SanData IT-Trainingszentrum
Informationssicherheitsmanagement – IS-/IT-Risikomanager nach ISO 31000, ISO 27001 und ISO 27005
Informationssicherheitsmanagement schafft die Grundlage, IS- und IT-Risiken systematisch zu erkennen und zu steuern. Sie befassen sich mit ISO 31000, ISO 27001 und ISO 27005, wirtschaftlichen Bewertungen sowie der Anwendung im Unternehmen, etwa bei Cloud-Nutzung und Cyber-Risiken.
Kursbeschreibung
Im Zeitalter der Digitalisierung von Geschäftsprozessen sind Informationen ein wertvolles Gut für Unternehmen. Stehen sie nicht zur Verfügung, sind sie verfälscht oder ist ihre Vertraulichkeit gestört, entsteht ein Schaden für das Unternehmen. Doch wie entsteht ein solcher Schaden? Was sind die Einflussfaktoren? Und wie relevant ist der Schaden für die Organisation?
In vielen Organisationen werden diese Fragen auch im Zeitalter des Cyber-Crime noch immer gar nicht oder nur unzureichend behandelt. Die Risiken der digitalen Gegenwart und Zukunft werden nicht eruiert und daher auch nicht gesteuert. Dabei setzen alle gängigen Standards und Normen sowie gesetzliche Vorgaben im Bereich der Informationssicherheit, der IT-Sicherheit oder des Datenschutzes das Management von Risiken als Grundlage voraus.
Die Einführung eines Risikomanagements für Risiken der Informationssicherheit bildet in einer sich weiter digitalisierenden Zukunft daher eine unabdingbare Voraussetzung für alle Unternehmen und Organisationen.
Hinweis: Diesen Kurs führen wir in der Regel in Zusammenarbeit mit der CBT Training & Consulting GmbH durch. Die Prüfungsgebühr ist nicht im Kurspreis enthalten.
Seminarinhalte
Einführung
- Was ist Risiko?
- Abgrenzung zu „Chance“
- Risiken im alltäglichen Leben
- Risiken und Chancen bei der unternehmerischen Tätigkeit: Prozesse, Informationen und unterstützende Werte
- Abgrenzung von Informationssicherheit und IT-Sicherheit: IS-Risiken und IT-Risiken
Grundlagen Risikomanagement / Risk Management
- Was ist Risikomanagement?
- Definition des Begriffs „Risiko“
- Ziele des Risikomanagements
- Risikomodell und Risikofaktoren
- Risikoorganisation, Rollen und Verantwortlichkeiten sowie Governance-Aspekte
Anforderungen an Informationssicherheits-/IT-Risikomanagement aus betrieblicher Sicht
- Gesetzliche und regulatorische Vorgaben
- Risikomanagement als Kern eines Managementsystems nach ISO-Managementsystemstandards
Der Risikomanagement-Prozess
- Normen und Standards für Risikomanagement allgemein: ISO 31000 und ONR 49000
- Normen und Standards für Informationssicherheits- und IT-Risikomanagement: ISO 27001, ISO 27005, BSI 200-3, COBIT und ITIL
- Der Risikomanagement-Prozess nach ISO 31000 und ISO 27005
- Rahmenbedingungen festlegen
- Risiken beurteilen: identifizieren, analysieren und bewerten
- Risiken behandeln
- Kommunikation und Überwachung
Der wirtschaftliche Aspekt des Informationssicherheits-/IT-Risikomanagements
- Quantitative versus qualitative Aussagen
- ROSI: Return on Security Investment
- Kosten-/Nutzen-Betrachtungen
Der Informationssicherheits-/IT-Risikomanagement-Prozess in der Praxis
- Risikomanagement im Lifecycle von Informationen, Systemen und Applikationen
- Methoden und Werkzeuge
- Durchführung eines Risk-Assessments anhand einer Beispiel-Firma
Informationssicherheits-/IT-Risikomanagement im Unternehmen: Schnittstellen zu anderen Bereichen
- Enterprise Risk Management: unternehmensweites Risikomanagement
- IT-Notfallplanung
- Business Continuity Management: Geschäftsfortführung
- Datenschutz
- Projektmanagement
- Einkauf
Informationssicherheits-/IT-Risikomanagement in spezifischen Anwendungsfällen
- Outsourcing-Projekte
- Cloud-Nutzung
- Cyber-Risiken
Zusammenfassung der Schulung, Besprechung der noch offenen Fragen, Prüfung (optional)
Lernziele
Sie lernen, Risiken der Informationssicherheit und IT-Risiken anhand relevanter Normen und Standards einzuordnen, zu identifizieren, zu analysieren, zu bewerten und zu behandeln. Dabei betrachten Sie Rollen, Governance, wirtschaftliche Aspekte sowie die Anwendung des Risikomanagements in betrieblichen und spezifischen Anwendungsfällen.
Zielgruppe
- IT-Sicherheitsbeauftragte
- Chief Information Security Officer (CISO)
- Business Continuity Manager (BCM)
- Mitarbeitende des Risikomanagements
- Krisenmanagerinnen und Krisenmanager
- Qualitätsmanagerinnen und Qualitätsmanager (QM-Manager)
- Fach- und Führungskräfte
- Corporate Governance und Compliance
Voraussetzungen
Kenntnisse der Informationssicherheit nach ISO 27001, alternativ BSI-Grundschutz oder einer anderen vergleichbaren Norm, oder allgemeine Kenntnisse des Risikomanagements nach ISO 31000.
Folgende Seminare können als Grundlage für diesen Kurs genutzt werden:
- ISO/IEC 27001 Lead Implementer & Lead Auditor
- ISO/IEC 27001 Foundation und ISMS Implementierung
- IT-Grundschutz-Praktiker (BSI)
Nächste Termine
Persönliche Beratung
Sie möchten klären, ob dieser Kurs zu Ihrem Bedarf passt? Wir beraten Sie persönlich zu Inhalten, Terminen und passenden Formaten für Einzelpersonen oder Teams.