Das ISMS als Erfolgsfaktor für den sicheren OT-Betrieb ///

Was hat ein Informationssicherheitsmanagementsystem (ISMS) mit kritischen Infrastrukturen zu tun? 

Die aktuellen Ereignisse rund um die COVID Krise oder die fast täglichen neuen Nachrichten über „gehackte“ Unternehmen zeigen uns allen, wie wichtig der sichere Betrieb (kritischer) Infrastrukturen für unsere Gesellschaft und Ihren Unternehmenserfolg ist. Es ist für uns selbstverständlich, dass die Versorgung mit Strom oder Lebensmitteln genauso aufrechterhalten wird, wie der Betrieb von Krankenhäusern oder die Produktion von medizinischen Gütern. Aber auch für die produzierende Industrie ist es erforderlich, dass Produktionsprozesse möglichst keine Unterbrechungen erfahren.

Was hat dies mit Informationssicherheitsmanagement zu tun?

Informationssicherheitsmanagement (ISM) liefert einen wesentlichen Beitrag für den sicheren (Safety & Security) Betrieb von IACS/OT-Anlagen (IACS: Industrial Automation and Control Systems, OT: Operational Technologies). Im Wirkungsbereich des ISMS werden u.a. die folgenden Schutzziele mit technischen und organisatorischen (Schutz)Maßnahmen adressiert:

  • Verfügbarkeit
    z.B. Vorsorge gegen Pandemie, Schutz vor Cyber Angriffe (z.B. Cyber-Erpressung, Wirtschaftskrieg im Cyber Raum, Ransomware) – respektive Schutz vor IT/OT Ausfällen
  • Integrität
    Verhinderung von Verfälschung von Daten z.B. Kundendaten, IT/OT-Systemkonfigurationen
  • Vertraulichkeit
    z.B. Know-how Schutz, Datenschutz

An dieser Stelle sei mir die Frage gestattet: „Hatten Sie schon bei dem einen oder anderen Schutzziel Probleme in Ihrem Unternehmen?“  

Der Gesetzgeber sieht jedenfalls die Herausforderungen für die Gesellschaft. Um die Versorgungssicherheit zu gewährleisten, wurden das NIS-G und ergänzende Verordnungen in Kraft gesetzt. Im Wesentlichen geht es darum, unsere (kritische) Infrastruktur vor den Auswirkungen von Cyber Angriffen zu schützen – z.B. ein Black Out zu verhindern. Um diese Ziele zu erreichen, wird vom Gesetzgeber vorgeschrieben, dass die betroffenen Unternehmen Schutzmaßnahmen für den sicheren IT/IACS/OT Betrieb etablieren und deren Wirksamkeit über regelmäßige Überprüfungen nachweisen müssen.

Für die strukturierte Behandlung dieser Aufgabenstellung bietet es sich an, ein Informationssicherheitsmanagementsystem (ISMS) zu etablieren. Hierzu gibt es eine Vielzahl von Best Practices und Standards. Der, in Europa mit dem größten Verbreitungsgrad etablierte, Standard hierzu ist die ISO/IEC 27001. Für Sicherheit in IACS/OT Umgebungen wurde die IEC 62443 Normenfamilie entwickelt. Behandelt die ISO/IEC 27001 im Wesentlichen die Herausforderungen der IT, zielt die IEC 62443 spezifisch auf die Anforderungen in IACS/OT-Umgebungen ab. Die Standards sind auf Managementsystemebene umfänglich kompatibel und bieten so die Möglichkeit der Bildung eines durchgängigen Sicherheitsmanagements.

Ein wesentlicher Bestandteil bzw. der Kernprozess eines ISMS ist das Informationssicherheits­risikomanagement. Dies ermöglicht strukturierte Verbesserungspotentiale im Betrieb der IACS/OT-Infrastruktur aufzuzeigen.

Mit dem Risikomanagementtool CRISAM® steht Ihnen hierfür eine österreichische Lösung zur Verfügung die bereits bei mehr als 50% der in Österreich ISO 27001 zertifizierten Unternehmen im Einsatz ist. Mit den aktuellsten Weiterentwicklungen der umfangreichen Compliance Knowledge Packs im Bereich „kritische Infrastruktur“ und „IEC 62443“ stehen Ihnen jetzt auch Komponenten zur Verfügung, die spezifisch auf IACS Systeme und gesetzliche Vorgaben aus NISG eingehen. Dank der umfassenden integrierten Reportingmöglichkeiten können sie die wesentlichen Informationen effizient und zielgruppengerecht aufbereiten.

Zusammenfassend gesagt:

Unternehmen in diesen Bereichen stehen vor großen Herausforderungen im sicheren IACS/OT Betrieb. Diese können jedoch mit Hilfe eines strukturierten Informationssicherheitsmanagements nachhaltig bewältigt werden. Mit CRISAM® steht Ihnen dabei eine Plattform zu Verfügung, die den Kernprozess des Risikomanagements professionell und effizient bedient.

Anforderungen an das Risiko- und Compliance Management professionell managen

Mit den neuen Knowledge Packs „KRITIS“ und „IEC 62443“ unterstützt Sie CRISAM® in der Erfüllung der Anforderungen u.a. bzgl. NISG oder Nachweise gegenüber Ihren Auftraggebern.

Mehr Informationen zu aktuellen Knowledge Pack Updates finden Sie hier.

Harald Montenegro
AUTOR

Dipl.Ing. Harald Montenegro, MSc
Partner
CALPANA business consulting GmbH
Email: harald.montenegro@calpana.com
Telefon: +43 664 88 10 92 21

Sie haben noch Fragen? Kontaktieren Sie uns einfach über unser KONTAKTFORMULAR!

Weitere Themen ///

Es brennt – wie gut geschützt sind Ihre Daten?

 

Es brennt – wie gut geschützt sind Ihre Daten?

Aus aktuellem Anlass durch den Brand beim Cloud Betreiber OHV empfehlen wir jedem Unternehmen sich intensiv mit dem Thema Cloud Outsourcing auseinanderzusetzen, denn die Auswirkungen können schmerzhaft sein und ein am einen Ende gespartes Investment im Bereich der Informationssicherheit kann am anderen Ende teuer werden. Es lohnt sich also, einige Punkte rechtzeitig näher zu betrachten. Welche das sind, erfahren Sie in diesem Artikel.

zum Artikel

Gelassen durch die IDW PS 340 n.F. Prüfung

Enterprise Risk Management  

Gelassen durch die IDW PS 340 n.F. Prüfung

Zum 1.1.2021 wurde ein überarbeiteter Prüfungsstandard veröffentlicht. Wie kommen Sie mit CRISAM® gelassen durch die IDW PS 340 n.F. Prüfung? Nutzen Sie die Chance und erweitern Sie die Fähigkeiten Ihrer Unternehmensplanung...

zum Artikel

Content Release März 2021

Information Risk Management  

Content Release März 2021

Umfassende Neuerung bei den CRISAM® Knowledge Packs im Bereich ISMS, SCADE, KRITIS, B3S, VDA-TISAX und Legal Essentials.

zum Artikel

4 Mrd. Euro für Digitalisierung von Krankenhäusern

Information Risk Management Health  

4 Mrd. Euro für Digitalisierung von Krankenhäusern

Wir unterstützen Sie dabei die notwendigen Maßnahmen umzusetzen, um eine Förderung einzuleiten und bieten mit unserer ISMS-Lösung CRISAM® das passende Produkt.

zum Artikel

Rückblick auf den ersten CRISAM® Community Talk

 

Rückblick auf den ersten CRISAM® Community Talk

Am Dienstag, 23.2.2021 war es soweit. Der erste CRISAM® Community Talk fand online statt und die Beteiligung war fantastisch. Zahlreiche Teilnehmer aus den verschiedensten Branchen nahmen sich einen Tag Zeit für den Austausch unter Risikomanagement Experten.

zum Artikel

CRISAM® Prozessmodell

Information Risk Management  

CRISAM® Prozessmodell

CRISAM® basiert auf einem 6-stufigen Prozessmodell, auch Vorgehensmodell genannt, welches durch einen Top-Down- und Bottom-Up-Ansatz eine gesamtheitliche Betrachtung ermöglicht...

zum Modell

 

Bleiben wir in Kontakt ///