„Die Behördenleitung oder der Chef verlangen IT-Grundschutz, aber sie fragen sich – bringt das wirklich was?“ – Eine Frage, die wir in vielen Projekten hören. Die Skepsis ist spürbar: Die Einführung eines Informationssicherheitsmanagementsystem (ISMS) wird häufig nicht aus eigener Überzeugung gestartet, sondern weil eine Vorgabe erfüllt werden muss. Viele befürchten, dass am Ende nur ein weiterer Dokumentationsberg entsteht, der nicht hilft und nichts verbessert.
Dabei ist strukturierte Dokumentation nicht das Problem, sondern der notwendige erste Schritt. Ohne verbindliche Vorgaben, dokumentierte Prozesse und klare Verantwortlichkeiten gibt es keine Grundlage für wirksames Sicherheitsmanagement. Das Problem entsteht erst, wenn die Erfüllung der Vorgaben zur Dokumentation als Hauptziel verstanden wird und die Dokumente abgelegt werden und das Geschäft unverändert weiterläuft.
Den zweiten Teil der Artikelserie finden Sie hier: https://www.connect-professional.de/security/serie-teil-2-warum-ein-dokumentiertes-isms-noch-keine-sicherheit-schafft-404904.html




