Das Audit ist nicht die Prüfung. Dein Alltag ist die Prüfung.
Wer Informationssicherheit nur für den Auditor betreibt, optimiert auf den falschen Moment.
Der Auditor sieht einen Ausschnitt
Ein Audit prüft Stichproben und bewertet ein Managementsystem zu einem bestimmten Zeitpunkt. Der echte Test findet jeden Tag statt, wenn Mitarbeiter Entscheidungen treffen, Systeme geändert werden oder ein Vorfall passiert.
Nachweise sollten Nebenprodukt sein
Wenn Prozesse funktionieren, entstehen viele Nachweise automatisch. Ein Review wurde durchgeführt, eine Maßnahme verfolgt, ein Risiko entschieden. Das ist stärker als hektisch produzierte Dokumentation.
Baue für den Betrieb
Das beste ISMS ist nicht das mit der schönsten Auditmappe. Es ist das System, das der Organisation auch dann hilft, wenn gerade niemand prüft.
Der Auditor sieht nur einen Ausschnitt
Ein Audit bewertet anhand von Stichproben, ob Anforderungen und das beschriebene Managementsystem nachvollziehbar umgesetzt sind. Es kann nicht jeden Prozess, jedes System und jede Alltagssituation vollständig prüfen.
Die eigentliche Belastungsprobe
Ob Informationssicherheit funktioniert, zeigt sich zwischen den Audits: bei Veränderungen, Ausnahmen, Incidents, neuen Dienstleistern und Entscheidungen unter Zeitdruck.
Das richtige Zielbild
Zertifizierungsfähigkeit sollte das Ergebnis eines funktionierenden Systems sein. Nicht das System das Ergebnis einer bevorstehenden Zertifizierung.
FCTH Perspektive: Informationssicherheit wird dann wertvoll, wenn sie Orientierung schafft und Menschen bessere Entscheidungen treffen können.
Vom Insight zur Wirkung.
Wenn du das Thema nicht nur lesen, sondern in deiner Organisation konkret angehen willst, sprechen wir darüber.
Gespräch starten