Das Management der Informationssicherheit ist keine einmalige, sondern eine kontinuierliche Aufgabe, die meist in Prozessen abgebildet wird. Diese Prozesse sollen sicherstellen, dass Informationssicherheit über einen Zeitraum ein akzeptables Niveau erreicht oder hält. Die nachstehende Grafik veranschaulicht diese Konzeption und vergleicht diese mit dem Ansatz, wenn Sicherheit nur als Projekt aufgefasst wird.

Abb. Sicherheitslevel über die Zeit (Quelle: IEC 62443-1-1)
Die nötigen Prozesse sind in einem ISMS (Informationssicherheitsmanagementsystem) zusammengefasst und können so leichter verwaltet werden.
Im ersten Schritt werden in einer Phase der Bestandsaufnahme im Unternehmen alle Beteiligten Systeme, Prozesse und Mitarbeiter in einer Risikoanalyse identifiziert und nach möglichen Schwachstellen und Auswirkungen beurteilt. Diese Analyse ist die Grundlage für die weiteren Schritte zur Erstellung von technischen und organisatorischen Maßnahmen wie z. B. zu dokumentierende Richtlinien und Einführung von Lösungen zur Minimierung von gefundenen Schwachstellen bzw. Risiken. Im Nachgang werden diese Maßnahmen fortwährend auf deren Wirksamkeit sowie Effizienz überprüft und auch nachgebessert.
Dieser Prozess wiederholt sich zyklisch und verbessert somit das Sicherheitsniveau fortwährend.

Abb. Kontinuierlicher Prozess mit einem ISMS
|
Schritt |
Beschreibung |
|---|---|
|
Risikoanalyse |
In diesem Schritt geht es um das Identifizieren und Beurteilen von Risiken in der Anlage. Welche Gefahren und Schwachstellen sind vorhanden?
|
|
Richtlinien, organisatorische Maßnahmen |
Für manche Risiken gibt es entweder keine technische Lösung oder diese steht finanziell nicht im Verhältnis zum Risiko. Solche Risiken werden am besten durch Richtlinien und gezielte Schulungen zur Sensibilisierung der Mitarbeiter gemindert. Zu diesen Maßnahmen zählt bspw. auch die Benennung von Verantwortlichen, die bei einem Wiederanlauf der Produktion nach einem Sicherheitsvorfall definierte und erlernte Abläufe zur Analyse und Dokumentation durchlaufen. |
|
Technische Maßnahmen |
Hier werden die Risiken mit Hilfe von maßgeschneiderten technischen Lösungen minimiert, die eine Kontrolle der organisatorischen Maßnahmen ermöglichen und dem Unternehmen erlauben, Sicherheitsstandards nach aktuellem Stand der Technik umzusetzen. |
|
Prüfung und Verbesserung |
Es sollten unabhängige Prüfungen durchgeführt werden. Am ehesten eignen sich betriebsfremde Sicherheitsexperten, die einen kritischen Blick auf die technische Infrastruktur werfen. Sie können neutral beurteilen, ob die eingesetzten Maßnahmen wirken und Empfehlungen zum Nachbessern geben. |