ISO 27001-Zertifizierung bei der etrex: Entwicklung ISMS, Vorgabendokumente und Klassifizierung
Project Idea Metadata
- Project Idea Name: ISO 27001-Zertifizierung bei der etrex: Entwicklung ISMS, Vorgabendokumente und Klassifizierung
- Date: 6/30/2022 1:52:02 PM
-
Administrators:
Project Idea Description
Ausgangslage und Problemstellung
etrex GmbH ist ein junges Software- und IT-Dienstleistungsunternehmen mit Sitz in Baden.
Auf Basis der Analyse von Mathias Didier im Zuge des Security-Projekts Evaluation der Tragbarkeit eines ISMS im Herbstsemester 2021 hat sich etrex GmbH für eine ISO 27001-Zertifizierung entschieden. Dies, um die IT-Sicherheit im Unternehmen zu erhöhen und die Akzeptanz als professioneller Partner bei Kunden und Lieferanten zu steigern. Gesetzliche Vorgaben, eine bessere Wettbewerbsposition sowie Risikominimierung für das eigene Unternehmen sind dabei nur einige weitere Gründe, die für eine Zertifizierung sprechen. Denn IT-Dienstleister werden es in Zukunft schwer haben, ohne Zertifizierung oder Ähnliches im Schweizer IT-Markt zu bestehen, insbesondere bei Grosskunden.
Die darauffolgende Arbeit des Wirtschafts-Projekts hatte die Bewertung und schrittweise Erarbeitung der Grundlagen für eine ISO 27001-Zertifizierung zum Ziel. Dabei erfolgten Prozessdefinitionen und -dokumentationen, die Evaluierung verfügbarer Tools, die Festlegung und Strukturierung der CMDB und eine praktische Überführung als Proof-of-Concept. Durch diese Arbeit konnte der Grundstein für die Erreichung der ISO 27001-Zertifizierung gelegt werden.
Die vorliegende Arbeit hat das übergeordnete Ziel ein ISMS aufzubauen, welches nach ISO 27001 zertifiziert werden soll. Aufgrund des grossen Umfangs wird die Bachelorarbeit thematisch in zwei Teile gegliedert. Fabian Schnüriger übernimmt das Thema ISMS-Organisation und KPIs zur Messung der Wirksamkeit des ISMS und Mathias Didier das Thema Risikomanagement und sicherheitsrelevante Prozesse.
Wichtige Forschungsfragen:
ISMS-Organisation & KPIs
1. Analyse der GAPs (was fehlt vs. was ist schon vorhanden?)
2. ISO Controls nach 2022 (auch wenn noch nicht offiziell verfügbar) --> Mapping 2013 auf 2022
ISMS-Risikomanagement & Prozesse
1. Welche Risikomanagement-Methode eignet sich für etrex GmbH (bezugnehmend auf die Unternehmensgrösse/Komplexität)
2. Analyse der Prozesse (was muss neu eingeführt bzw. angepasst werden?)
Ziel der Arbeit und erwartete Resultate
Minimalziele
ISMS-Organisation & KPIs
1. Core Dokumentation (Fabian)
a. Einleitung
b. Vorgabendokumente
c. Rollen und Team (Organigramme)
2. Initialisierung ISMS (Fabian)
a. Definition Scope / Geltungsbereich
b. Security Baseline (bspw. Mitarbeiterrichtlinie)
c. Gliederung ISMS nach Annex 27001 (Mapping 2013 auf 2022)
ISMS-Risikomanagement & Prozesse
1. Initialisierung Riskmanagement (Mathias)
a. Evaluation angemessener Riskmanagement-Methode (Grösse/Komplexität)
b. Basierend auf internen Prozessen und CMDB
c. Abbildung in i-doit
2. Sicherheitsrelevante Prozesse (Mathias)
a. Analyse neue Prozesse vs. Anpassung bestehender Prozesse
Optionale Ziele
· Literaturstudie zu den Themen
· Beide Arbeiten passen zueinander (roter Faden)
· Experten-Wissen einholen und bewerten
· ISMS vervollständigen (alle Controls behandelt und beschrieben, sodass es theoretisch für eine Zertifizierung reicht)
· Ergebnisse beider Arbeiten unabhängig auditieren lassen (noch keine Zertifizierung)
· 1. Audit der ISO 27001 Zertifizierung
Gewünschte Methoden, Vorgehen
· Interviews mit internen Stakeholdern
· Externe Expertenmeinungen einholen
· Evaluation angemessener Risikomanagement-Methode
Kreativität, Varianten, Innovation
Eigene Varianten im Sinne des ISO 27001. Siehe vor allem "Optionale Ziele".
Sonstige Bemerkungen
Diese Bachelorarbeit setzt Minimalziele, die zum Bestehen der Bachelorarbeit relevant sind. Alle weiteren Ziele sind optionale Ziele, die nach Absprache mit dem Betreuer selbstständig gewählt und bearbeitet werden können und in die Gesamtarbeit einfliessen.
etrex GmbH ist ein junges Software- und IT-Dienstleistungsunternehmen mit Sitz in Baden. Die vorliegende Arbeit hat das übergeordnete Ziel ein ISMS aufzubauen, welches nach ISO 27001 zertifiziert werden soll. Aufgrund des grossen Umfangs wird die Bachelorarbeit thematisch in zwei Teile gegliedert. Fabian Schnüriger übernimmt das Thema ISMS-Organisation und KPIs zur Messung der Wirksamkeit des ISMS und Mathias Didier das Thema Risikomanagement und sicherheitsrelevante Prozesse.