ISMS
Risiken bewerten und Sicherheitsvorfälle festhalten, mit Risiko-Score und Meldezeitpunkt nach NIS2.
ISMS
Wozu dieses Modul da ist
Im ISMS führst du zwei Listen. Die erste ist euer Risiko-Register. Dort schreibst du auf, was eurem Unternehmen gefährlich werden kann. Die zweite Liste sind eure Sicherheitsvorfälle. Dort hältst du fest, was tatsächlich passiert ist.
Zu jedem Risiko rechnet DARION-AI einen Score aus. Er ergibt sich aus Eintrittswahrscheinlichkeit mal Schadensausmaß. So siehst du sofort, welches Risiko zuerst dran ist.
Zu jedem Vorfall hältst du zwei Zeitpunkte fest. Wann hast du ihn entdeckt, und wann hast du ihn gemeldet? Damit hast du eine belastbare Zeitlinie, wenn jemand danach fragt.
Was das Modul nicht tut
Das Modul verschickt keine Meldung an eine Behörde. Die Schaltfläche Melden (NIS2) trägt nur einen Zeitpunkt in eure eigene Liste ein. Die eigentliche Meldung machst du weiterhin über den Weg, den eure Aufsichtsbehörde vorgibt.
Es gibt keinen Maßnahmen-Katalog und keine Liste von Sicherheitskontrollen in der Oberfläche. Auch einen Reifegrad, eine Risiko-Matrix und eine Audit-Planung findest du hier nicht. Mehr dazu steht unter „Was es noch nicht gibt".
Richtlinien legst du nicht hier ab. Dafür gibt es die Policies unter DSGVO-Compliance. Dokumente und Nachweise gehören ins DMS.
Was du vorher brauchst
Für ein Risiko oder einen Vorfall brauchst du keine Vorarbeit. Du kannst sofort loslegen.
| Was | Wo du es anlegst | Wozu du es brauchst |
|---|---|---|
| Mitarbeitende | Personal | Damit du im Feld Owner (Mitarbeiter, optional) eine verantwortliche Person auswählen kannst. Fehlen Mitarbeitende, steht dort „Keine Mitarbeiter vorhanden". Das Risiko kannst du trotzdem anlegen. |
Zwei weitere Dinge müssen stimmen. Erstens muss das Modul für euren Arbeitsbereich freigeschaltet sein. Zweitens brauchst du die Rolle Inhaber oder Administrator, um etwas anzulegen oder zu ändern. Mit der Rolle Mitglied siehst du alles, änderst aber nichts.
Ein Risiko erfassen
- Modul öffnen. Klick in der Seitenleiste auf ISMS.
- Formular öffnen. Klick im Abschnitt ISMS: Risiko-Register auf + Neu.
- Risiko benennen. Trag unter Risiko-Bezeichnung ein, worum es geht. Ein Beispiel ist „Ausfall des Cloud-Anbieters".
- Details ergänzen. Das Feld Risiko-Beschreibung ist freiwillig. Nutz es für den Hintergrund.
- Kategorie wählen. Zur Auswahl stehen Operativ, Technisch, Compliance, Lieferkette und Sonstiges.
- Wahrscheinlichkeit setzen. Die Eintrittswahrscheinlichkeit kennt Niedrig, Mittel und Hoch.
- Schaden setzen. Das Schadensausmaß kennt Gering, Mittel, Hoch und Kritisch.
- Bearbeitungsstatus prüfen. Ein neues Risiko steht auf Offen. Das lässt du zunächst so.
- Owner zuordnen. Wähl unter Owner (Mitarbeiter, optional) eine verantwortliche Person aus. Das kannst du später nachholen.
- Speichern. Klick auf Erstellen.
Woran du erkennst, dass es geklappt hat
Das Risiko steht in der Tabelle. In der Spalte Score steht eine Zahl zwischen 1 und 12. Sie ist farbig hinterlegt: ab 9 rot, ab 6 orange, ab 3 gelb, darunter grün.
Über der Tabelle zählt die Kachel Offene Risiken um eins hoch. Liegt der Score bei 6 oder höher, wächst auch die Kachel Hoch-Kritisch.
In der Seitenleiste steht eine Zahl neben ISMS. Sie zählt alle Risiken, die nicht auf Geschlossen stehen.
Häufige Aufgaben
Einen Sicherheitsvorfall erfassen
Klick im Abschnitt ISMS: Vorfälle auf + Neu. Trag die Vorfall-Bezeichnung ein, zum Beispiel „Phishing-Welle an die Buchhaltung". Wähl den Schweregrad und den Vorfall-Status (NIS2-Lebenszyklus).
Pflicht ist der Zeitpunkt der Entdeckung. Ohne diesen Zeitpunkt speichert DARION-AI den Vorfall nicht. Das Feld Zeitpunkt der Meldung (NIS2-Behörde) lässt du zunächst leer.
Einen Vorfall als gemeldet markieren
Solange ein Vorfall nicht auf Gemeldet steht, siehst du in seiner Zeile die Schaltfläche Melden (NIS2). Ein Klick darauf setzt den Status auf Gemeldet und trägt den aktuellen Zeitpunkt in die Spalte Gemeldet am ein.
Das ist eine reine Notiz für euch. Es geht dabei nichts an eine Behörde heraus.
Ein Risiko abschließen
Öffne das Risiko über Bearbeiten und setz den Bearbeitungsstatus. Arbeitet ihr gerade an einer Gegenmaßnahme, wählst du In Behandlung. Ist das Risiko bewusst hingenommen, wählst du Akzeptiert. Ist es erledigt, wählst du Geschlossen.
Nur Geschlossen nimmt das Risiko aus der Zahl in der Seitenleiste heraus.
Die Listen durchsuchen
Beide Tabellen haben ein Suchfeld. Gesucht wird nur in der Bezeichnung, nicht in der Beschreibung.
Bei den Risiken filterst du zusätzlich nach Status, Kategorie und Schadensausmaß. Bei den Vorfällen filterst du nach Status und Schweregrad.
Einen Eintrag löschen
Klick in der Zeile auf Löschen und bestätige im Dialog. Der Eintrag verschwindet aus der Liste. DARION-AI blendet ihn nur aus. Die Zeile selbst bleibt für den Prüfpfad erhalten.
Wer darf was in diesem Modul
| Was du tun willst | Mitglied | Administrator | Inhaber |
|---|---|---|---|
| Risiken und Vorfälle ansehen | ja | ja | ja |
| Risiken anlegen, ändern und löschen | nein | ja | ja |
| Vorfälle anlegen, ändern und löschen | nein | ja | ja |
| Einen Vorfall als gemeldet markieren | nein | ja | ja |
Die Rolle gilt immer für den gesamten Arbeitsbereich, nicht für einzelne Module. Eine eigene Rolle nur für Informationssicherheit gibt es derzeit nicht.
Referenz
Wie der Score entsteht
DARION-AI multipliziert zwei Werte. Die Eintrittswahrscheinlichkeit zählt Niedrig als 1, Mittel als 2 und Hoch als 3. Das Schadensausmaß zählt Gering als 1, Mittel als 2, Hoch als 3 und Kritisch als 4.
Ein Risiko mit Mittel und Kritisch bekommt also den Score 8. Der niedrigste mögliche Wert ist 1, der höchste ist 12.
Der Status eines Risikos
| Status | Was er bedeutet |
|---|---|
| Offen | Erfasst, aber noch nicht bearbeitet. |
| In Behandlung | Ihr arbeitet an einer Gegenmaßnahme. |
| Akzeptiert | Ihr nehmt das Risiko bewusst hin. |
| Geschlossen | Erledigt. Zählt nicht mehr in der Seitenleiste mit. |
Der Status eines Vorfalls
| Status | Was er bedeutet |
|---|---|
| Erkannt | Der Vorfall ist aufgefallen und erfasst. |
| Gemeldet | Ein Meldezeitpunkt ist eingetragen. |
| Eingedämmt | Der Vorfall breitet sich nicht weiter aus. |
| Gelöst | Der Vorfall ist abgearbeitet. |
Anders als beim Einkauf gibt es hier keine feste Reihenfolge. Du kannst jeden Status direkt auswählen.
Die Kennzahlen über den Tabellen
| Kachel | Was sie zählt |
|---|---|
| Offene Risiken | Risiken im Status Offen |
| Hoch-Kritisch | Risiken mit Score 6 oder höher |
| Offene Vorfälle | Vorfälle im Status Erkannt |
| Kritische Vorfälle | Vorfälle mit Schweregrad Kritisch |
| In Behandlung | Risiken im Status In Behandlung |
Darüber steht ein Hinweisfeld mit der Überschrift ISMS-Status. Es fasst dieselben Zahlen in Sätzen zusammen. Erfundene Werte stehen dort nicht.
Was es noch nicht gibt
Der Audit-Bericht. Die Schaltfläche oben rechts ist ausgegraut und lässt sich nicht anklicken.
Der Katalog der Sicherheitsmaßnahmen. In der Datenbank liegen 112 Einträge nach der Struktur gängiger Normen bereit. Eine Oberfläche dafür gibt es noch nicht. Du kannst sie also weder ansehen noch bearbeiten.
Reifegrad, Risiko-Matrix und Audit-Planung. Werbematerial zeigt an dieser Stelle einen Reifegrad-Score, eine Matrix und eine Zeitleiste bis zum nächsten Audit. In der Anwendung gibt es das alles nicht.
Die Verknüpfung mit Datenschutz-Folgenabschätzungen. Der Reiter DPIA (read-only) unter DSGVO-Compliance liest seine Daten aus dem ISMS. Eine Oberfläche zum Anlegen dieser Einträge gibt es hier aber nicht. Der Reiter bleibt deshalb vorerst leer.
Wenn etwas nicht klappt
„ISMS" fehlt in meiner Seitenleiste. Dann ist das Modul für euren Arbeitsbereich ausgeblendet. Sprich die Person an, die euren Arbeitsbereich verwaltet.
Ich kann den Vorfall nicht speichern. Prüf den Zeitpunkt der Entdeckung. Das Feld ist Pflicht und muss ein vollständiges Datum mit Uhrzeit enthalten.
Die Schaltfläche Melden fehlt in der Zeile. Dann steht der Vorfall bereits auf Gemeldet. Ein zweites Mal lässt sich das nicht auslösen.
Ich kann kein Risiko anlegen, sehe die Liste aber. Dann hast du die Rolle Mitglied. Die reicht zum Lesen, nicht zum Schreiben.
Der Score sieht falsch aus. Der Score wird aus Wahrscheinlichkeit und Schadensausmaß berechnet. Direkt eintippen kannst du ihn nicht. Prüf deshalb diese beiden Felder.
Verwandt
- DSGVO-Compliance: Policies, Betroffenenanfragen und das Verarbeitungsverzeichnis.
- IT-Verwaltung: Tickets und IT-Betrieb.
- Anlagen: Geräte und Lizenzen im Bestand.
- Berechtigungen: Welche Rolle was darf.