Was gehört in die Informationssicherheitspolitik eines Installationsunternehmens?
Eine Informationssicherheitspolitik für ein Installationsunternehmen beschreibt kurz gesagt, wer innerhalb der Organisation für Informationssicherheit verantwortlich ist, welche Absprachen für den Zugang zu Gebäuden und Systemen gelten, wie mit Vorfällen umgegangen wird und wie dies dokumentiert wird. Das Dokument muss kein technisches Handbuch sein. Es ist vor allem eine lesbare Übersicht, die zeigt, dass über Risiken nachgedacht wurde und dass es jemanden gibt, der dafür verantwortlich ist.
Für Installationsunternehmen kommt ein spezifischer Punkt hinzu, der in vielen Beispielpolitiken fehlt: Monteure betreten Kundenstandorte physisch vor Ort und erhalten dort oft Zugang zu Systemen, Schlüsseln, Zugangsausweisen oder Netzwerken. Eine Politik, die sich nur auf das eigene Büro konzentriert, übersieht damit einen Teil des tatsächlichen Risikos. Wer eine Frage von einem Auftraggeber, einem Versicherer oder – bei einem größeren Installateur – einer Aufsichtsbehörde erhält, wird fast immer danach befragt.
Warum jetzt danach gefragt wird
Die Sorgfaltspflicht aus der NIS2-Richtlinie verpflichtet kritische und wichtige Einrichtungen, ihre Lieferanten zu bewerten. Ein Installationsunternehmen, das für ein Energieunternehmen, ein Krankenhaus oder ein Wasserversorgungsunternehmen arbeitet, erhält dadurch oft keine eigene gesetzliche Verpflichtung, aber einen Fragebogen, in dem nach einer Informationssicherheitspolitik gefragt wird. Auch ohne diesen Lieferkettendruck ist eine dokumentierte Politik nützlich: Sie macht deutlich, wer welche Absprache überwacht, und verhindert, dass Wissen nur im Kopf einer Person existiert.
Ob eine Organisation selbst unter das Gesetz fällt, über die Lieferkette betroffen ist oder keines von beiden, lässt sich mit einigen wenigen Fragen feststellen. in wenigen Fragen sehen, ob und wie Ihr Unternehmen betroffen wird bietet dort eine erste, kostenlose Orientierung mit einer Erläuterung je nach Ergebnis.
Die Bestandteile, die fast immer vorkommen
Eine Informationssicherheitspolitik für das Installationsgewerbe enthält normalerweise eine kurze Einleitung über den Zweck und den Geltungsbereich: betrifft sie das Büro, die Werkstatt, die Fahrzeuge, die Systeme vor Ort bei Kunden oder alles zusammen. Danach folgt in der Regel ein Abschnitt über Rollen: wer trägt die Gesamtverantwortung, wer verwaltet Zugriffsrechte, und bei wem meldet ein Monteur einen verlorenen Zugriffsausweis oder den Verdacht auf einen Vorfall.
Ein weiterer Abschnitt befasst sich mit Zugang: wie wird bestimmt, wer auf welche Systeme und Schlüssel zugreifen darf, wie wird dies dokumentiert, wenn jemand das Unternehmen verlässt, und welche Absprachen gelten speziell für die Arbeit vor Ort beim Kunden. Daran schließt sich oft ein Abschnitt über Ausrüstung an: Laptops, Tablets und Telefone, die Monteure mitnehmen, und was geschieht, wenn ein solches Gerät verloren geht.
Die Politik beschreibt weiter, wie ein Vorfall erkannt und gemeldet wird, auch wenn dies kurz ist und auf ein separates Vorfall-Register verweist. Und sie endet normalerweise mit einem Abschnitt über die Aktualisierung: wann wird die Politik überprüft und wer ist dafür verantwortlich. Dieser letzte Abschnitt ist für einen Kunden oder eine Aufsichtsbehörde oft ebenso wichtig wie der Inhalt selbst – eine Politik, die seit der Gründung nicht geändert wurde, wirft mehr Fragen auf, als sie beantwortet.
Wie umfangreich sollte sie sein
Es gibt keine vorgeschriebene Länge oder feste Form. Aufsichtsbehörden und Kunden achten darauf, ob die Politik zur Größe und zu den Risiken der Organisation passt, nicht auf die Seitenzahl. Ein Installationsunternehmen mit zwanzig Monteuren, die an mehreren Standorten arbeiten, hat andere Schwerpunkte als eine Büroorganisation ohne Kundentermine. Was die nationalen Gesetze und die Aufsichtsbehörden genau von kritischen und wichtigen Einrichtungen erwarten, unterscheidet sich außerdem je nach Land – die Wissensdatenbank von secria.eu verfolgt dies pro Thema mit dem Datum, an dem die Quelle abgerufen wurde.
Es ist auch wichtig zu wissen, dass ein Richtliniendokument selbst selten der Endpunkt ist. Es beschreibt Absprachen, die auch irgendwo auftauchen müssen: in einer Zugriffsübersicht, in einem Vorfallregister, in einer Übersicht der Lieferanten. Ohne diese zugrunde liegenden Unterlagen bleibt eine Richtlinie eine Absichtserklärung auf dem Papier. Häufig gestellte Fragen darüber, was genau gefragt wird und warum, finden Sie unter häufig gestellten Fragen zu Ihrem Dossier und den Fragebögen.
Selbst erstellen oder vorbereiten lassen
Eine Informationssicherheitsrichtlinie kann ein Installationsbetrieb selbst schreiben, wobei die Kenntnis der eigenen Arbeitsweise der Ausgangspunkt ist. Wer lieber eine ausgearbeitete Struktur als Grundlage nutzt, bietet das Cyber-Dossier von secria.eu vorbereitete Texte pro Bereich, gekoppelt mit dem Status und dem Nachweis, der dazugehört. Das ersetzt keine Rechtsberatung zur eigenen Situation, spart aber die Recherche von vorne auf. Mehr zur Struktur des Dossiers und zu den zugehörigen Abonnements finden Sie auf der Seite mit den Abonnements und deren Inhalt.
Wer erst einen Überblick über die relevanten Themen gewinnen möchte, bevor etwas festgehalten wird, findet eine geordnete Übersicht auf der Seite mit allen Themen, je nach Situation ausgewählt. Für die meisten Installationsbetriebe ist das ein angenehmer erster Schritt: erst sehen, worum es wirklich geht, dann erst mit dem Schreiben anfangen.