ISO 27016

Informationssicherheitsmanagement – ​​Organisationsökonomie

Demo buchen

weiblich,Manager,Mentor,lehren,helfen,männlich,Praktikant,Auszubildender,neu,Mitarbeiter

Was ist ISO/IEC TR 27016:2014?

Fachleute für Informationssicherheit müssen häufig Investitionen in Informationssicherheitskontrollen rechtfertigen. Aber es gibt immer noch keinen universellen Weg Bewertung der wirtschaftlichen Auswirkungen von Entscheidungen zur Informationssicherheit. ISO/IEC TR 27016:2014 zielt darauf ab, dieses Problem zu lösen. ISO 27016 hilft Unternehmen bei der Entscheidung, wie viel sie in den Schutz ihrer Informationen investieren. Sowohl Informationssicherheitsexperten als auch Geschäftsführer können ISO 27016 nutzen und verstehen. Der Bericht hilft Ihnen dabei:

  • Besprechen Sie Ihre Informationssicherheitsmanagement Initiativen
  • Prognostizieren Sie die finanziellen Auswirkungen Ihrer Entscheidungen zur Informationssicherheit

ISO 27016 hilft Ihnen, darüber nachzudenken, wie wirtschaftliche Faktoren mit anderen Ressourcen interagieren, darunter:

  • Personen
  • Ausrüstung
  • Einrichtungen
  • Materialien
  • Finanzen

Sie sollten auch beachten, dass es sich bei ISO 27016 um einen technischen Bericht und nicht um einen Standard handelt. Ein technischer ISO-Bericht bietet Orientierungshilfen zu einem Thema unter Verwendung von Informationen aus anderen Quellen. Zu diesen Quellen gehören:

  • Umfragen
  • Andere Berichte
  • Allgemein verfügbare Informationen
Sehen Sie unsere Plattform in Aktion

Was ist die Geschichte von ISO/IEC TR 27016:2014?

Die Internationale Organisation für Normung (ISO) veröffentlichte ISO 27016 im Jahr 2014. ISO hat ISO 27016 erstellt, um sowohl Fachleuten für Informationssicherheit als auch Geschäftsführern Orientierung zu geben und ihnen dabei zu helfen:

  • Verstehen Sie, wo Sie Ihr Informationssicherheitsbudget investieren sollten
  • Besprechen Sie die finanziellen Auswirkungen ihrer Entscheidungen zur Informationssicherheit

In welcher Beziehung steht ISO 27016 zu anderen Standards?

ISO 27016 unterstützt andere ISO 27k Standards. Der Technische Bericht gibt Ihnen Hinweise zur Ökonomie der Informationssicherheit und zeigt Ihnen, wie Sie Wirtschafts- oder Finanzmodelle auf Ihre Entscheidungen im Bereich Informationssicherheit anwenden können. Es enthält Beschreibungen und Beispiele, darunter:

  • Kosten-Nutzen-Rechnung
  • Geschäftsfall
  • Vorgeschlagene Finanzkennzahlen

Wirtschaftliche Überlegungen müssen Informieren Sie Ihr gesamtes Infosec-Management Entscheidungen. Das Durchdenken der Finanzdaten ist besonders wichtig, wenn Sie entscheiden, wie Sie:

Wer kann ISO 27016 umsetzen?

Jede Art und Größe von Organisationen kann ISO/IEC TR 27016:2014 implementieren. Der technische Bericht wird besonders hilfreich sein, wenn Sie ein Senior Manager, verantwortlich für Infosec-Entscheidungen.

Es richtet sich an:

  • Chief Executive Officers (CEOs)
  • Chief Information Officers (CIOs)
  • Chief Information Security Officers (CISOs)
  • Informationssicherheitsmanager (ISM)

Sie werden ISO 27016 nützlich finden, wenn Sie:

Finden Sie heraus, wie erschwinglich Ihr ISMS sein könnte

Warum sollten wir ISO 27016 implementieren?

ISO 27016 hilft Ihnen dabei, finanzielle Überlegungen in den Entscheidungsprozess im Bereich Informationssicherheit einzubeziehen. Erstellen eines einzigartigen Geschäftsszenarios, um Investitionen in die Informationssicherheit zu rechtfertigen.

Ihre Organisation wird verstehen, was sie behandeln sollte Informationssicherheitsrichtlinien als wertvolle Vermögenswerte an sich.

Um Ihnen zu helfen, die finanziellen Auswirkungen von Infosec-Entscheidungen zu verstehen und zu erklären, enthält das Dokument Folgendes:

  • Ein allgemeiner Ausgangspunkt
  • Beispieltext zum Anpassen und Verwenden

Informationssicherheitsrichtlinien benötigen eine eine breite Palette von Kontrollen, um effektiv zu sein. Ihre Organisation muss in diese Kontrollen investieren. ISO 27016 hilft Ihnen dabei, für jede Kontrolle eine klare finanzielle Begründung zu erstellen. Sie werden zeigen, dass jeder von ihnen einen klar definierten Return on Investment schafft.

Wie viel kostet Informationssicherheit?

Auf die Frage „Wie viel kostet Infosec?“ ist wie die Frage „Wie lang ist ein Stück Schnur?“. Die Kosten für die Sicherung Ihrer Daten hängen von der Art und Größe Ihrer Organisation ab. Um Ihr Infosec-Budget festzulegen, müssen Sie Folgendes durchdenken:

  • Wie viel Umsatz Ihre Organisation erwirtschaftet
  • Wie kostspielig ein Datenschutzverstoß sein könnte

ISO 27016 hilft Ihnen zu verstehen, wie viel Ihr Unternehmen für die Informationssicherheit ausgeben kann und sollte.

Was sind die Vorteile von ISO 27016?

ISO 27016 hilft Ihnen bei der Entscheidung, wie viel Sie in den Schutz Ihrer Informationsbestände investieren möchten. Der Bericht hilft Ihnen dabei, Ihr Infosec-Budget zu begründen und Infosec-Investitionsempfehlungen abzugeben.

Der Bericht ermutigt Sie, umfassende wirtschaftliche Argumente vorzubringen und weitreichende Ziele zu setzen. Möglicherweise werden Sie dazu aufgefordert, die Einrichtung eines ISO 27k-Informationssicherheitsmanagementsystems (ISMS) in Betracht zu ziehen oder die potenziellen politischen, sozialen und rechtlichen Auswirkungen Ihrer Entscheidungen im Bereich Informationssicherheit zu untersuchen.

Der Bericht führt Sie auch durch die Details der Infosec-Empfehlungen. Es hilft Ihnen zum Beispiel:

  • Geben Sie den richtigen Betrag für Ihr ISMS aus, nicht zu wenig oder zu viel
  • Wählen Sie zwischen einer Investition in Informationsrisikomanagement und -sicherheit Steuerung
  • Bewerten Sie den Wert Ihrer Informationsbestände und die potenziellen Kosten von Bedrohungen

Was sind die Anforderungen für ISO 27016?

ISO 27016 besteht aus acht Abschnitten und vier Anhängen. Die Abschnitte 1 bis 5 legen den Kontext und die Referenzen der Norm fest. Abschnitt 6 definiert wirtschaftliche Faktoren, die bei der Implementierung Ihrer Informationssicherheitskontrollen zu berücksichtigen sind. Sie müssen Folgendes durchdenken:

In Abschnitt 7 erfahren Sie, welche wirtschaftlichen Ziele Ihre Organisation berücksichtigen sollte und wie Sie den Wert Ihrer Informationsressourcen einschätzen können. In Abschnitt 8 werden Sie aufgefordert, die Kosten der Informationssicherheit mit ihren potenziellen Vorteilen abzuwägen. Der Bericht endet mit vier Anhängen, die Ihnen helfen, das größere wirtschaftliche, soziale und politische Bild zu durchdenken.

Hier ist die vollständige Liste aller Inhalte der ISO 27016:

Sehen Sie unsere Plattformfunktionen in Aktion

Eine maßgeschneiderte praktische Sitzung, basierend auf Ihren Bedürfnissen und Zielen

Buchen Sie Ihre Demo

ISO/IEC TR 27016:2014-Klauseln

Klausel 1: Geltungsbereich

Abschnitt 2: Normative Verweise

Klausel 3: Begriffe und Definitionen

Klausel 4: Kurzbegriffe

Abschnitt 5: Struktur des Dokuments

Abschnitt 6: Wirtschaftsfaktoren der Informationssicherheit

Klausel 7: Wirtschaftliche Ziele

Klausel 8: Abwägung der Informationssicherheitsökonomie für ISM

  • 8.1 Beidhändige Rückhand: Einleitung
  • 8.2 Wirtschaftliche Vorteile
  • 8.3 Wirtschaftliche Kosten
  • 8.4 Anwendung ökonomischer Berechnungen auf ISM
    • 8.4.1 Übersicht
    • Leitlinien für 8.4.2
    • 8.4.3 Ein Business Case basierend auf einem organisationsweiten Ansatz (Kategorie A)
    • 8.4.4 Ein Business Case basierend auf einem Teil der Organisation (Kategorie B)

Anhangsklauseln zu ISO/IEC TR 27016:2014

Anhang A: Identifizierung von Stakeholdern und Zielen für die Festlegung von Werten

  • A.1 Übersicht
  • A.2 Kritische öffentliche oder private Sektoren
  • A.3 Öffentliche Gesundheit und Sicherheit
  • A.4 Gesellschaft und Gemeinschaft
  • A.5 Persönliche Daten
  • A.6 Umwelt
  • A.7 Wettbewerb

Anhang B: Wirtschaftliche Entscheidungen und wichtige Entscheidungsfaktoren

Anhang C: Für die Informationssicherheit geeignete Wirtschaftsmodelle

  • C.1 Allgemeine Informationen
  • C.2 Grundwertmodell (BVM)
  • C.3 Negativ-zu-Positiv-Modell
  • C.4 Allgemeine Gleichgewichtsinvestition für Schutzkosten-Wert-Theorie
  • C.5 Allgemeine Investitionsberechnung – Kosten-Nutzen-Berechnung

Anhang D: Beispiele für die Berechnung von Geschäftsfällen

  • D.1 Beispiel für die Berechnung eines organisatorischen Business Case (Ref. A)
  • D.2 Beispiel für die Berechnung eines partiellen organisatorischen Geschäftsfalls (Ref. B)
  • D.3 Beispiel für einen Vermögenswert-/Kontrollfall (Ref. B)
Erleben Sie die ISMS.online-Plattform in Aktion

ISMS.online unterstützt jetzt ISO 42001 – das weltweit erste KI-Managementsystem. Klicken Sie hier, um mehr zu erfahren