Ausgangssituation:
Der überwiegende Teil der technologischen Controls der ISO/IEC 27002:2022 wird im IT-Betrieb umgesetzt. Die Anforderungen selbst sind nicht technisch formuliert, sondern risikobasiert. IT-Verantwortliche müssen daraus technische Anforderungen ableiten, deren Umsetzung nachweisbar machen und gegenüber Fachbereichen und Leitung verständlich vertreten.
Ziel der Weiterbildung:
Die Weiterbildung versetzt die Teilnehmenden in die Lage:
Fachkompetenz
- Technische Anforderungen risikobasiert aus den Vorgaben des ISMS ableiten
- Identitäten, Berechtigungen und privilegierte Zugriffe systematisch steuern
- Sichere Konfiguration, Härtung und Baselines methodisch festlegen und überprüfen
- Schwachstellen bewerten, Patches priorisieren und Ausnahmen begründet handhaben
- Protokollierung und Überwachung auswertbar und nachweisfähig auslegen
- Verfügbarkeitsanforderungen, Wiederanlauf und Abhängigkeiten von Dienstleistern beurteilen
Vermittlungskompetenz
- Administratorinnen und Administratoren fachlich anleiten und Betriebsvorgaben vermitteln
- Technische Sachverhalte für Fachbereiche und Leitung verständlich aufbereiten
- Interne Schulungs- und Einweisungsformate für IT-Themen entwickeln
Gegenstand der Weiterbildung ist der Erwerb fachlicher, methodischer und vermittlungsbezogener Kompetenzen. Die Erstellung kundenspezifischer Dokumente, die operative Bewertung realer Sachverhalte im Unternehmen der Teilnehmenden sowie die Umsetzung von Maßnahmen sind nicht Bestandteil der Weiterbildung.
Inhalte und Umfang:
Teil 1 - Technische Controls im Überblick
- Struktur der ISO/IEC 27002:2022
- Zusammenspiel technischer und organisatorischer Anforderungen
- Ableitung technischer Anforderungen aus Risiken
- Nachweisführung und Dokumentation
Teil 2 - Zugriffe, Identität, Konfiguration
- Identitäts- und Berechtigungsmanagement
- Privilegierte Zugriffe
- Authentisierungsverfahren
- Sichere Konfiguration, Härtung, Baselines
- Umgang mit Ausnahmen (8.1–8.5, 8.9)
Teil 3 - Schwachstellen, Änderungen, Protokollierung
- Schwachstellenbewertung und Patchpriorisierung
- Change- und Freigabeprozesse
- Trennung von Entwicklungs-, Test- und Produktivumgebungen
- Protokollierung, Überwachung, Auswertung (8.8, 8.15–8.17, 8.19, 8.31, 8.32)
Teil 4 - Verfügbarkeit und Wiederanlauf
- Datensicherung und Rücksicherungstests
- Redundanz und Kapazitätssteuerung
- ICT-Notfallvorsorge, Wiederanlaufprioritäten, Mindestbetriebsniveau
- Abhängigkeiten von Cloud- und Dienstleistern (8.6, 8.13, 8.14, 5.29, 5.30)
Teil 5 - Anleiten und vermitteln
- Administratoren anleiten
- Betriebsvorgaben und Dokumentation
- Technische Anforderungen für Fachbereiche übersetzen
- Zusammenarbeit mit Informationssicherheit und Leitung
- Interne Einweisungsformate
Methodik
● Die Weiterbildung wird als interaktive audiovisuelle Live-Onlineschulung durchgeführt.
● Fachliche Grundlagen werden mit moderierten Diskussionen, standardisierten Fallstudien, Rollenspielen und methodischen Übungen verbunden.
● Alle Übungen laufen an neutralen, für alle Teilnehmenden identischen Fallbeispielen.
Übungsszenarien
- Aus einem vorgegebenen Risikoszenario technische Anforderungen ableiten und priorisieren
- Ein Berechtigungskonzept für eine fiktive Organisation auf Schwachpunkte prüfen
- Eine Schwachstellenmeldung bewerten und einen Behandlungsvorschlag begründen
- Wiederanlaufprioritäten für eine fiktive Systemlandschaft festlegen
- Eine Kurzeinweisung für Administratoren zu einer neuen Betriebsvorgabe konzipieren
Lernergebnis:
Nach Abschluss können die Teilnehmenden technische Anforderungen risikobasiert selbstständig ableiten, Zugriffs-, Konfigurations- und Schwachstellenprozesse methodisch steuern, deren Wirksamkeit nachweisbar machen und Verfügbarkeitsanforderungen einschließlich der Abhängigkeiten von externen Dienstleistern beurteilen. Sie können die Administration und die Fachbereiche fachlich anleiten und die erworbenen Kenntnisse innerhalb der Organisation weitergeben.
Zielgruppe:
- IT-Verantwortliche und IT-Leitung
- Systemadministratorinnen und Systemadministratoren mit Steuerungsverantwortung
- Verantwortliche für Cloud- und Managed Services
Durchführung
● Umfang: 20 Unterrichtseinheiten à 45 Minuten, verteilt auf mehrere fest terminierte Live-Online-Termine.
● Die Termine sind vor Anmeldebeginn veröffentlicht und in der Anmeldebestätigung dokumentiert.
● Mindestens vier, höchstens zehn Teilnehmende je Durchgang. Die Weiterbildung findet ausschließlich als Gruppenveranstaltung mit Teilnehmenden aus mehreren Unternehmen statt; Einzeldurchführungen werden nicht angeboten.
● Aufzeichnungen dienen ausschließlich der Nachbereitung. Versäumte Unterrichtseinheiten werden in einem weiteren Live-Termin nachgeholt.
Preis und Leistungen:
● Die Teilnahmegebühr beträgt 5.000,00 Euro netto je Person zuzüglich der gesetzlichen Umsatzsteuer.
● Enthalten sind die Durchführung der Live-Onlineschulung, die Schulungsunterlagen, sämtliche Übungs- und Fallbeispiele sowie eine qualifizierte Teilnahmebescheinigung.
● Reise-, Übernachtungs- und Verpflegungskosten fallen bei der Live-Online-Durchführung nicht an.
Ihre Dozierenden:
Beratende für Informationssicherheit, Lead Auditoren ISO/IEC 27001 und Informationssicherheitsbeauftragte der yourIT GmbH. Die yourIT GmbH ist nach DIN EN ISO/IEC 27001 zertifiziert.



