Startseite » Ratgeber » Interaktive Listen » Informationssicherheitsbeauftragter (ISB) » Branchenspezifische Anforderungen an den ISB
Branchenspezifische Anforderungen an den ISB
Da die Rolle des Informationssicherheitsbeauftragten (ISB) nicht klar definiert ist, kann sie je nach Branche und Unternehmen zum Teil stark variieren. Deshalb verschwimmen unter anderem die Positionen des ISB mit denen des IT-Sicherheitsbeauftragten oder dem Datenschutzbeauftragten. Oft auch, weil in einigen Unternehmen ein einzelner Mitarbeiter oft viele dieser Aufgaben auf einmal übernehmen muss.
Zu den unklaren Grenzen der Rolle kommt auch noch hinzu, dass jede Branche ihre ganz eigenen Anforderungen hat. Daher kann die Arbeit als Informationssicherheitsbeauftragter ganz unterschiedlich ausfallen, je nach konkretem Arbeitgeber. Denn logischerweise unterscheiden sich die Aufgaben für eine ISB im Gesundheitswesen deutlich von denen im öffentlichen Sektor.
Gesundheitswesen
Im Gesundheitswesen spielen Datenschutz und Informationssicherheit nach der DSGVO und HIPAA eine tragende Rolle. Da sensible Daten behandelt werden, gibt es hier strenge Inspektionen. Deshalb muss der ISB besonders auf die Datenschutz-Grundverordnung (DSGVO) in Europa und den Health Insurance Portability and Accountability Act (HIPAA) in den USA achten.
Neben diesen Richtlinien gilt im Gesundheitswesen auch, dass medizinische Geräte, die sich im Netzwerk befinden, vor direktem Zugriff geschützt werden müssen. Dies kann auch eine Herausforderung darstellen, besonders wenn es um den physischen Zugriff geht, bei dem die Informationssicherheit mit der alltäglichen Nutzung der Geräte in Einklang gebracht werden muss.
Finanzsektor
Im Finanzsektor ist das etwas anders. Vorwiegend spielen hier BaFin, PCI DSS und SOX eine Rolle für den ISB. Die BaFin (Bundesanstalt für Finanzdienstleistungsaufsicht) überwacht unter anderem bestehende Sicherheitsanforderungen und IT-Sicherheitsrichtlinien. Ihr Fokus liegt dabei auf Risikomanagement und Notfallplanung.
Wer mit Kreditkartendaten arbeitet, muss sich dann auch an den Payment Card Industry Data Security Standard halten. Weiter regelt der Sarbanes-Oxley Act (SOX) in den USA die Kontrollsysteme im Bereich von Finanzdaten.
Kritische Infrastrukturen (KRITIS)
Kritische Infrastrukturen (KRITIS) und der öffentliche Sektor fallen bei uns primär unter den BSI-Grundschutz und die KRITIS-Verordnung. Während der BSI-Grundschutz Methoden für die IT-Sicherheit bereitstellt, setzt die KRITIS-Verordnung hingegen besondere Maßnahmen für Energieversorger, Telekommunikationsunternehmen oder Gesundheitsdienstleister fest. Diese müssen dadurch, eben weil sie zur kritischen Infrastruktur gehören, noch einmal gesonderte Sicherheitsvorgaben erfüllen.
Industrie 4.0
Mit der Industrie 4.0 wird die Digitalisierung von Produktionsprozessen realisiert. Dies stellt natürlich extreme Anforderungen an die Informationssicherheit, um Produktionsanlagen, die nun im Netzwerk verbunden sind, entsprechend umfangreich schützen zu können.
Ein ISB im industriellen Sektor muss sich daher mit industriellen Steuerungssystemen (ICS) auskennen, eine hohe Verfügbarkeit gewährleisten und die Industrieanlagen vor Manipulation schützen. Ein spannender und vielseitiger Job, der sich innerhalb der Branchen noch einmal stark von der Position in einem anderen Sektor unterscheidet.
E-Commerce
Im klassischen E-Commerce wird der Informationssicherheitsbeauftragte vorrangig mit der Absicherung und sicheren Übertragung von Kundendaten betraut. Dabei gibt es verschiedene Richtlinien in Bezug auf die DSGVO, also den Datenschutz, aber auch im Bereich der Finanzen, wenn mit Kreditkartendaten oder auch mit weiteren Dienstleistern, besonders bei der Zahlung, zusammengearbeitet wird.
Der ISB ist im E-Commerce unter anderem für ein sauberes Tracking mit gleichbleibend hoher Sicherheit der sensiblen Daten verantwortlich. Es sind also die klassischen Aufgaben eines Informationssicherheitsbeauftragten, die aber aufgrund strenger Vorgaben in Sachen Datenschutz trotzdem herausfordernd sein können.
Häufige Fragen (FAQ)
Im Gesundheitswesen muss der ISB insbesondere die DSGVO und HIPAA beachten. Zusätzlich muss er medizinische Geräte im Netzwerk vor direktem Zugriff schützen und dabei die Informationssicherheit mit der alltäglichen Nutzung der Geräte in Einklang bringen.
Im Finanzsektor spielen für den ISB insbesondere BaFin, PCI DSS und SOX eine Rolle. Die BaFin fokussiert unter anderem Risikomanagement und Notfallplanung, während PCI DSS für den Umgang mit Kreditkartendaten relevant ist.
In der Industrie 4.0 muss der ISB vernetzte Produktionsanlagen schützen. Dazu gehören Kenntnisse über industrielle Steuerungssysteme, die Sicherstellung einer hohen Verfügbarkeit und der Schutz der Anlagen vor Manipulation.
Im E-Commerce liegt der Schwerpunkt auf der Absicherung und sicheren Übertragung von Kundendaten. Der ISB muss dabei unter anderem Anforderungen der DSGVO sowie Vorgaben im Zusammenhang mit Kreditkartendaten und Zahlungsdienstleistern berücksichtigen.


