Trainingsmodul

Informationssicher­heits-Risikomanage­ment auditieren

Entschei­dungen zur Risikobehand­lung und Nachvoll­ziehbarkeit zu Steue­rungsmassnahmen und SoA beurteilen

Auditor im Gespräch mit dem Systemverantwortlichen über Informationssicherheitsrisiken; steht für das Audit des ISMS-Risikomanagements, die Risikologik, Behandlungsentscheidungen und die Nachvollziehbarkeit zu Steuerungsmassnahmen nach ISO/IEC 27001.

Geht Ihr Audit über das Prüfen von Risikoregister hinaus und beurteilt auch Risikologik und Behand­lungsentscheidungen?

In vielen Audits wirkt das Risikomanage­ment auf dem Papier vollständig, bricht aber zusammen, wenn man ein einzelnes Risiko vom Kontext bis zur Behandlung und zur operativen Umsetzung einer Steue­rungsmassnahme nachver­folgt. Dieses Modul schärft den praktischen Blick dafür, ob die Risikologik belastbar ist, Entschei­dungen nachvoll­ziehbar sind und die Nachvoll­ziehbarkeit unter genauer Betrachtung hält.

Auditor im Gespräch mit dem Systemverantwortlichen über Informationssicherheitsrisiken; steht für das Audit des ISMS-Risikomanagements, die Risikologik, Behandlungsentscheidungen und die Nachvollziehbarkeit zu Steuerungsmassnahmen nach ISO/IEC 27001.

Geht Ihr Audit über das Prüfen von Risikoregister hinaus und beurteilt auch Risikologik und Behand­lungsentscheidungen?

In vielen Audits wirkt das Risikomanage­ment auf dem Papier vollständig, bricht aber zusammen, wenn man ein einzelnes Risiko vom Kontext bis zur Behandlung und zur operativen Umsetzung einer Steue­rungsmassnahme nachver­folgt. Dieses Modul schärft den praktischen Blick dafür, ob die Risikologik belastbar ist, Entschei­dungen nachvoll­ziehbar sind und die Nachvoll­ziehbarkeit unter genauer Betrachtung hält.

Auditor im Gespräch mit dem Systemverantwortlichen über Informationssicherheitsrisiken; steht für das Audit des ISMS-Risikomanagements, die Risikologik, Behandlungsentscheidungen und die Nachvollziehbarkeit zu Steuerungsmassnahmen nach ISO/IEC 27001.

Übersicht

ISO/IEC 27001 erwartet, dass Risikobeurtei­lung und Risikobehand­lung das Informationssicher­heitsmanagementsystem (ISMS) steuern und nicht als eigen­ständige Dokumentation nebenher bestehen. In der Praxis treffen Auditoren oft auf allgemeine Assetlisten, wieder­verwendete Bedro­hungskataloge, inkon­sistente Bewertungen und eine Erklärung zur Anwend­barkeit (SoA), die sich nicht auf konkrete Risiken und Behand­lungsentscheidungen zurück­führen lässt.

Dieses normbezogene Auditmodul fokussiert darauf, wie das ISMS-Risikomanage­ment dort auditiert wird, wo die Informationssicher­heitslogik entschei­dend ist: Asset-Bedrohung-Schwach­stellenlogik, Qualität der Behand­lungsentscheidungen und Nachvoll­ziehbarkeit von Risiken zu ausgewählten Steue­rungsmassnahmen (einschliess­lich Anhang A) und zur SoA. Es vermittelt keine generischen Methoden des Risikomanage­ments und keine allgemeinen Audit­techniken erneut; es wendet eine Auditbeurtei­lung auf die Anforderungen an das Risikomanage­ment nach ISO/IEC 27001 an.

Relevante Umfelder

Dieses Modul fokussiert auf die Auditierung von Klauseln und Kontrollen, die spezifisch für ISO/IEC 27001 sind. Es richtet sich an Auditoren, die mit Organisationen arbeiten, welche ein Informationssicherheitsmanagementsystem (ISMS) gemäss dieser Norm betreiben.

Zielpublikum

  • Angehende Auditierende, die ISO/IEC 27001 nach Best Practices auditieren wollen

  • Praktizierende Auditierende von ISO/IEC 27001, die ihr Auditwissen, ihr Urteilsvermögen und ihre Wirksamkeit bei Audits stärken wollen

Entscheidungshilfe

Ist dieses Modul für Sie das richtige?

Es passt gut für Sie, wenn Sie...

  • prüfen wollen, ob das ISMS-Risikomanage­ment Sicher­heitsentscheidungen tatsächlich steuert.

  • nicht nur die Vollstän­digkeit des Risikoregis­ters, sondern die Asset-Bedrohung-Schwach­stellenlogik testen möchten.

  • Risiken vom Kontext über Behand­lungsentscheidungen bis zu Steue­rungsmassnahmen und zur SoA nachver­folgen.

  • Ihre Beurteilung von Risikoakzep­tanz, Priorisie­rung und Nachvoll­ziehbarkeit schärfen möchten.

  • Audit­feststellungen suchen, die schwache Risikologik und systemische Lücken sichtbar machen.

Wenn die meisten der oben genannten Punkte zutreffen, ist dieses Modul wahrscheinlich gut geeignet.

Es passt möglicherweise weniger gut für Sie, wenn Sie...

  • vor allem Risikobeurtei­lungs- oder Behand­lungsverfahren entwerfen oder verbessern wollen.

  • generische Risikomanage­mentframeworks oder Bewer­tungsmodelle erwarten.

  • sich auf die Moderation von Workshops oder die Erstellung von Risikodokumentation fokussieren.

  • nicht bereit sind, formell vollständige, aber fachlich schwache Risikobegrün­dungen zu hinter­fragen.

Agenda

  • Was ISMS-Risikomanage­ment auditfähig macht

  • Zusam­menspiel von Assets, Bedrohungen und Schwach­stellen testen

  • Risikobeurtei­lungsergebnisse, die im Audit standhalten

  • Entschei­dungen zur Risikobehand­lung beurteilen

  • Nachvoll­ziehbarkeit zu Steue­rungsmassnahmen und zur Erklärung zur Anwend­barkeit (SoA)

  • Nachweiswege von der Dokumentation zur Umsetzung

  • Praxis­workshop mit Auditsimulation

Details...

Was Sie lernen

Zentrale Lernergebnisse

  • Beurteilen, ob die Asset-Bedrohung-Schwach­stellenlogik glaubwürdig und für Entschei­dungen im ISMS geeignet ist

  • Innere Stimmigkeit von Risikobeurtei­lungsergebnissen mit praktischen Auditchecks und gezielten Stich­probenheuristiken prüfen

  • Beurteilen, ob Entschei­dungen zur Risikobehand­lung nachvoll­ziehbar, autorisiert und überprüfbar sind

Zusätzliche Fähigkeiten

  • Durch­gängige Nachvoll­ziehbarkeit von Risiken zu Steue­rungsmassnahmen und zur Erklärung zur Anwend­barkeit (SoA) verifizieren

  • Häufige systemische Schwach­stellen im Risikomanage­ment nach ISO/IEC 27001 erkennen und Frühwarnsignale lesen

  • Wirksame Nachweiswege und Nachweisanfragen aufbauen, die Risikodokumentation mit der operativen Realität der Steue­rungsmassnahmen verbinden

Enthaltene Unterlagen

Lernmaterialien

  • Slide deck

  • Participant workbook

Vorlagen & Tools

Praxisnahe, wiederverwendbare Artefakte, mit denen sich die Inhalte des Moduls direkt auf die eigene Organisation anwenden lassen.

  • Tool für die Planung von Auditgesprä­chen

  • Checkliste für dokumen­tierte Informationen

  • Stich­probentool

  • Arbeits­blätter für die Audit­analyse

  • Bibliothek typischer Schwach­stellen

  • KI-Prompt-Sammlung

Bestätigung

  • Certificate of completion

Modul-ID

HAM-IS-A-01

Fachbereich

Normkapitel

6: Planung

8: Betrieb

Fähigkeitsbereiche

Zielgruppen

Auditor

Sprachen

Englisch

Durchführung

Live-virtuell

Dauer

7 Std.

Listenpreis

CHF 550

Exkl. MwSt. Mehrwertsteuer kann je nach Standort und Status des Kunden anfallen.

Durchführung & Lernformat

Virtuelle Live-Lektionen

Dieses Modul wird live durchgeführt, wobei der Schwerpunkt auf Diskussionen, praktischen Anwendungen und der direkten Interaktion mit dem Dozenten liegt.

Die Sitzungen basieren auf realistischen Beispielen, verdeutlichen Konzepte im Kontext und wenden Methoden direkt auf die organisatorischen Gegebenheiten der Teilnehmer an.

Massgeschneiderte Formate

Für Organisationen mit spezifischen Einschränkungen oder Lernzielen kann das Modul in Format und Umfang angepasst werden, einschliesslich interner Durchführung und kontextbezogenem Case-Material.

Nicht sicher, ob dies für Sie passt?

Kurze Nachricht zu Ihrem Kontext schicken

Nicht sicher, ob dies für Sie passt?

Kurze Nachricht zu Ihrem Kontext schicken

Für ein optimales Lernerlebnis

Empfehlungen zur Vorbereitung

Dieses Modul ist Teil eines modularen Trainingsansatzes. Inhalte werden bewusst auf einzelne Module verteilt und nicht vollständig wiederholt, um unnötige Redundanzen zu vermeiden. Jedes Modul ist in sich abgeschlossen und kann unabhängig besucht werden. Falls bestimmte Vorkenntnisse oder Erfahrungen hilfreich sind, ist dies unten vermerkt, damit Sie selbst entscheiden können, ob eine Vorbereitung für Sie sinnvoll ist.

Vorausgesetzte Kenntnisse

Dieses Modul setzt voraus, dass die Teilneh­menden bereits mit Audit­nachweisen und beruflichem Urteils­vermögen arbeiten können und über Grund­kenntnisse der ISO/IEC 27001-ISMS-Terminologie verfügen, einschliess­lich der Erklärung zur Anwend­barkeit.

Hilfreicher Hintergrund umfasst:

  • Verständnis der allgemeinen Logik zur Behandlung von Risiken und Chancen (Methoden werden hier nicht erneut vermittelt)

  • Fähigkeit, dokumen­tierte Absicht von Nachweis der Umsetzung zu unter­scheiden

  • Vertraut­heit mit typischen Informationssicher­heits-Assets und Abhän­gigkeiten (zum Beispiel Identitäten, Endgeräte, Cloud-Dienste, kritische Datenflüsse)

Vorbereitungsmodule

Foundational modules (depending on background)

Useful if you are new to the underlying concepts or want a shared baseline before attending this module.

Audit-Grundsätze

Nachweisbasiertes Audit­denken, Priorisie­rung nach Wesent­lichkeit und strukturierte Planung von Audittests anwenden

7 Std.

Audit-Grundsätze

Nachweisbasiertes Audit­denken, Priorisie­rung nach Wesent­lichkeit und strukturierte Planung von Audittests anwenden

7 Std.

Supporting modules (optional)

Helpful if you want to deepen related skills, but not required to participate effectively.

Risikomanage­ment auditieren

Beurteilen, ob das Management von Risiken und Chancen Entschei­dungen und Prioritäten der Organisation glaub­würdig prägt

7 Std.

Risikomanage­ment auditieren

Beurteilen, ob das Management von Risiken und Chancen Entschei­dungen und Prioritäten der Organisation glaub­würdig prägt

7 Std.

Risikomanage­ment

Risiken & Chancen in Management­systemen systematisch identifizieren, bewerten, behandeln & überwachen

7 Std.

Risikomanage­ment

Risiken & Chancen in Management­systemen systematisch identifizieren, bewerten, behandeln & überwachen

7 Std.

Kontinuierliches Lernen

Weiterführende Module

Nach Abschluss dieses Moduls eignen sich die folgenden Module ideal, um Ihr Wissen weiter zu vertiefen. Falls Sie nach strukturierten Lernpfaden suchen: Module können auch als Teil eines rollenspezifischen Lehrganges besucht werden.

Kontinuierliches Lernen

Weiterführende Module

Nach Abschluss dieses Moduls eignen sich die folgenden Module ideal, um Ihr Wissen weiter zu vertiefen. Falls Sie nach strukturierten Lernpfaden suchen: Module können auch als Teil eines rollenspezifischen Lehrganges besucht werden.

Büroszene mit stehenden, gehenden und sitzenden Personen

Bereit, Ihre Managementsysteme zu verbessern?

Wir helfen Ihnen, ISO-Anforderungen wirksam in der täglichen Praxis umzusetzen.

Büroszene mit stehenden, gehenden und sitzenden Personen

Bereit, Ihre Managementsysteme zu verbessern?

Wir helfen Ihnen, ISO-Anforderungen wirksam in der täglichen Praxis umzusetzen.

Büroszene mit stehenden, gehenden und sitzenden Personen

Bereit, Ihre Managementsysteme zu verbessern?

Wir helfen Ihnen, ISO-Anforderungen wirksam in der täglichen Praxis umzusetzen.