# Was ist eine Informationssicherheitsrichtlinie?

> Eine Informationssicherheitsrichtlinie ist eine verbindliche Festlegung der Leitung zu Richtung, Absicht und Anforderungen für den Schutz von Informationen und unterstützenden Systemen.

- Kanonische URL: https://yellowcube.eu/de/glossary/information-security-policy/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie definiert, was die Organisation erwartet und warum, bestimmt ihren Geltungsbereich und ihre Leitprinzipien und weist Verantwortung für Entscheidungen und Aufsicht zu. Eine Richtlinie kann organisationsweit gelten oder ein bestimmtes Thema, System, Verfahren oder Risiko adressieren.

Brauchbare Richtlinien übersetzen Verpflichtungen und Risikoentscheidungen in Anforderungen, die Menschen anwenden können. Sie sollten an spezifischere Standards, Baselines, Verfahren, Vertragsbedingungen und technische Konfigurationen anknüpfen, statt jedes Implementierungsdetail selbst enthalten zu wollen.

### Wichtigste Punkte

- **Richtlinieninhalt:** Zweck, Geltungsbereich, verbindliche Anforderungen, verantwortliche Rollen, Entscheidungsbefugnisse, Durchsetzung sowie die treibenden Gesetze, Verträge, Risiken oder organisatorischen Selbstverpflichtungen festlegen.
- **Nutzbarkeit:** Verantwortliche Genehmigung einholen, die Richtlinie an die Betroffenen kommunizieren, zugänglich halten und die nötigen Trainings, Standards, Verfahren und Ressourcen für ihre Befolgung bereitstellen.
- **Ausnahmen und Änderung:** Für Ausnahmen Genehmigungen, kompensierende Maßnahmen, Eigentümer und Ablaufdaten dokumentieren; die Richtlinie turnusgemäß und nach wesentlichen Änderungen von Geschäft, Technologie, Bedrohung oder Regulierung überprüfen.
- **Wichtige Einschränkung:** Die Veröffentlichung einer Richtlinie begründet weder Implementierung noch Compliance oder wirksame Sicherheit. Anforderungen müssen durchführbar sein, in die Praxis übersetzt und überwacht werden — mit Korrekturen, wenn Belege Lücken oder unbeabsichtigte Folgen zeigen.

### Verwandte Begriffe

[Informationssicherheit](<https://yellowcube.eu/de/glossary/information-security/>) · [Sicherheitsarchitektur](<https://yellowcube.eu/de/glossary/security-architecture/>) · [Sicherheitsaudit](<https://yellowcube.eu/de/glossary/security-audit/>) · [Cyberrisiko](<https://yellowcube.eu/de/glossary/cyber-risk/>) · [Defense in Depth](<https://yellowcube.eu/de/glossary/defense-in-depth/>) · [Operational Security (OPSEC)](<https://yellowcube.eu/de/glossary/operational-security/>) · [COBIT](<https://yellowcube.eu/de/glossary/cobit/>) · [International Organization for Standardization/International Electrotechnical Commission (ISO/IEC) 27001](<https://yellowcube.eu/de/glossary/international-organization-for-standardization-international-electrotechnical-commission-27001/>)

### Quellen

[NIST SP 800-12 Rev. 1, An Introduction to Information Security](https://csrc.nist.gov/pubs/sp/800/12/r1/final) · [NIST SP 800-53 Rev. 5 Release 5.2.0](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final) · [NIST SP 800-55 Vol. 1, Measurement Guide for Information Security](https://csrc.nist.gov/pubs/sp/800/55/v1/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

