1 – Governance der Informationssicherheit
- Entwickeln einer Informationssicherheitsstrategie
- Ausrichten der Informationssicherheitsstrategie an der Corporate Governance
- Identifizieren gesetzlicher und regulatorischer Anforderungen
- Begründen von Investitionen in die Informationssicherheit
- Identifizieren von Einflussfaktoren für die Organisation
- Einholen der Unterstützung der Geschäftsleitung für die Informationssicherheit
- Definieren von Rollen und Verantwortlichkeiten für die Informationssicherheit
- Einrichten von Berichts- und Kommunikationswegen
2 – Management von Informationsrisiken
- Implementieren eines Prozesses zur Bewertung von Informationsrisiken
- Festlegen der Klassifizierung und Eigentümerschaft von Informationsassets
- Durchführen laufender Bedrohungs- und Schwachstellenbewertungen
- Durchführen periodischer BIAs
- Identifizieren und Bewerten von Strategien zur Risikominderung
- Integrieren des Risikomanagements in Prozesse des Business-Lebenszyklus
- Melden von Änderungen bei Informationsrisiken
3 – Entwicklung des Informationssicherheitsprogramms
- Entwickeln von Plänen zur Umsetzung einer Informationssicherheitsstrategie
- Sicherheitstechnologien und -kontrollen
- Festlegen der Aktivitäten des Informationssicherheitsprogramms
- Koordinieren von Informationssicherheitsprogrammen mit Business-Assurance-Funktionen
- Identifizieren der für die Umsetzung des Informationssicherheitsprogramms benötigten Ressourcen
- Entwickeln von Informationssicherheitsarchitekturen
- Entwickeln von Informationssicherheitsrichtlinien
- Entwickeln von Programmen für Sensibilisierung, Training und Weiterbildung in der Informationssicherheit
- Entwickeln unterstützender Dokumentation für Informationssicherheitsrichtlinien
4 – Umsetzung des Informationssicherheitsprogramms
- Integrieren von Anforderungen der Informationssicherheit in organisatorische Prozesse
- Integrieren von Informationssicherheitskontrollen in Verträge
- Erstellen von Metriken zur Bewertung des Informationssicherheitsprogramms
5 – Management des Informationssicherheitsprogramms
- Verwalten der Ressourcen des Informationssicherheitsprogramms
- Durchsetzen der Einhaltung von Richtlinien und Standards
- Durchsetzen vertraglicher Informationssicherheitskontrollen
- Durchsetzen der Informationssicherheit während der Systementwicklung
- Aufrechterhalten der Informationssicherheit innerhalb einer Organisation
- Bereitstellen von Beratung und Anleitung zur Informationssicherheit
- Bereitstellen von Sensibilisierung und Training zur Informationssicherheit
- Analysieren der Wirksamkeit von Informationssicherheitskontrollen
- Beheben von Compliance-Verstössen
6 – Incident Management und Incident Response
- Entwickeln eines Incident-Response-Plans für die Informationssicherheit
- Einrichten eines Eskalationsprozesses
- Entwickeln eines Kommunikationsprozesses
- Integrieren eines IRP
- Entwickeln von IRTs
- Testen eines IRP
- Verwalten der Reaktionen auf Informationssicherheitsvorfälle
- Durchführen einer Untersuchung von Informationssicherheitsvorfällen
- Durchführen von Reviews nach Vorfällen