Ohne Changemanagement keine nachhaltige Informationssicherheit: Wie Sie Veränderungen sicher steuern
„Man kann nicht zweimal in denselben Fluss steigen“, sagte Heraklit bereits vor rund 2500 Jahren. Diese Erkenntnis ist heute aktueller denn je – und gilt auch für Unternehmen. Denn sowohl Organisationen als auch ein Informationssicherheitsmanagementsystem (ISMS) unterliegen einem kontinuierlichen Wandel.
ISO 27001 und die Pflicht zum Changemanagement
Die aktuelle ISO 27001 fordert, dass Änderungen am ISMS sowie an technischen Systemen kontrolliert und gesteuert werden. Doch in der Praxis reicht es nicht aus, nur diese Bereiche zu betrachten. Auch organisatorische Veränderungen und Prozessanpassungen sollten aus Sicht der Informationssicherheit bewertet werden.
Ein strukturiertes Changemanagement hilft dabei, Risiken frühzeitig zu erkennen und unerwünschte Auswirkungen zu vermeiden.
Warum strukturiertes Changemanagement unverzichtbar ist
Unternehmen sind komplexe Systeme. Änderungen können weitreichende Auswirkungen haben, die von Einzelpersonen oft nicht vollständig überblickt werden. Deshalb ist es entscheidend, eine zentrale Plattform oder klare Prozesse zur Abstimmung geplanter Änderungen zu etablieren.
Ziel ist es, Transparenz zu schaffen und Risiken systematisch zu bewerten.
Welche Änderungen relevant sind – und welche nicht
Ein effektives Changemanagement bedeutet nicht, jede noch so kleine Änderung zu erfassen. Beispiel: Die Aktualisierung einer Virensignatur stellt zwar formal eine Änderung dar, bringt jedoch in der Regel ein vernachlässigbares Risiko mit sich.
Wichtiger ist die risikobasierte Bewertung:
-
Welche Auswirkungen hat die Änderung?
-
Entstehen neue Schwachstellen oder Bedrohungen?
-
Muss der Informationswert neu klassifiziert werden?
Sowohl kleine als auch große Änderungen sollten im Kontext ihrer Risiken betrachtet werden. Besonders umfangreiche oder komplexe Änderungen lassen sich häufig besser im Rahmen von Projekten steuern.
Auswirkungen von Änderungen auf Informationswerte
Jede Veränderung beeinflusst Informationswerte – unabhängig davon, ob sie technischer oder organisatorischer Natur ist. Dadurch können sich Sicherheitsanforderungen verändern:
-
Anpassung der Nutzung oder Verarbeitung
-
neue Bedrohungslagen
-
Veränderung von Schutzbedarf oder Klassifizierung
-
geänderte Systemkonfigurationen
Genau deshalb fordert die ISO 27001 neben einem funktionierenden Changemanagement auch die Integration der Informationssicherheit in das Projektmanagement.
Changemanagement praktisch umsetzen im ISMS
In vielen Organisationen existiert bereits eine Maßnahmensteuerung, beispielsweise in Tools oder einfachen Excel-Listen. Diese lässt sich effizient erweitern:
Nutzen Sie bestehende Strukturen nicht nur zur Verfolgung von Maßnahmen zur Risikobehandlung, sondern auch zur Dokumentation und Steuerung von Änderungen.
Denn jede Änderung erfordert konkrete Maßnahmen – und genau hier entsteht die Verbindung zwischen Changemanagement und ISMS.
Was Sie auch interessieren könnte:
Seminar:
„Informationssicherheit für Vorstände und Geschäftsführer“
Weitere Seminare finden Sie unter https://anmatho.de/seminare diese können Sie auch als individuelles Inhouse-Seminar buchen. Sprechen Sie uns gern an KONTAKT.
Podcast:
Unser Podcast “Security on Air” beschäftigt sich mit den Themen Informationssicherheit und Datenschutz. In lockerer, informativer Form werden Sie zu allen Teilbereichen und gesetzlichen Neuerungen informiert. Sie finden uns auf “Apple Podcast”, “Spotify” und “YouTube“ sowie natürlich auf unserer Website.
Hören Sie rein!

AdobeStock | 1821453729 | TensorSpark
© ANMATHO AG + AdobeStock | #129965694 | frank peters (Micro)
AdobeStock | #50043045 | DOC RABE Media
AdobeStock | 648370937 | Summit Art Creations
AdobeStock | #333938095 | Tierney
AdobeStock | #287791307| Stockwerk-Fotodesign