungen sind erlaubt, sind aber schriftlich festzuhalten.

Vor Projektbeginn sind alle Projektteilnehmer über die Klassifikation, daraus abgeleitete Regeln sowie über projektspezifische Vereinbarungen zu informieren.

Wenn sich die Klassifizierung während oder nach der Projektlaufzeit ändert, so ist dies umgehend zu dokumentieren. Alle Projektbeteiligten sind über diese Änderung und die daraus resultierenden Konsequenzen zu informieren.

Risikomanagement in Projekten

In jedem Projekt wird zu Projektbeginn, im besten Fall bereits während der initialen Projektplanung eine Risikoanalyse vorgenommen. Notwendig ist eine Analyse der Risiken bezüglich der Informationssicherheit, aber es empfiehlt sich, auch andere Projektrisiken zu betrachten. Auf Basis der Analyse sind Maßnahmen zur Risikobehandlung abzuleiten. Die Risikoanalyse ist vom Projektleiter durchzuführen. Auf Wunsch kann der Informationssicherheitsberater dabei unterstützen. Bei streng vertraulichen Projekten ist der Informationssicherheitsberater verpflichtend mit einzubeziehen.

Risiken, die die Parasol Island im Ganzen behandeln kann, werden im Zuge des allgemeinen Risikomanagements betrachtet (ISMS, 02_12), so dass nur die projektspezifischen Risiken betrachtet werden müssen.

Ergeben sich während des Projektverlaufs Änderungen an den Risikofaktoren, so ist die Risikoanalyse zu wiederholen und die Maßnahmen gegebenenfalls an die neuen Verhältnisse anzupassen. Insbesondere bei Projekten mit hohem Schutzbedarf oder Projekten mit langem Projektzeitraum, sind die Risiken und Maßnahmen regelmäßig zu überprüfen und eventuell neu zu bewerten.

In einzelnen Projekten gewonnene Erkenntnisse, die sich aus den Risiken und Maßnahmen ableiten lassen, und die zu einer Verbesserung der Informationssicherheit bzw. im Umgang mit Projektrisiken führen, sind auf alle Projekte zu übertragen.