Trainingsmodul

Informationssicher­heits-Risikomanage­ment auditieren

Entschei­dungen zur Risikobehand­lung und Nachvoll­ziehbarkeit zu Steue­rungsmassnahmen und SoA beurteilen

Auditor im Gespräch mit dem Systemverantwortlichen über Informationssicherheitsrisiken; steht für das Audit des ISMS-Risikomanagements, die Risikologik, Behandlungsentscheidungen und die Nachvollziehbarkeit zu Steuerungsmassnahmen nach ISO/IEC 27001.

Geht Ihr Audit über das Prüfen von Risikoregister hinaus und beurteilt auch Risikologik und Behand­lungsentscheidungen?

In vielen Audits wirkt das Risikomanage­ment auf dem Papier vollständig, bricht aber zusammen, wenn man ein einzelnes Risiko vom Kontext bis zur Behandlung und zur operativen Umsetzung einer Steue­rungsmassnahme nachver­folgt. Dieses Modul schärft den praktischen Blick dafür, ob die Risikologik belastbar ist, Entschei­dungen nachvoll­ziehbar sind und die Nachvoll­ziehbarkeit unter genauer Betrachtung hält.

Auditor im Gespräch mit dem Systemverantwortlichen über Informationssicherheitsrisiken; steht für das Audit des ISMS-Risikomanagements, die Risikologik, Behandlungsentscheidungen und die Nachvollziehbarkeit zu Steuerungsmassnahmen nach ISO/IEC 27001.

Geht Ihr Audit über das Prüfen von Risikoregister hinaus und beurteilt auch Risikologik und Behand­lungsentscheidungen?

In vielen Audits wirkt das Risikomanage­ment auf dem Papier vollständig, bricht aber zusammen, wenn man ein einzelnes Risiko vom Kontext bis zur Behandlung und zur operativen Umsetzung einer Steue­rungsmassnahme nachver­folgt. Dieses Modul schärft den praktischen Blick dafür, ob die Risikologik belastbar ist, Entschei­dungen nachvoll­ziehbar sind und die Nachvoll­ziehbarkeit unter genauer Betrachtung hält.

Auditor im Gespräch mit dem Systemverantwortlichen über Informationssicherheitsrisiken; steht für das Audit des ISMS-Risikomanagements, die Risikologik, Behandlungsentscheidungen und die Nachvollziehbarkeit zu Steuerungsmassnahmen nach ISO/IEC 27001.

Übersicht

ISO/IEC 27001 erwartet, dass Risikobeurtei­lung und Risikobehand­lung das Informationssicher­heitsmanagementsystem (ISMS) steuern und nicht als eigen­ständige Dokumentation nebenher bestehen. In der Praxis treffen Auditoren oft auf allgemeine Assetlisten, wieder­verwendete Bedro­hungskataloge, inkon­sistente Bewertungen und eine Erklärung zur Anwend­barkeit (SoA), die sich nicht auf konkrete Risiken und Behand­lungsentscheidungen zurück­führen lässt.

Dieses normbezogene Auditmodul fokussiert darauf, wie das ISMS-Risikomanage­ment dort auditiert wird, wo die Informationssicher­heitslogik entschei­dend ist: Asset-Bedrohung-Schwach­stellenlogik, Qualität der Behand­lungsentscheidungen und Nachvoll­ziehbarkeit von Risiken zu ausgewählten Steue­rungsmassnahmen (einschliess­lich Anhang A) und zur SoA. Es vermittelt keine generischen Methoden des Risikomanage­ments und keine allgemeinen Audit­techniken erneut; es wendet eine Auditbeurtei­lung auf die Anforderungen an das Risikomanage­ment nach ISO/IEC 27001 an.

Relevante Umfelder

Dieses Modul fokussiert auf die Auditierung von Klauseln und Kontrollen, die spezifisch für ISO/IEC 27001 sind. Es richtet sich an Auditoren, die mit Organisationen arbeiten, welche ein Informationssicherheitsmanagementsystem (ISMS) gemäss dieser Norm betreiben.

Zielpublikum

  • Angehende Auditierende, die ISO/IEC 27001 nach Best Practices auditieren wollen

  • Praktizierende Auditierende von ISO/IEC 27001, die ihr Auditwissen, ihr Urteilsvermögen und ihre Wirksamkeit bei Audits stärken wollen

Entscheidungshilfe

Ist dieses Modul für Sie das richtige?

Agenda

  • Was ISMS-Risikomanage­ment auditfähig macht

  • Zusam­menspiel von Assets, Bedrohungen und Schwach­stellen testen

  • Risikobeurtei­lungsergebnisse, die im Audit standhalten

  • Entschei­dungen zur Risikobehand­lung beurteilen

  • Nachvoll­ziehbarkeit zu Steue­rungsmassnahmen und zur Erklärung zur Anwend­barkeit (SoA)

  • Nachweiswege von der Dokumentation zur Umsetzung

  • Praxis­workshop mit Auditsimulation

Details...

Learning outcomes

Key outcomes

  • Beurteilen, ob die Asset-Bedrohung-Schwach­stellenlogik glaubwürdig und für Entschei­dungen im ISMS geeignet ist

  • Innere Stimmigkeit von Risikobeurtei­lungsergebnissen mit praktischen Auditchecks und gezielten Stich­probenheuristiken prüfen

  • Beurteilen, ob Entschei­dungen zur Risikobehand­lung nachvoll­ziehbar, autorisiert und überprüfbar sind

Additional capabilities

  • Durch­gängige Nachvoll­ziehbarkeit von Risiken zu Steue­rungsmassnahmen und zur Erklärung zur Anwend­barkeit (SoA) verifizieren

  • Häufige systemische Schwach­stellen im Risikomanage­ment nach ISO/IEC 27001 erkennen und Frühwarnsignale lesen

  • Wirksame Nachweiswege und Nachweisanfragen aufbauen, die Risikodokumentation mit der operativen Realität der Steue­rungsmassnahmen verbinden

Enthaltene Unterlagen

Lernmaterialien

  • Präsentationsfolien

  • Arbeitsbuch

Vorlagen & Tools

Praxisnahe, wiederverwendbare Artefakte, mit denen sich die Inhalte des Moduls direkt auf die eigene Organisation anwenden lassen.

  • Tool für die Planung von Auditgesprä­chen

  • Checkliste für dokumen­tierte Informationen

  • Stich­probentool

  • Arbeits­blätter für die Audit­analyse

  • Bibliothek typischer Schwach­stellen

  • KI-Prompt-Sammlung

Bestätigung

  • Teilnahmebestätigung

Modul-ID

HAM-IS-A-01

ISO standard

ISO-Normkapitel

6: Planung

8: Betrieb

Fähigkeitsbereiche

Zielgruppen

Öffentliche Formate

Live-virtuell

Duration

7 Std.

List price

CHF 550

Excl. VAT. VAT may apply depending on customer location and status.

Durchführung & Lernformat

Live-virtuelles Format

Dieses Modul wird live online durchgeführt und kombiniert konzeptionelle Einordnung, Diskussionen, Fallarbeit sowie direkte Interaktion mit dem Instruktor.

Zurzeit ist keine öffentliche Durchführung dieses Moduls geplant. Wenn Sie Ihr Interesse anmelden, informieren wir Sie, sobald eine neue Durchführung geplant ist oder passende Formate verfügbar werden.

Massgeschneiderte Formate

Für Organisationen mit spezifischen Rahmenbedingungen oder Lernzielen kann das Modul in Format oder Umfang angepasst werden – einschliesslich Inhouse-Durchführung und kontextualisierten Fallbeispielen.

Nicht sicher, ob dies für Sie passt?

Kurze Nachricht zu Ihrem Kontext schicken

Nicht sicher, ob dies für Sie passt?

Kurze Nachricht zu Ihrem Kontext schicken

Für ein optimales Lernerlebnis

Empfehlungen zur Vorbereitung

Dieses Modul ist Teil eines modularen Trainingsansatzes. Inhalte werden bewusst auf einzelne Module verteilt und nicht vollständig wiederholt, um unnötige Redundanzen zu vermeiden. Jedes Modul ist in sich abgeschlossen und kann unabhängig besucht werden. Falls bestimmte Vorkenntnisse oder Erfahrungen hilfreich sind, ist dies unten vermerkt, damit Sie selbst entscheiden können, ob eine Vorbereitung für Sie sinnvoll ist.

Vorausgesetzte Kenntnisse

Dieses Modul setzt voraus, dass die Teilneh­menden bereits mit Audit­nachweisen und beruflichem Urteils­vermögen arbeiten können und über Grund­kenntnisse der ISO/IEC 27001-ISMS-Terminologie verfügen, einschliess­lich der Erklärung zur Anwend­barkeit.

Hilfreicher Hintergrund umfasst:

  • Verständnis der allgemeinen Logik zur Behandlung von Risiken und Chancen (Methoden werden hier nicht erneut vermittelt)

  • Fähigkeit, dokumen­tierte Absicht von Nachweis der Umsetzung zu unter­scheiden

  • Vertraut­heit mit typischen Informationssicher­heits-Assets und Abhän­gigkeiten (zum Beispiel Identitäten, Endgeräte, Cloud-Dienste, kritische Datenflüsse)

Vorbereitungsmodule

Foundational modules (depending on background)

Useful if you are new to the underlying concepts or want a shared baseline before attending this module.

Audit-Grundsätze

Nachweisbasiertes Audit­denken, Priorisie­rung nach Wesent­lichkeit und strukturierte Planung von Audittests anwenden

7 Std.

Audit-Grundsätze

Nachweisbasiertes Audit­denken, Priorisie­rung nach Wesent­lichkeit und strukturierte Planung von Audittests anwenden

7 Std.

Supporting modules (optional)

Helpful if you want to deepen related skills, but not required to participate effectively.

Risikomanage­ment auditieren

Beurteilen, ob das Management von Risiken und Chancen Entschei­dungen und Prioritäten der Organisation glaub­würdig prägt

7 Std.

Risikomanage­ment auditieren

Beurteilen, ob das Management von Risiken und Chancen Entschei­dungen und Prioritäten der Organisation glaub­würdig prägt

7 Std.

Risikomanage­ment

Risiken sichtbar machen, klar strukturieren und adres­sieren, solange noch Handlungs­raum besteht

16 Std.

Risikomanage­ment

Risiken sichtbar machen, klar strukturieren und adres­sieren, solange noch Handlungs­raum besteht

16 Std.

Kontinuierliches Lernen

Weiterführende Module

Nach Abschluss dieses Moduls eignen sich die folgenden Module ideal, um Ihr Wissen weiter zu vertiefen. Falls Sie nach strukturierten Lernpfaden suchen: Module können auch als Teil eines rollenspezifischen Lehrganges besucht werden.

Kontinuierliches Lernen

Weiterführende Module

Nach Abschluss dieses Moduls eignen sich die folgenden Module ideal, um Ihr Wissen weiter zu vertiefen. Falls Sie nach strukturierten Lernpfaden suchen: Module können auch als Teil eines rollenspezifischen Lehrganges besucht werden.

Büroszene mit stehenden, gehenden und sitzenden Personen

Bereit, Ihre Managementsysteme zu verbessern?

Wir helfen Ihnen, ISO-Anforderungen wirksam in der täglichen Praxis umzusetzen.

Büroszene mit stehenden, gehenden und sitzenden Personen

Bereit, Ihre Managementsysteme zu verbessern?

Wir helfen Ihnen, ISO-Anforderungen wirksam in der täglichen Praxis umzusetzen.

Büroszene mit stehenden, gehenden und sitzenden Personen

Bereit, Ihre Managementsysteme zu verbessern?

Wir helfen Ihnen, ISO-Anforderungen wirksam in der täglichen Praxis umzusetzen.