Beitrag drucken

ISO27001

Sicherheit gewinnen, flexibel bleiben

Mit seinen ‚Hidden Champions‘ gilt der Mittelstand als Stütze der deutschen Wirtschaft. Dabei haben Hacker die Mittelständler schon längst über gezielte Angriffe oder breit gestreute Schadprogramme wie Ransomware ins Visier genommen. Mit einer DIN27001-Zertifizierung kann man es den Angreifern jedoch ganz schön schwer machen.

ISO27001 Zertifizierung

Bild: Rhein S.Q.M. GmbH

Informationssicherheit geht weit über IT-Themen hinaus. Aber natürlich ist die EDV-Sicherheit eines der ganz großen Themen für Unternehmen – nicht zuletzt aufgrund der jüngsten Cyberattacken, durch die über Sicherheitslücken beispielsweise in nicht gepatchten Windows-Versionen Ransomware in Unternehmensnetzwerke eingeschleust wurde. Die Cyber-Kriminalität hat damit einen Level erreicht, bei dem sie nicht nur ‘die Großen’ trifft, sondern potenziell jedes KMU gefährdet.

IT-gestützte Produktion

Man kann davon ausgehen, dass mindestens 90 Prozent der produzierenden Unternehmen heute mit IT-gestützter Fertigung arbeiten. Verbesserte Abläufe und optimierte Produktionsplanung sind zwei der Vorteile. Industrie 4.0 heißt dann aber auch: Sobald IT-Systeme ausfallen, ist die Produktion unmittelbar betroffen. Ein Beispiel: Bei einem Maschinenbauer fällt aufgrund eines fehlerhaften Windows-Updates das ERP-System aus. Er muss für den kompletten Nachmittag seine 150 Mitarbeiter nach Hause schicken. Legt man einen internen Stundensatz von 50 Euro zugrunde, entstehen dem Unternehmen durch den Produktionsstillstand Kosten in Höhe von 30.000 Euro. Bei dieser Rechnung wurden mögliche Produktionsausfälle und daraus resultierende Forderungen von Kunden noch nicht einmal berücksichtigt. Die Haltung in manchen IT-Abteilungen, man könne dagegen sowieso nichts machen, zeugt von einem fehlenden Bewusstsein für die Gefahren und vor allem für die Größenordnung der finanziellen Schäden, die mangelhafte IT-Sicherheit nach sich ziehen können.

Schutzwälle errichten

Die Gefahr von Viren, Krypto-Trojanern und Co. kann man nie zu hundert Prozent ausschließen. Aber es lassen sich Vorkehrungen treffen, um den Schutz oft entscheidend zu verbessern. Im Bereich der Kommunikationstechnologien zählen dazu standardisierte Backup- und Updateprozesse sowie der festgelegte Umgang mit Patches, aber auch das Berechtigungsmanagement mit Zugangs-, Zutritts- und Zugriffskontrolle. Außerdem sollten Unternehmen jeden Mitarbeiter mit ins Boot nehmen – beispielsweise durch Awareness-Schulungen. Denn es muss gelingen, das Bewusstsein für das Thema IT-Sicherheit zu wecken und in den Köpfen zu verankern. Denn die Bedrohung der IT-Systeme ist kein vorübergehendes Phänomen, sondern wird zur Daueraufgabe.

Prozesse für den Wandel

Die Absicherung der IT ist ein zentrales Instrument, um die Stärken des deutschen Mittelstandes zu bewahren. Zu diesen Stärken zählt zum Beispiel die Flexibilität, mit der Unternehmen auf neue Kundenwünsche reagieren. Änderungen in der Produktion werden häufig nicht nur schnell, sondern gar ad hoc umgesetzt. Dann bleibt allerdings oft keine Zeit, die Änderungen ausführlich zu testen. Problematisch wird der fehlende Testdurchgang ohne offizielle Freigaben und kann zu Reklamationen von Kunden führen. In diesem Moment wird die eigentliche Stärke zur Gefahr. Denn Änderungen sind eines der größten und offensichtlichsten Risiken für ein Unternehmen. Dennoch wird gerade in kleinen und mittleren Unternehmen der Prozess des Änderungsmanagements, oder des Changemanagements, eher rudimentär gehandhabt. Dabei können hier standardisierte und automatisierte Prozesse sicherstellen, dass Änderungen am Produktivsystem klar definiert, gelenkt und freigegeben werden. Das beugt vielen Reklamationen vor. Nicht ohne Grund ist das Änderungsmanagement in der neuen ISO27001 sogar eine explizite Forderung mit eigenem Kapitel und spielt im Rahmen des risikobasierten Ansatzes eine zentrale Rolle. Wichtig dabei ist: Eine derartige Prozessstandardisierung soll nicht zum Verlust von Flexibilität führen, sondern die Stärken der Unternehmen sichern.

Dokumentieren sichert Wissen

Neben ihrer Stärke im Hinblick auf Flexibilität beziehungsweise Agilität sind die deutschen KMU oft Knowhow-Träger und zählen in Punkto Wissen und Erfahrung zu den Besten ihres Faches. Dieses Wissen gilt es daher zu sichern und immer aktuell zu halten, um für die Zukunft gerüstet zu sein. Gemeint ist eine sogenannte Dokumentationspflicht, die die Erwartungen an die Mitarbeiter erfassen und auch ein Bewusstsein für die Bedeutung von Wissen für den Geschäftserfolg schaffen soll. Größere Unternehmen stellt die Dokumentationspflicht meist nicht vor allzu große Probleme, während der Aufbau eines solchen Systems für KMU oft herausfordernd ist und ein solides Konzept benötigt. Doch diese Aspekte gehören auch zur Informationssicherheit und so greift die ISO27001 diese Punkte ebenfalls auf. Sie definiert, dass das „Wissen der Organisation“ gezielt aufgebaut werden muss und sicherzustellen ist, dass es an den richtigen Stellen vorhanden ist. Man könnte also sagen, dass sich mit einer ISO27001-Zertifizierung mehrere Fliegen mit einer Klappe schlagen lassen – Knowhow-Schutz und Wissenmanagement zählen dazu.

ISO27001 eine Option für KMU?

Standardisierung im Bereich Informationssicherheit bedeutet nicht zwingend eine ISO27001-Zertifizierung (zumindest, wenn man nicht zu den sogenannten Kritis-Betreibern gehört, die vom Gesetzgeber dazu verpflichtet wurden). Sie unterstützt aber bei der Auswahl und dem Betrieb von Komponenten, die den Stand der Technik widerspiegeln. Das hilft dabei, nichts Wesentliches zu vergessen. Und zum anderen stellt die Zertifizierung sicher, dass es eine regelmäßige Überprüfung gibt, um die Umsetzung der Prozesse zu verfolgen. Für eine Zertifizierung nach ISO27001 stehen – abhängig von der Größe des Unternehmens – allerdings externe Kosten von 30.000 Euro bis 70.000 Euro im Raum. Allein die Zertifizierungskosten von akkreditierten Zertifizierungsgesellschaften schlagen hier mit 5.000 bis 7.000 Euro zu Buche. Das sind handfeste Werte, während die Gefahren durch mangelhafte Informationssicherheit gerade für KMU oft deutlich weniger greifbar sind. Organisationen, die noch nicht direkt betroffen waren, scheuen daher oftmals die Investition in eine rein präventive Maßnahme – schließlich gibt es im Betriebsalltag viele andere Themen auf der Tagesordnung. Dabei macht die eingangs angeführte Rechnung deutlich, dass Schäden die Zertifizierungskosten schnell um ein Vielfaches übersteigen können.


Das könnte Sie auch interessieren:

Automatisierter Schutz fürkritische Infrastrukturen

Die Vernetzung industrieller Infrastrukturen über das Internet birgt unbestreitbar viel Potenzial und ermöglicht die Steuerung und Überwachung von Produktionsanlagen mit deutlich geringerem Aufwand. Allerdings stellt jedes zusätzlich verknüpfte Element ein potenzielles Einfallstor für Hacker dar. Die Folgen sind vielfältig und reichen vom Diebstahl geistigen Eigentums bis zum Kappen lebensnotwendiger Güter wie Wasser oder Strom. Daher muss ein wirksamer Schutz in der Industrie oberste Priorität haben. Automatisierte Sicherheitslösungen und herstellerübergreifender Austausch stellen einen effektiven Schutz bereit und verbessern die angespannte Situation durch den wachsenden Fachkräftemangel.‣ weiterlesen

3D-Druck in 16 Millionen Farben

XYZ Printings hat den 3D-Drucker da Vinci Color vorgestellt, der die 3DColorJet-Technologie beherrscht. Das Gerät kann CMYK-Farben miteinander vermischen und sie auf PLA-Filamente aufbringen können. ‣ weiterlesen

Dell rüstet sein robustes Tablet auf

Dell hat Version 7212 des Latitude Rugged Extreme-Tablet vorgestellt. Die Geräte kommen mit neuen Prozessoren, Speicherupgrades, längerer Akkulaufzeit und weniger Gewicht. ‣ weiterlesen

Lehre mit Robotern

Das Ramtec Career Center in Ohio ist die Heimat des größten Ausbildungszentrums für Robotertechnik in den USA. Hier werden qualifizierte Arbeitskräfte für den Fertigungsbereich aus- und weitergebildet – mit kollaborierenden Leichtbaurobotern von Universal Robots. ‣ weiterlesen

Daten für die vierte industrielle Revolution

Mit seinem Technologieprogramm ‚Smart Data – Innovationen aus Daten‘ will das Bundesministerium für Wirtschaft und Energie die intelligente Nutzung von Daten in Deutschland fördern. Hierfür forschen aktuell vier Projekte an innovativen Lösungen für die Industrie. Ein Überblick. ‣ weiterlesen

IIRA-konforme Konnektivitätssoftware für das IIoT

Real-Time Innovations (RTI) veröffentlicht heute die erste Konnektivitätssoftware, die dafür entwickelt wurde, geschichtete Datenbus-Architekturen für IIoT-Systeme von Systemen zu konstruieren: RTI Connext DDS 5.3.‣ weiterlesen