Trainingsmodul
Informationssicherheits-Risikomanagement
Informationssicherheitsrisiken sichtbar machen, Verantwortung klären und belastbare ISMS-Entscheidungen ermöglichen
Übersicht
Viele ISMS-Risikoregister wirken vollständig, bis eine echte Entscheidung ansteht. Dieses Modul nutzt den fortlaufenden Northstar-Fall, um Geschäftsprozesse, Services, primäre und unterstützende Informationswerte, Bedrohungen, Schwachstellen, Kontrolllücken und schwache Signale mit Bewertungs- und Behandlungsentscheidungen zu verbinden.
Der Fokus liegt auf praktischem ISMS-Urteil, nicht auf Scoring-Theater, Tool-Konfiguration oder einer Kontrolle-für-Kontrolle-Durchsicht. Die Teilnehmenden üben, Risikostatements zu verbessern, Kriterien anzuwenden, Kontrollrationale zu erklären, SoA-Nachvollziehbarkeit zu prüfen, Restrisikoakzeptanz zu dokumentieren und Review-Trigger festzulegen.
Relevante Umfelder
Dieses Modul richtet sich an Organisationen, die ein Informationssicherheitsmanagementsystem (ISMS) gemäss ISO/IEC 27001 einführen oder betreiben. Es fokussiert darauf, wie die Anforderungen des Standards in realen organisatorischen Kontexten interpretiert und praktisch angewendet werden.
Die Inhalte sind sowohl für Organisationen relevant, die eine Zertifizierung anstreben, als auch für solche, die ISO/IEC 27001 als Referenzrahmen nutzen, um Verantwortlichkeiten, Prozesse und Kontrollen im Bereich der Informationssicherheit strukturiert auszugestalten.
Zielpublikum
Personen, die ein Informationssicherheitsmanagementsystem (ISMS) nach ISO/IEC 27001 entwerfen, aufbauen, betreiben oder verbessern
Führungskräfte und Abteilungsleitende, die für die Wirksamkeit und Leistung eines ISMS verantwortlich sind
Personen, die für Prozesse, Politiken, Assets, Risiken und Steuerungsmassnahmen im Bereich Informationssicherheit verantwortlich sind
Auditierende von ISO/IEC 27001, die ihr Verständnis für managementseitige Best Practices vertiefen wollen (nicht Audittechnik)
Entscheidungshilfe
Ist dieses Modul für Sie das richtige?
Agenda
ISMS-Risiko-Entscheidungspfad
Services, Assets und Exposition
Risikostatements und Kriterien
Bewertungsurteil und schwache Signale
Behandlungsoptionen und Kontrollrationale
SoA-Nachvollziehbarkeit und Restrisiko
Review, Reporting und Assurance
Details...
Was Sie lernen
Schlüsselfähigkeiten
Informationssicherheitsrisiken aus Geschäftsprozessen, Services, Informationswerten, Bedrohungen, Schwachstellen und Kontrolllücken identifizieren
ISMS-Risiken mit Kriterien, Evidenzvertrauen, schwachen Signalen und der Unterscheidung von inhärentem, aktuellem und verbleibendem Risiko beurteilen
Risikobeurteilungen in Behandlungsentscheidungen, Kontrollrationale, SoA-Nachvollziehbarkeit und Restrisikoakzeptanz übersetzen
Zusätzliche Fähigkeiten
Primäre Informationswerte, unterstützende Assets, Owner, Kontrollen, Abhängigkeiten und Assurance-Bedarf unterscheiden
Vage Risikostatements und inkonsistente Kriterien so überarbeiten, dass Risikoartefakte entscheidungsreif werden
Vorfälle, Lieferantensignale, Zugriffs-Ausnahmen und Kundenfragen als Neubewertungs-Trigger nutzen
Risikoinformationen, Indikatoren und Assurance-Formulierungen für die Managementbewertung aufbereiten
KI-Unterstützung nutzen, um Artefakte zu challengen und schwache Signale zu bündeln, ohne Verantwortung auszulagern
Enthaltene Unterlagen
Lernmaterialien
Präsentationsfolien
Arbeitsbuch
Vorlagen & Tools
Praxisnahe, wiederverwendbare Artefakte, mit denen sich die Inhalte des Moduls direkt auf die eigene Organisation anwenden lassen.
Vorlage für Informationssicherheits-Risikomanagementprozess und Rollen
Worksheet zur Expositionsanalyse von Geschäftsprozessen, Services und Assets
Vorlage für ISMS-Risikostatements und Risikoregister
Checkliste zur Qualität von ISMS-Risikokriterien
Worksheet für Risikobehandlung, Kontrollrationale und SoA-Nachvollziehbarkeit
Vorlage für Restrisikoakzeptanz und Review-Trigger
KI-Promptset und Checkliste für Schutzmechanismen bei ISMS-Risikoüberprüfungen
Bestätigung
Teilnahmebestätigung
Übersicht
Termine
Für Firmen
Modul-ID
HAM-IS-S-02
Fachbereich
Norm
ISO-Normkapitel
6: Planung
8: Betrieb
Fähigkeitsbereiche
Zielgruppen
Durchführung & Lernformat
Live-virtuelles Format
Dieses Modul wird live online durchgeführt und kombiniert konzeptionelle Einordnung, Diskussionen, Fallarbeit sowie direkte Interaktion mit dem Instruktor.
Massgeschneiderte Formate
Für Organisationen mit spezifischen Rahmenbedingungen oder Lernzielen kann das Modul in Format oder Umfang angepasst werden – einschliesslich Inhouse-Durchführung und kontextualisierten Fallbeispielen.
Geplante Durchführungen
Zurzeit ist keine öffentliche Durchführung dieses Moduls geplant. Wenn Sie Ihr Interesse anmelden, informieren wir Sie, sobald eine neue Durchführung geplant ist oder passende Formate verfügbar werden.
Für ein optimales Lernerlebnis
Empfehlungen zur Vorbereitung
Dieses Modul ist Teil eines modularen Trainingsansatzes. Inhalte werden bewusst auf einzelne Module verteilt und nicht vollständig wiederholt, um unnötige Redundanzen zu vermeiden. Jedes Modul ist in sich abgeschlossen und kann unabhängig besucht werden. Falls bestimmte Vorkenntnisse oder Erfahrungen hilfreich sind, ist dies unten vermerkt, damit Sie selbst entscheiden können, ob eine Vorbereitung für Sie sinnvoll ist.
Vorausgesetzte Kenntnisse
Keine formalen Voraussetzungen. Das Modul vermittelt die für den ISMS-Fall benötigten Risikomanagement-Grundlagen anhand konkreter Fallartefakte.
Hilfreiche Vorkenntnisse sind:
Grundverständnis von Informationssicherheit oder Managementsystemarbeit
Grundverständnis organisatorischer Prozesse, Rollen und Entscheidungsfindung
Erfahrung im Umgang mit organisatorischen Risiken und Zielkonflikten ist hilfreich, aber nicht erforderlich
Vorbereitungsmodule
Supporting modules (optional)
Helpful if you want to deepen related skills, but not required to participate effectively.


