Artikelserie: Was die Informationssicherheit von der Luftfahrt lernen kann – Teil II

Dokumentierte Prozesse sind wichtig. Doch erst ihre nachweisbare Wirksamkeit erhöht die Sicherheit. Warum viele Informationssicherheitsmanagementsysteme bei der Compliance stehen bleiben und was Unternehmen von den Performance-Modellen der Luftfahrt lernen können.

„Die Behördenleitung oder der Chef verlangen IT-Grundschutz, aber sie fragen sich – bringt das wirklich was?“ – Eine Frage, die wir in vielen Projekten hören. Die Skepsis ist spürbar: Die Einführung eines Informationssicherheitsmanagementsystem (ISMS) wird häufig nicht aus eigener Überzeugung gestartet, sondern weil eine Vorgabe erfüllt werden muss. Viele befürchten, dass am Ende nur ein weiterer Dokumentationsberg entsteht, der nicht hilft und nichts verbessert.

Dabei ist strukturierte Dokumentation nicht das Problem, sondern der notwendige erste Schritt. Ohne verbindliche Vorgaben, dokumentierte Prozesse und klare Verantwortlichkeiten gibt es keine Grundlage für wirksames Sicherheitsmanagement. Das Problem entsteht erst, wenn die Erfüllung der Vorgaben zur Dokumentation als Hauptziel verstanden wird und die Dokumente abgelegt werden und das Geschäft unverändert weiterläuft.

Den zweiten Teil der Artikelserie finden Sie hier: https://www.connect-professional.de/security/serie-teil-2-warum-ein-dokumentiertes-isms-noch-keine-sicherheit-schafft-404904.html