Startseite » Ratgeber » Interaktive Listen » Informationssicherheitsbeauftragter (ISB) » Berichtspflichten und weitere regelmäßige Tätigkeiten eines ISB
Berichtspflichten und weitere regelmäßige Tätigkeiten eines ISB
Damit die IT-Sicherheit in einem Unternehmen dauerhaft gesichert ist, hat der Informationssicherheitsbeauftragte gewisse Pflichten. Darunter zählen die Berichtspflichten und auch die Durchführung weiterer, regelmäßiger Tätigkeiten, um potenzielle Risiken frühzeitig zu erkennen und geeignete Gegenmaßnahmen ergreifen zu können.
Erstellung von Sicherheitsberichten
Eine wichtige Kernaufgabe des ISBs ist es, in regelmäßigen Abständen Berichte anzufertigen, die den Zustand der Informationssicherheit im Unternehmen entsprechend gründlich darlegen. Da die Berichte primär für Stakeholder gedacht sind, also sprich unter anderem die Geschäftsführung und den Vorstand, müssen sie klare Übersichten liefern und aufzeigen, wo derzeit noch Probleme oder Schwierigkeiten bestehen.
Dafür enthalten die entsprechenden Berichte unter anderem Informationen zu den identifizierten Schwachstellen, durchgeführten Sicherheitsmaßnahmen, sowie neu aufgetauchte und weiterhin bestehende Risiken. Auch eine allgemeine Auflistung der Auffälligkeiten und Vorfälle, als auch meistens weitere Empfehlungen, die zeitnah umgesetzt werden sollen, sind da drinnen enthalten.
Je nach Branche gibt es auch verschiedene Vorgaben oder Pflichten in Bezug auf die Berichte, die dann eingehalten werden müssen. Fordert also eine offizielle Stelle einen entsprechenden Bericht an, fällt auch das in den Aufgabenbereich des Informationssicherheitsbeauftragten.
Regelmäßige Sicherheitsprüfungen
Zur Prüfung bestehender Sicherheitsmaßnahmen und der Erfassung deren Aktualität, führt ein ISB regelmäßige Sicherheitsprüfungen durch. Meistens geschieht dies in Zusammenarbeit mit anderen Abteilungen, sodass umfassende Sicherheitsaudits oder Penetrationstests zur Schwachstellenanalyse möglich sind. Hierzu kann Ihnen unser Ratgeber zum Thema Penetrationstests weiterhelfen.
Für diese Prüfungen durchzuführen, kennt der ISB sich bestens mit sowohl der technischen Basis (Firewalls, Zugangsbeschränkungen, Antiviren-Software, etc.) als auch die Prüfung, ob alle Sicherheitsrichtlinien von den Mitarbeitern gewissenhaft befolgt und somit eingehalten werden.
Denn nur durch solche Prüfungen der aktuellen Sicherheitsmaßnahmen ist es überhaupt möglich, Schwachstellen im Unternehmen frühzeitig zu erkennen und zu schließen. Auch das ist eine Aufgabe des ISB, der stets die ganzheitliche Informationssicherheit im Blick behalten sollten und nicht nur einzelne Aspekte.
Berichterstattung an die Geschäftsleitung
Wie bereits erwähnt, ist der Informationssicherheitsbeauftragte immer auch eine direkte Schnittstelle zur Geschäftsleitung. Dies ist ein wesentlicher Aspekt der Aufgaben eines ISB, weshalb es nicht oft genug erwähnt werden kann. Der ISB berichtet direkt an die Stakeholder und kann so nicht nur zeitnah und möglichst ohne Verzögerung auf Probleme hinweisen, sondern auch gleich Mittel und Wege finden, um sofortige Maßnahmen bei akuten Bedrohungen einzuleiten. Dabei geben ihm die flache Hierarchie und der direkte Draht die notwendigen Kompetenzen, um in diesem Bereich handlungsfähig zu sein und auch jederzeit zu bleiben.
Häufige Fragen (FAQ)
Sicherheitsberichte geben einen Überblick über den Zustand der Informationssicherheit im Unternehmen. Sie enthalten unter anderem identifizierte Schwachstellen, durchgeführte Sicherheitsmaßnahmen, neue oder bestehende Risiken sowie Auffälligkeiten und Vorfälle. Zudem können sie Empfehlungen für zeitnah umzusetzende Maßnahmen enthalten.
ISBs prüfen die bestehenden Sicherheitsmaßnahmen auf ihre Wirksamkeit und Aktualität. Dabei betrachten sie sowohl technische Maßnahmen wie Firewalls, Zugangsbeschränkungen und Antiviren-Software als auch die Einhaltung von Sicherheitsrichtlinien durch Mitarbeitende.
Der ISB berichtet direkt an die Geschäftsleitung beziehungsweise an die relevanten Stakeholder wie Geschäftsführung und Vorstand. Dadurch kann er auf Probleme hinweisen und bei akuten Bedrohungen die Einleitung von Maßnahmen unterstützen.
Sicherheitsberichte enthalten zum Ende meist Empfehlungen, die zeitnah umgesetzt werden sollen. Sie beziehen sich auf die zuvor dargestellten Schwachstellen, Risiken, Sicherheitsmaßnahmen sowie Auffälligkeiten und Vorfälle.


