Die ISO 27001 ist die Norm für Informationssicherheit in Ihrem Unternehmen. In unserer Online-Schulung bekommen Sie einen Leitfaden an die Hand, wie Sie sich korrekt verhalten. Zudem deckt sie die Erwartungen Ihrer Kunden an den Umgang mit der „Informationssicherheit“ perfekt ab.
Schulungsinhalte:
Diese Schulungsreihe versetzt Sie in die Lage, selbstständig die erforderlichen Umstellungen zu erkennen und in den Abteilungen anzuleiten, damit diese die Anforderungen und Prozesse verstehen und anwenden, die für den Betrieb der ISO 27001:2023 erforderlich sind.
Ausgangssituation:
Unternehmen sind in hohem Maß von IT-Dienstleistern, Cloud-Anbietern, Softwareherstellern, Lieferanten und weiteren externen Partnern abhängig. Sicherheitsmängel, Ausfälle oder Vorfälle innerhalb dieser Lieferkette können direkte Auswirkungen auf die Verfügbarkeit von Dienstleistungen, den Schutz von Informationen und die Einhaltung der Anforderungen des Informationssicherheitsmanagementsystems haben.
Im bestehenden ISMS soll daher die Kompetenz zur systematischen Steuerung von Lieferanten- und Supply-Chain-Risiken weiter ausgebaut werden. Die Weiterbildung richtet sich insbesondere an die IT-Sicherheitsbeauftragte und vermittelt die erforderlichen fachlichen und methodischen Kenntnisse, um Lieferantenbeziehungen aus Sicht der Informationssicherheit selbstständig zu beurteilen und die beteiligten Fachabteilungen anzuleiten.
Ziel der Weiterbildung:
Die Weiterbildung versetzt die Teilnehmenden in die Lage,
• sicherheitsrelevante Lieferanten- und Dienstleisterbeziehungen zu erkennen,
• Lieferanten anhand ihrer Kritikalität und ihrer Risiken zu klassifizieren,
• angemessene Informationssicherheitsanforderungen abzuleiten,
• Sicherheitsnachweise und Selbstauskünfte methodisch zu beurteilen,
• die zuständigen Fachabteilungen bei Auswahl, Beauftragung und Überwachung von Lieferanten anzuleiten,
• Änderungen, Abweichungen und Sicherheitsvorfälle in Lieferantenbeziehungen einzuordnen,
• Exit- und Übergangsszenarien für kritische Dienstleister zu berücksichtigen und
• die erworbenen Kenntnisse innerhalb der Organisation zu vermitteln und weiterzugeben.
Der Schwerpunkt liegt auf dem Erwerb fachlicher und methodischer Kompetenzen. Die operative Bewertung sämtlicher bestehender Lieferanten oder die Erstellung fertiger kundenspezifischer Vertrags- und ISMS-Dokumente durch den Weiterbildungsträger ist nicht Bestandteil der Schulung.
Teil 1: Grundlagen der Lieferanten- und Supply-Chain-Sicherheit (4UE)
• Bedeutung externer Abhängigkeiten für das ISMS
• Informationssicherheitsrisiken innerhalb der Lieferkette
• Abgrenzung von Lieferanten, Dienstleistern, Cloud-Anbietern und Unterauftragnehmern
• relevante Anforderungen der ISO/IEC 27001 und ISO/IEC 27002
• Rollen und Verantwortlichkeiten von Informationssicherheit, Einkauf, IT, Datenschutz und Fachabteilungen
• Aufbau und Pflege eines Lieferantenregisters
• Identifikation sicherheitsrelevanter Lieferantenbeziehungen
Teil 2: Kritikalitäts- und Risikobewertung (4 UE)
• Entwicklung geeigneter Lieferantenkategorien
• Bewertung von Datenzugriffen, Systemzugriffen und Prozessabhängigkeiten
• Beurteilung möglicher Auswirkungen bei Ausfällen oder Sicherheitsvorfällen
• Berücksichtigung von Unterauftragnehmern und weiteren Lieferketten
• Konzentrations- und Abhängigkeitsrisiken
• risikobasierte Einstufung von Lieferanten
• Umgang mit Restrisiken und Ausnahmen
• regelmäßige Neubewertung bestehender Lieferantenbeziehungen
Teil 3: Sicherheitsanforderungen und Nachweise (4 UE)
• Ableitung angemessener Sicherheitsanforderungen
• Sicherheitsanforderungen in Ausschreibungs- und Auswahlprozessen
• Anforderungen an Verträge und Leistungsbeschreibungen
• Melde- und Informationspflichten bei Sicherheitsvorfällen
• Anforderungen an Unterauftragnehmer
• Audit-, Kontroll- und Nachweisrechte
• Bewertung von Zertifikaten, Prüfberichten und Selbstauskünften
• Umgang mit unvollständigen oder nicht belastbaren Nachweisen
Teil 4: Überwachung, Vorfälle und Exit-Management (3 UE)
• laufende Überwachung kritischer Lieferanten
• Kennzahlen, Prüffristen und Eskalationskriterien
• Steuerung von Änderungen in Lieferantenbeziehungen
• Vorgehen bei Sicherheitsvorfällen und Leistungsabweichungen
• Zusammenarbeit mit internen und externen Beteiligten
• Notfallmaßnahmen beim Ausfall kritischer Dienstleister
• Exit-Strategien und Anbieterwechsel
• Datenrückgabe, Datenlöschung und geregelte Übergabe
• Lessons Learned und kontinuierliche Verbesserung
Teil 5: Interne Anleitung und Train-the-Trainer
• adressatengerechte Vermittlung der Anforderungen
• Anleitung von Einkauf, IT und Fachabteilungen
• Entwicklung interner Informations- und Schulungsformate
• Vorbereitung von Entscheidungsvorlagen für die Geschäftsleitung
• Vermittlung risikobasierter Entscheidungen
• Umgang mit Einwänden und Zielkonflikten
• Weitergabe der erworbenen Kenntnisse innerhalb der Organisation
Methodik:
Die Weiterbildung wird als interaktive audiovisuelle Live-Onlineschulung durchgeführt. Fachliche Grundlagen werden mit praxisnahen Beispielen, moderierten Diskussionen, Fallstudien und methodischen Übungen verbunden.
Die Teilnehmenden bearbeitet unter anderem folgende Übungsszenarien:
• Klassifizierung fiktiver Lieferanten anhand von Kritikalität und Schutzbedarf
• Bewertung eines Cloud- oder IT-Dienstleisters
• Ableitung angemessener Sicherheitsanforderungen
• Beurteilung beispielhafter Zertifikate und Lieferantennachweise
• Bearbeitung eines Sicherheitsvorfalls bei einem kritischen Dienstleister
• Entwicklung eines Eskalations- und Exit-Szenarios
• Vorbereitung einer internen Kurzschulung für Einkauf und Fachabteilungen
Die Übungen dienen dem Kompetenzaufbau und werden anhand standardisierter beziehungsweise neutraler Fallbeispiele durchgeführt.
Lernergebnis:
Nach Abschluss der Weiterbildung können die Teilnehmenden Lieferanten- und Dienstleisterbeziehungen aus Sicht der Informationssicherheit strukturiert beurteilen. Sie können erforderlichen Handlungsbedarf selbstständig erkennen, geeignete Bewertungs- und Überwachungsmethoden anwenden und die verantwortlichen Unternehmensbereiche bei der Umsetzung der Anforderungen fachlich anleiten.
Darüber hinaus können sie die behandelten Inhalte intern vermitteln und damit zur nachhaltigen Aufrechterhaltung und Weiterentwicklung des ISMS beitragen.
Umfang und Durchführung:
Die Weiterbildung umfasst insgesamt 16 Unterrichtseinheiten à 45 Minuten.
Die verbindlichen Termine werden vor Beginn der Maßnahme abgestimmt und im Angebot beziehungsweise in der Anmeldebestätigung dokumentiert.
Preis und Leistungen:
Die Teilnahmegebühr beträgt 4.000,00 Euro netto pro Person zuzüglich der gesetzlichen Umsatzsteuer.
Im Preis enthalten sind die Durchführung der Live-Onlineschulung, die Schulungsunterlagen, die verwendeten Übungs- und Fallbeispiele sowie eine qualifizierte Teilnahmebescheinigung.
Reise-, Übernachtungs- und Verpflegungskosten fallen bei der Durchführung als Live-Onlineschulung nicht an.
Ablauf:
Wir zeigen anhand von gesetzlichen und normativen Vorgaben und Praxisbeispielen auf, auf was es wirklich ankommt. Zusätzlich geben wir Ihnen praxiserprobte Unterlagen an die Hand.
Ihr Nutzen:
Mit der Teilnahme an dieser Schulung erhalten Sie den nächsten Baustein für den Weg zum Betrieb eines ISMS nach ISO/IEC EN 27001:2023 für Ihr Unternehmen.
Zielgruppe:
• IT-Sicherheitsbeauftragte und ISMS-Koordinatoren
• Informationssicherheitsbeauftragte
• Verantwortliche aus Einkauf und Lieferantenmanagement
• IT-Leitung und IT-Administration
• Datenschutz- und Compliance-Verantwortliche
• Verantwortliche für Cloud- und Managed Services
Ihre Dozierenden:
Beratende für Datenschutz & Informationssicherheit, Lead Auditoren ISO 27001, Informations-sicherheitsbeauftragte


