Das ISMS als Erfolgsfaktor für den sicheren OT-Betrieb ///

Was hat ein Informationssicherheitsmanagementsystem (ISMS) mit kritischen Infrastrukturen zu tun? 

Die aktuellen Ereignisse rund um die COVID Krise oder die fast täglichen neuen Nachrichten über „gehackte“ Unternehmen zeigen uns allen, wie wichtig der sichere Betrieb (kritischer) Infrastrukturen für unsere Gesellschaft und Ihren Unternehmenserfolg ist. Es ist für uns selbstverständlich, dass die Versorgung mit Strom oder Lebensmitteln genauso aufrechterhalten wird, wie der Betrieb von Krankenhäusern oder die Produktion von medizinischen Gütern. Aber auch für die produzierende Industrie ist es erforderlich, dass Produktionsprozesse möglichst keine Unterbrechungen erfahren.

Was hat dies mit Informationssicherheitsmanagement zu tun?

Informationssicherheitsmanagement (ISM) liefert einen wesentlichen Beitrag für den sicheren (Safety & Security) Betrieb von IACS/OT-Anlagen (IACS: Industrial Automation and Control Systems, OT: Operational Technologies). Im Wirkungsbereich des ISMS werden u.a. die folgenden Schutzziele mit technischen und organisatorischen (Schutz)Maßnahmen adressiert:

  • Verfügbarkeit
    z.B. Vorsorge gegen Pandemie, Schutz vor Cyber Angriffe (z.B. Cyber-Erpressung, Wirtschaftskrieg im Cyber Raum, Ransomware) – respektive Schutz vor IT/OT Ausfällen
  • Integrität
    Verhinderung von Verfälschung von Daten z.B. Kundendaten, IT/OT-Systemkonfigurationen
  • Vertraulichkeit
    z.B. Know-how Schutz, Datenschutz

An dieser Stelle sei mir die Frage gestattet: „Hatten Sie schon bei dem einen oder anderen Schutzziel Probleme in Ihrem Unternehmen?“  

Der Gesetzgeber sieht jedenfalls die Herausforderungen für die Gesellschaft. Um die Versorgungssicherheit zu gewährleisten, wurden das NIS-G und ergänzende Verordnungen in Kraft gesetzt. Im Wesentlichen geht es darum, unsere (kritische) Infrastruktur vor den Auswirkungen von Cyber Angriffen zu schützen – z.B. ein Black Out zu verhindern. Um diese Ziele zu erreichen, wird vom Gesetzgeber vorgeschrieben, dass die betroffenen Unternehmen Schutzmaßnahmen für den sicheren IT/IACS/OT Betrieb etablieren und deren Wirksamkeit über regelmäßige Überprüfungen nachweisen müssen.

Für die strukturierte Behandlung dieser Aufgabenstellung bietet es sich an, ein Informationssicherheitsmanagementsystem (ISMS) zu etablieren. Hierzu gibt es eine Vielzahl von Best Practices und Standards. Der, in Europa mit dem größten Verbreitungsgrad etablierte, Standard hierzu ist die ISO/IEC 27001. Für Sicherheit in IACS/OT Umgebungen wurde die IEC 62443 Normenfamilie entwickelt. Behandelt die ISO/IEC 27001 im Wesentlichen die Herausforderungen der IT, zielt die IEC 62443 spezifisch auf die Anforderungen in IACS/OT-Umgebungen ab. Die Standards sind auf Managementsystemebene umfänglich kompatibel und bieten so die Möglichkeit der Bildung eines durchgängigen Sicherheitsmanagements.

Ein wesentlicher Bestandteil bzw. der Kernprozess eines ISMS ist das Informationssicherheits­risikomanagement. Dies ermöglicht strukturierte Verbesserungspotentiale im Betrieb der IACS/OT-Infrastruktur aufzuzeigen.

Mit dem Risikomanagementtool CRISAM® steht Ihnen hierfür eine österreichische Lösung zur Verfügung die bereits bei mehr als 50% der in Österreich ISO 27001 zertifizierten Unternehmen im Einsatz ist. Mit den aktuellsten Weiterentwicklungen der umfangreichen Compliance Knowledge Packs im Bereich „kritische Infrastruktur“ und „IEC 62443“ stehen Ihnen jetzt auch Komponenten zur Verfügung, die spezifisch auf IACS Systeme und gesetzliche Vorgaben aus NISG eingehen. Dank der umfassenden integrierten Reportingmöglichkeiten können sie die wesentlichen Informationen effizient und zielgruppengerecht aufbereiten.

Zusammenfassend gesagt:

Unternehmen in diesen Bereichen stehen vor großen Herausforderungen im sicheren IACS/OT Betrieb. Diese können jedoch mit Hilfe eines strukturierten Informationssicherheitsmanagements nachhaltig bewältigt werden. Mit CRISAM® steht Ihnen dabei eine Plattform zu Verfügung, die den Kernprozess des Risikomanagements professionell und effizient bedient.

Anforderungen an das Risiko- und Compliance Management professionell managen

Mit den neuen Knowledge Packs „KRITIS“ und „IEC 62443“ unterstützt Sie CRISAM® in der Erfüllung der Anforderungen u.a. bzgl. NISG oder Nachweise gegenüber Ihren Auftraggebern.

Mehr Informationen zu aktuellen Knowledge Pack Updates finden Sie hier.

Harald Montenegro
AUTOR

Dipl.Ing. Harald Montenegro, MSc
Partner
CALPANA business consulting GmbH
Email: office@calpana.com
Telefon: +43 732 601 216 – 0


Weitere Themen ///

Risikomanagement in Echtzeit

 

Risikomanagement in Echtzeit

Mit dem Forschungsprojekt CRISAM.AI werden Methoden der künstlichen Intelligenz (Artificial Intelligence) für das Risikomanagement in Unternehmen weiterentwickelt und angewendet.

zum Artikel

Software Release CRISAM® 2021.3

 

Software Release CRISAM® 2021.3

Im Release 2021.3. freuen wir uns Ihnen Feature Highlights im CRISAM® WebAccess zu präsentieren u.a. mit der Powerliste, der Kommentarfunktion und zahlreichen Neuerungen für IRM Kunden.

zum Artikel

KLIMASCHUTZ & RISIKOMANAGEMENT GEHÖREN ZUSAMMEN

 

KLIMASCHUTZ & RISIKOMANAGEMENT GEHÖREN ZUSAMMEN

Der Klimawandel und dessen Auswirkungen betreffen uns alle und als Unternehmen egal welcher Größe ist es essentiell sich mit diesem Thema auseinanderzusetzen und sein Risikomanagement darauf anzupassen. Mit der Risikomanagement Software CRISAM® begleiten wir Projekte auf Basis der Empfehlungen der TCFD und sorgen somit dafür, dass Sie und Ihr Unternehmen die Zeichen der Zeit erkennen und die Chancen daraus frühzeitig nutzen.

zum Artikel

Software Release CRISAM® 2021.2

 

Software Release CRISAM® 2021.2

Es gibt Neuheiten im CRISAM® WebAccess mit dem Dashboard, der vereinfachten Benutzerverwaltung und der Historie. Das Dashboard stellt Ihre neue Entscheidungshilfe im Risikomanagement mit CRISAM® dar und verbindet hohe Professionalität in der Darstellung und Auswertung mit gleichzeitiger Erhöhung der Effizienz.

zum Artikel

Es brennt – wie gut geschützt sind Ihre Daten?

 

Es brennt – wie gut geschützt sind Ihre Daten?

Aus aktuellem Anlass durch den Brand beim Cloud Betreiber OHV empfehlen wir jedem Unternehmen sich intensiv mit dem Thema Cloud Outsourcing auseinanderzusetzen, denn die Auswirkungen können schmerzhaft sein und ein am einen Ende gespartes Investment im Bereich der Informationssicherheit kann am anderen Ende teuer werden. Es lohnt sich also, einige Punkte rechtzeitig näher zu betrachten. Welche das sind, erfahren Sie in diesem Artikel.

zum Artikel

Gelassen durch die IDW PS 340 n.F. Prüfung

Enterprise Risk Management  

Gelassen durch die IDW PS 340 n.F. Prüfung

Zum 1.1.2021 wurde ein überarbeiteter Prüfungsstandard veröffentlicht. Wie kommen Sie mit CRISAM® gelassen durch die IDW PS 340 n.F. Prüfung? Nutzen Sie die Chance und erweitern Sie die Fähigkeiten Ihrer Unternehmensplanung...

zum Artikel

 

Bleiben wir in Kontakt ///