Beitrag drucken

ISO27001

Sicherheit gewinnen, flexibel bleiben

Mit seinen ‚Hidden Champions‘ gilt der Mittelstand als Stütze der deutschen Wirtschaft. Dabei haben Hacker die Mittelständler schon längst über gezielte Angriffe oder breit gestreute Schadprogramme wie Ransomware ins Visier genommen. Mit einer DIN27001-Zertifizierung kann man es den Angreifern jedoch ganz schön schwer machen.

ISO27001 Zertifizierung

Bild: Rhein S.Q.M. GmbH

Informationssicherheit geht weit über IT-Themen hinaus. Aber natürlich ist die EDV-Sicherheit eines der ganz großen Themen für Unternehmen – nicht zuletzt aufgrund der jüngsten Cyberattacken, durch die über Sicherheitslücken beispielsweise in nicht gepatchten Windows-Versionen Ransomware in Unternehmensnetzwerke eingeschleust wurde. Die Cyber-Kriminalität hat damit einen Level erreicht, bei dem sie nicht nur ‘die Großen’ trifft, sondern potenziell jedes KMU gefährdet.

IT-gestützte Produktion

Man kann davon ausgehen, dass mindestens 90 Prozent der produzierenden Unternehmen heute mit IT-gestützter Fertigung arbeiten. Verbesserte Abläufe und optimierte Produktionsplanung sind zwei der Vorteile. Industrie 4.0 heißt dann aber auch: Sobald IT-Systeme ausfallen, ist die Produktion unmittelbar betroffen. Ein Beispiel: Bei einem Maschinenbauer fällt aufgrund eines fehlerhaften Windows-Updates das ERP-System aus. Er muss für den kompletten Nachmittag seine 150 Mitarbeiter nach Hause schicken. Legt man einen internen Stundensatz von 50 Euro zugrunde, entstehen dem Unternehmen durch den Produktionsstillstand Kosten in Höhe von 30.000 Euro. Bei dieser Rechnung wurden mögliche Produktionsausfälle und daraus resultierende Forderungen von Kunden noch nicht einmal berücksichtigt. Die Haltung in manchen IT-Abteilungen, man könne dagegen sowieso nichts machen, zeugt von einem fehlenden Bewusstsein für die Gefahren und vor allem für die Größenordnung der finanziellen Schäden, die mangelhafte IT-Sicherheit nach sich ziehen können.

Schutzwälle errichten

Die Gefahr von Viren, Krypto-Trojanern und Co. kann man nie zu hundert Prozent ausschließen. Aber es lassen sich Vorkehrungen treffen, um den Schutz oft entscheidend zu verbessern. Im Bereich der Kommunikationstechnologien zählen dazu standardisierte Backup- und Updateprozesse sowie der festgelegte Umgang mit Patches, aber auch das Berechtigungsmanagement mit Zugangs-, Zutritts- und Zugriffskontrolle. Außerdem sollten Unternehmen jeden Mitarbeiter mit ins Boot nehmen – beispielsweise durch Awareness-Schulungen. Denn es muss gelingen, das Bewusstsein für das Thema IT-Sicherheit zu wecken und in den Köpfen zu verankern. Denn die Bedrohung der IT-Systeme ist kein vorübergehendes Phänomen, sondern wird zur Daueraufgabe.

Prozesse für den Wandel

Die Absicherung der IT ist ein zentrales Instrument, um die Stärken des deutschen Mittelstandes zu bewahren. Zu diesen Stärken zählt zum Beispiel die Flexibilität, mit der Unternehmen auf neue Kundenwünsche reagieren. Änderungen in der Produktion werden häufig nicht nur schnell, sondern gar ad hoc umgesetzt. Dann bleibt allerdings oft keine Zeit, die Änderungen ausführlich zu testen. Problematisch wird der fehlende Testdurchgang ohne offizielle Freigaben und kann zu Reklamationen von Kunden führen. In diesem Moment wird die eigentliche Stärke zur Gefahr. Denn Änderungen sind eines der größten und offensichtlichsten Risiken für ein Unternehmen. Dennoch wird gerade in kleinen und mittleren Unternehmen der Prozess des Änderungsmanagements, oder des Changemanagements, eher rudimentär gehandhabt. Dabei können hier standardisierte und automatisierte Prozesse sicherstellen, dass Änderungen am Produktivsystem klar definiert, gelenkt und freigegeben werden. Das beugt vielen Reklamationen vor. Nicht ohne Grund ist das Änderungsmanagement in der neuen ISO27001 sogar eine explizite Forderung mit eigenem Kapitel und spielt im Rahmen des risikobasierten Ansatzes eine zentrale Rolle. Wichtig dabei ist: Eine derartige Prozessstandardisierung soll nicht zum Verlust von Flexibilität führen, sondern die Stärken der Unternehmen sichern.

Dokumentieren sichert Wissen

Neben ihrer Stärke im Hinblick auf Flexibilität beziehungsweise Agilität sind die deutschen KMU oft Knowhow-Träger und zählen in Punkto Wissen und Erfahrung zu den Besten ihres Faches. Dieses Wissen gilt es daher zu sichern und immer aktuell zu halten, um für die Zukunft gerüstet zu sein. Gemeint ist eine sogenannte Dokumentationspflicht, die die Erwartungen an die Mitarbeiter erfassen und auch ein Bewusstsein für die Bedeutung von Wissen für den Geschäftserfolg schaffen soll. Größere Unternehmen stellt die Dokumentationspflicht meist nicht vor allzu große Probleme, während der Aufbau eines solchen Systems für KMU oft herausfordernd ist und ein solides Konzept benötigt. Doch diese Aspekte gehören auch zur Informationssicherheit und so greift die ISO27001 diese Punkte ebenfalls auf. Sie definiert, dass das „Wissen der Organisation“ gezielt aufgebaut werden muss und sicherzustellen ist, dass es an den richtigen Stellen vorhanden ist. Man könnte also sagen, dass sich mit einer ISO27001-Zertifizierung mehrere Fliegen mit einer Klappe schlagen lassen – Knowhow-Schutz und Wissenmanagement zählen dazu.

ISO27001 eine Option für KMU?

Standardisierung im Bereich Informationssicherheit bedeutet nicht zwingend eine ISO27001-Zertifizierung (zumindest, wenn man nicht zu den sogenannten Kritis-Betreibern gehört, die vom Gesetzgeber dazu verpflichtet wurden). Sie unterstützt aber bei der Auswahl und dem Betrieb von Komponenten, die den Stand der Technik widerspiegeln. Das hilft dabei, nichts Wesentliches zu vergessen. Und zum anderen stellt die Zertifizierung sicher, dass es eine regelmäßige Überprüfung gibt, um die Umsetzung der Prozesse zu verfolgen. Für eine Zertifizierung nach ISO27001 stehen – abhängig von der Größe des Unternehmens – allerdings externe Kosten von 30.000 Euro bis 70.000 Euro im Raum. Allein die Zertifizierungskosten von akkreditierten Zertifizierungsgesellschaften schlagen hier mit 5.000 bis 7.000 Euro zu Buche. Das sind handfeste Werte, während die Gefahren durch mangelhafte Informationssicherheit gerade für KMU oft deutlich weniger greifbar sind. Organisationen, die noch nicht direkt betroffen waren, scheuen daher oftmals die Investition in eine rein präventive Maßnahme – schließlich gibt es im Betriebsalltag viele andere Themen auf der Tagesordnung. Dabei macht die eingangs angeführte Rechnung deutlich, dass Schäden die Zertifizierungskosten schnell um ein Vielfaches übersteigen können.

Sicherheit gewinnen, flexibel bleiben
Bild: Rhein S.Q.M. GmbH



Das könnte Sie auch interessieren:

Hewlett Packard Enterprise (HPE) hat eine neue Plattform angekündigt, die die Einführung von Fertigungsanwendungen in Fabriken vereinfachen und den gemeinsamen Betrieb von traditionellen und Smart Factory-Anwendungen ermöglichen soll. Die Express App Platform – Manufacturing wird im Werk betrieben und ist mit dem Cloudmarktplatz Cloud28+ integriert. ‣ weiterlesen

Im Alltag hat Künstliche Intelligenz (KI) bereits Einzug gehalten — etwa durch Sprachassistenten wie Alexa oder Siri. Aber auch im Kundenservice gewinnt KI an Bedeutung. Dabei geht es auch um die richtige Mischung zwischen Mensch und Maschine.‣ weiterlesen

Kürzere Durchlaufzeiten, großer Termin- und Preisdruck und immer komplexere Anlagen erhöhen den Druck auf die Hersteller und Betreiber von Automatisierungslösungen immer mehr. In Zuge dessen ist es wichtig, dass die Inbetriebnahme in Form der virtuellen Inbetriebnahmen im Entwicklungsprozess immer weiter nach vorne rückt. Die virtuelle Inbetriebnahme hat sich in vielen Unternehmen bereits bewährt. Die Simulation in Echtzeit mithilfe einer Simulationssoftware gehört bei vielen Unternehmen inzwischen als Grundlage eines ganzheitlichen Engineering-Ansatzes dazu.‣ weiterlesen

Die durchgängige Automatisierung von Produktionsprozessen wird im Rahmen moderner Industrie-4.0- und Smart-Factory-Konzepte zum Normalfall. Unabdingbar hierfür ist die nahtlose Integration von Technologien, welche die Automatisierung begleiten, wie die industrielle Bildverarbeitung und SPS. Gelingen kann dies nur durch gemeinsame Normen und Standards. Eine Schlüsselrolle kommt dabei OPC UA zu, das von führenden Unternehmen der Automatisierungsbranche konsequent weiterentwickelt wird.‣ weiterlesen

In der Automobilproduktion steigen die Ansprüche an die Dichtheit von Komponenten. Wenn Zulieferer und Automobilhersteller heute größere Anstrengungen zur Qualitätssicherung unternehmen, hat dies verschiedenste Gründe. Aber ob es nun die Dichtheitsanforderungen an einzelne Komponenten sind, die sich verschärfen, oder ob die Stückzahlen dichtheitsrelevanter Komponenten in die Höhe schnellen – für beide Anwendungsfälle gilt, dass die alten Prüfverfahren wie etwa das Wasserbad oder die Druckabfallprüfung schnell an ihre Grenzen stoßen. Moderne Methoden, die Prüfgase einsetzen, sind ihnen in Sachen Empfindlichkeit und Zuverlässigkeit deutlich überlegen.‣ weiterlesen

Zeit ist Geld und am besten noch nachhaltig genutzt. Das gilt heutzutage mehr denn je. aus diesem Grund suchen Unternehmen immer neue Möglichkeiten, Zeit und Rohstoffe in den verschiedenen Produktionsstufen einzusparen. Virtual Reality (VR) ist ein Werkzeug, das dabei erheblich helfen kann. Modelle von Prototypen können bereits in frühen Entwicklungsstadien von allen Beteiligten begutachtet und verbessert werden, sodass der Einsatz von realen, aufwändigen Entwicklungsmodellen auf ein Minimum reduziert werden kann.‣ weiterlesen

Anzeige
Anzeige
Anzeige
Anzeige
Anzeige
Anzeige