Versorgungseinrichtungen wie Strom-, Klima-, Wasser- oder Kommunikationsinfrastrukturen sind essenziell für den sicheren und stabilen Betrieb von Informationsverarbeitungssystemen. Störungen oder Ausfälle dieser Einrichtungen können zu Systemunterbrechungen, Datenverlust oder Sicherheitsvorfällen führen. Dieses Control stellt sicher, dass Versorgungseinrichtungen angemessen geschützt, überwacht und auf Ausfälle vorbereitet sind, um die Informationssicherheit zu gewährleisten.
Zweck des Controls
A 7.11 soll gewährleisten, dass Versorgungseinrichtungen, die für den Betrieb informationsverarbeitender Systeme erforderlich sind, zuverlässig, geschützt und verfügbar sind. Ziel ist es, Risiken durch Ausfälle oder Beeinträchtigungen von Versorgungseinrichtungen zu minimieren und die Verfügbarkeit sowie Integrität von Informationen und Systemen sicherzustellen.
7. Integration in Notfall- und Wiederherstellungsplanung
Versorgungseinrichtungen müssen in Notfallkonzepte integriert sein:
Berücksichtigung in Business-Continuity- und Notfallplänen
Definition von Wiederherstellungszeiten
Abstimmung mit externen Versorgern
regelmäßige Tests und Übungen
So werden Ausfallzeiten minimiert.
8. Dokumentation und Integration ins ISMS
Maßnahmen zu Versorgungseinrichtungen müssen dokumentiert sein:
Beschreibung der Versorgungseinrichtungen
identifizierte Risiken und Schutzmaßnahmen
Verantwortlichkeiten und Wartungspläne
Integration in Risiko- und Sicherheitsprozesse
Die Dokumentation unterstützt Audits und Nachvollziehbarkeit.
Zusammenfassung
A 7.11 fordert, dass Organisationen Versorgungseinrichtungen, die für den Betrieb von Informationsverarbeitungssystemen erforderlich sind, systematisch identifizieren, schützen und überwachen. Durch Redundanzen, Überwachung, regelmäßige Wartung sowie Integration in Notfall- und Wiederherstellungsplanung wird sichergestellt, dass Ausfälle von Versorgungseinrichtungen nicht zu unkontrollierten Informationssicherheitsrisiken führen. Das Control ist ein zentraler Bestandteil der physischen Sicherheitsmaßnahmen und der betrieblichen Resilienz im Informationssicherheitsmanagementsystem.