Informationssicherheit, Geheimschutz & Zertifizierungen
Datenschutz verlangt, dass Daten sicher sind. Informationssicherheit beschreibt, wie das organisiert wird: mit Regeln, Rollen, Kontrollen und regelmäßigen Prüfungen. Bei der Ausmusterung von IT ist das besonders wichtig. Denn Geräte mit Daten verlassen das Haus, und ein Dienstleister übernimmt sie.
In diesem Thema finden Sie Begriffe wie ISMS, ISO/IEC 27001 und IT-Grundschutz mit dem Baustein CON.6 „Löschen und Vernichten“. Dazu kommen Grundsätze wie Need-to-know und Vier-Augen-Prinzip, der Geheimschutz mit Verschlusssachen und der Verschlusssachenanweisung sowie Zertifizierungen und Audits. Auch Prüfzeichen aus anderen Ländern und Branchen werden kurz eingeordnet, etwa ADISA, NAID AAA, R2, e-Stewards und TISAX.
Das Glossar hilft Informationssicherheitsbeauftragten, Einkauf und Behörden, die Nachweise eines Dienstleisters richtig zu lesen.
Kurz erklärt
Informationssicherheit schützt Vertraulichkeit, Integrität und Verfügbarkeit von Informationen. Ein ISMS nach ISO/IEC 27001 oder IT-Grundschutz macht das planbar und prüfbar. Zertifikate und Audits zeigen, ob ein Dienstleister diese Regeln einhält.
Die Begriffe im Überblick
- ISMS (Informationssicherheits-Managementsystem)Ein ISMS (Informationssicherheits-Managementsystem) ist die Gesamtheit aus Regeln, Verantwortlichkeiten, Prozessen und Maßnahmen, mit denen eine Organisation …
- ISO/IEC 27001ISO/IEC 27001 ist eine internationale Norm, die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) festlegt. Sie verlangt, Risiken für …
- IT-GrundschutzDer IT-Grundschutz ist eine Methodik des Bundesamts für Sicherheit in der Informationstechnik (BSI), mit der Organisationen ein Managementsystem für …
- Need-to-know-PrinzipDas Need-to-know-Prinzip (deutsch: Kenntnis nur, wenn nötig) ist ein Grundsatz der Informationssicherheit, nach dem eine Person nur auf die Informationen …
- Verschlusssache (VS)Eine Verschlusssache (VS) ist eine im öffentlichen Interesse geheimhaltungsbedürftige Information – unabhängig davon, ob sie auf Papier, auf einem Datenträger …
- Verschlusssachenanweisung (VSA)Die Verschlusssachenanweisung (VSA) ist die Verwaltungsvorschrift des Bundesinnenministeriums zum materiellen Geheimschutz. Sie legt fest, wie Bundesbehörden …
- Vier-Augen-PrinzipDas Vier-Augen-Prinzip ist eine Kontrollregel, nach der eine wichtige Handlung nur gilt, wenn eine zweite, unabhängige Person sie prüft oder freigibt. So …
- ZutrittskontrolleZutrittskontrolle ist die Gesamtheit der Maßnahmen, die verhindern, dass Unbefugte physisch in Gebäude, Räume oder Bereiche gelangen, in denen Daten …
- Überwachungsaudit und RezertifizierungÜberwachungsaudit und Rezertifizierung sind die Prüfungen, mit denen eine Zertifizierungsstelle ein Managementsystem nach der Erstzertifizierung im Blick …
- ADISAADISA (Asset Disposal and Information Security Alliance) ist eine 2010 in Großbritannien gegründete Zertifizierungsstelle für Unternehmen, die ausgemusterte …
- Akkreditierung von Zertifizierungsstellen (DAkkS)Akkreditierung ist die offizielle Bestätigung, dass eine Prüf-, Inspektions- oder Zertifizierungsstelle fachlich kompetent ist und nach festgelegten Regeln …
- Baustein CON.6CON.6 „Löschen und Vernichten“ ist ein Baustein des IT-Grundschutz-Kompendiums des Bundesamts für Sicherheit in der Informationstechnik (BSI). Er beschreibt …
- GeheimschutzGeheimschutz umfasst alle Maßnahmen, mit denen staatliche Verschlusssachen vor unbefugter Kenntnisnahme geschützt werden. Er gliedert sich in den personellen …
- ISO 14001ISO 14001 ist die internationale Norm für Umweltmanagementsysteme. Sie legt fest, wie eine Organisation ihre Umweltauswirkungen systematisch erfasst, Ziele …
- ISO 45001ISO 45001 ist die internationale Norm für Managementsysteme für Sicherheit und Gesundheit bei der Arbeit. Sie beschreibt, wie ein Unternehmen Gefährdungen …
- ISO 9001ISO 9001 ist die international verbreitete Norm für Qualitätsmanagementsysteme. Sie legt fest, wie eine Organisation ihre Abläufe plant, steuert, überprüft und …
- NAID AAANAID AAA ist ein Zertifizierungsprogramm für Dienstleister der Informations- und Datenträgervernichtung, das ursprünglich von der US-amerikanischen National …
- R2-ZertifizierungDie R2-Zertifizierung (Responsible Recycling) ist ein Standard für Unternehmen, die gebrauchte Elektronik aufbereiten, reparieren, verkaufen oder recyceln. …
- TISAXTISAX (Trusted Information Security Assessment Exchange) ist ein Prüf- und Austauschverfahren der Automobilindustrie für Informationssicherheit. Unternehmen …
- e-Stewardse-Stewards ist ein Zertifizierungsstandard für das verantwortungsvolle Recycling und die Wiederverwendung von Elektronik, den die US-Umweltorganisation Basel …
So hängt alles zusammen
- Grundlage ist ein ISMS, also ein Managementsystem für Informationssicherheit – meist nach ISO/IEC 27001 or IT-Grundschutz.
- Für das Ende des Gerätelebens beschreibt der Baustein CON.6, wie Löschen und Vernichten geregelt sein sollen.
- Im Alltag sichern Grundsätze wie das Need-to-know-Prinzip, das Vier-Augen-Prinzip und eine Zutrittskontrolle den Umgang mit Geräten ab.
- Bei Behörden kommt der Geheimschutz hinzu: Eine Verschlusssache wird nach der Verschlusssachenanweisung (VSA) behandelt.
- Unabhängige Stellen prüfen die Umsetzung. Sie sind bei der DAkkS akkreditiert und führen Überwachungsaudits und Rezertifizierungen through.
- Neben ISO/IEC 27001 belegen ISO 9001, ISO 14001 and ISO 45001 Qualitäts-, Umwelt- und Arbeitsschutzmanagement.
Passende Leistung
Data secrecy: Second IT arbeitet nach ISO/IEC 27001, verpflichtet Mitarbeitende auf das Datengeheimnis und schließt NDAs. Auch Verschlusssachen der Stufe VS-NfD werden verarbeitet.
Certificates: Second IT ist nach ISO 9001, ISO 14001, ISO 45001 und ISO/IEC 27001 zertifiziert. Mindestens drei externe Audits im Jahr prüfen die Prozesse.
Ratgeber
- Disavow VS-NfD hardware: What authorities need to be aware of
- Choosing an ITAD provider: 12 questions to avoid common pitfalls
Häufige Fragen
Was ist der Unterschied zwischen ISO/IEC 27001 und IT-Grundschutz?
ISO/IEC 27001 ist eine internationale Norm für ein ISMS. IT-Grundschutz ist die Methode des BSI und enthält zusätzlich konkrete Bausteine und Anforderungen. Eine Zertifizierung ist auf beiden Wegen möglich.
What does VS-NfD mean?
VS-NfD steht für „Verschlusssache – Nur für den Dienstgebrauch“ und ist die niedrigste Geheimhaltungsstufe. Auch für solche Unterlagen und Datenträger gelten Regeln für Aufbewahrung, Weitergabe und Vernichtung.
Woran erkenne ich, ob ein Zertifikat gültig ist?
Achten Sie auf Aussteller, Geltungsbereich und Laufzeit. Die Zertifizierungsstelle sollte akkreditiert sein, und regelmäßige Überwachungsaudits müssen das Zertifikat bestätigen.
Alte IT sicher abgeben – mit Nachweis.
Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.