Ihre Kernziele sind die Wahrung von Vertraulichkeit, Integrität und Verfügbarkeit gegenüber unbefugtem Zugriff, Nutzung, Offenlegung, Veränderung oder Zerstörung sowie gegenüber versehentlichen Ausfällen, Umwelteinflüssen und anderen Ursachen von Störung oder Verlust. Sie gilt für Informationen in digitaler, physischer, gedruckter, gesprochener und sonstiger Form über ihren gesamten Lebenszyklus.
Wirksame Informationssicherheit verbindet Governance- und Risikoentscheidungen mit administrativen, physischen, personellen und technischen Schutzmaßnahmen. Das erforderliche Schutzniveau hängt vom Wert der Informationen, ihrer Nutzung, den Verpflichtungen, den Bedrohungen, den Abhängigkeiten und den Folgen einer Kompromittierung ab.
Wichtigste Punkte
PrioritätensetzungWichtige Informationen und Dienste identifizieren, verantwortliche Eigentümer benennen, autorisierte Nutzungen und Datenflüsse verstehen sowie plausible Bedrohungen, Schwachstellen, Auswirkungen und Abhängigkeiten bewerten.
Verhältnismäßige SchutzmaßnahmenRichtlinien, Schulung, Zugriffskontrolle, sichere Architektur, physischen Schutz, Monitoring, Resilienz, Lieferantenkontrollen und Vorfallvorsorge risikogerecht kombinieren.
Betrieb und VerbesserungAssets und Kontrollen pflegen, Änderungen und Ausnahmen steuern, Ereignisse untersuchen, die Wiederherstellung testen, Ergebnisse messen und den Schutz anpassen, wenn sich Geschäfts- oder Bedrohungslage ändern.
Wichtige EinschränkungVertraulichkeit, Integrität und Verfügbarkeit sind wesentliche Ziele, aber kein Sicherheitsnachweis. Kontrollen beinhalten Zielkonflikte und Restrisiken; übermäßige Beschränkung kann ebenso Verfügbarkeit, Sicherheit, Nutzbarkeit oder die Mission der Organisation beeinträchtigen.