{"id":195964,"date":"2026-07-23T11:24:01","date_gmt":"2026-07-23T09:24:01","guid":{"rendered":"https:\/\/factorialhr.com\/blog\/?p=195964"},"modified":"2026-07-23T15:07:15","modified_gmt":"2026-07-23T13:07:15","slug":"informationssicherheitsrichtlinie","status":"publish","type":"post","link":"https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/","title":{"rendered":"Informationssicherheitsrichtlinie: Aufbau und Erstellung"},"content":{"rendered":"<p>Fast jedes Unternehmen hat eine Informationssicherheitsrichtlinie. Schwierig wird es, wenn nachzuweisen ist, dass sie tats\u00e4chlich gelesen und regelm\u00e4\u00dfig \u00fcberpr\u00fcft wird und mit der Konfiguration auf den Rechnern der Besch\u00e4ftigten \u00fcbereinstimmt. Sie ist das erste Dokument, nach dem im Audit gefragt wird. Zugleich ist sie das am h\u00e4ufigsten kopierte und am schlechtesten angepasste.<\/p>\n<h2 id=\"wichtige-fakten\">Wichtige Fakten<\/h2>\n<ul>\n<li>Die Informationssicherheitsrichtlinie ist das von der Gesch\u00e4ftsleitung freigegebene Rahmendokument, das Ziele, Geltungsbereich und Verantwortlichkeiten f\u00fcr den Schutz von Informationen festlegt.<\/li>\n<li>Cyberangriffe verursachten der deutschen Wirtschaft nach Angaben des Bundesamts f\u00fcr Verfassungsschutz im Jahr 2025 einen Schaden von 289,2 Milliarden Euro, wovon 87 Prozent der Unternehmen betroffen waren.<\/li>\n<li>Nur rund 38 Prozent der durch das NIS2-Umsetzungsgesetz registrierungspflichtigen Unternehmen sind dieser Pflicht bislang nachgekommen.<\/li>\n<li>Das am 6. Dezember 2025 ohne \u00dcbergangsfrist in Kraft getretene Gesetz betrifft in Deutschland rund 29.500 Organisationen.<\/li>\n<\/ul>\n<div>\n<div class=\"factorial-banner inline-banner banner-other category-iso-27001\"\n    data-banner-id=\"176513\"\n    data-banner-type=\"other\"\n    data-category=\"ISO 27001\">\n    <div class=\"banner-content\">\n        <div class=\"banner-text\">\n                            <h4>IT Asset Management mit Factorial<\/h4>\n            \n                            <p>Die ITAM-Software von Factorial l\u00f6st Ihr Lizenzchaos und erm\u00f6glicht Ihnen eine zentrale Kontrolle und Verwaltung aller Ihrer Tools.<\/p>\n            \n                            <a href=\"https:\/\/factorialhr.de\/factorial-it\"\n                    class=\"factorial-cta-button not-prose freebie\" data-cta=\"other\" data-cta-position=\"inline-banner\">\n                    Mehr erfahren                <\/a>\n                    <\/div>\n\n        <div class=\"banner-image has-image\">\n            <img decoding=\"async\" src=\"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/01\/07140512\/factorial-it-marketing-banner-2.png\" class=\"not-prose\" \/>\n        <\/div>\n    <\/div>\n<\/div>\n<\/div>\n<p>In diesem Artikel sehen wir uns an, <strong>was eine Informationssicherheitsrichtlinie genau ist<\/strong>, welche Regelwerke sie vorschreiben, welche Abschnitte sie enthalten muss, wie sie Schritt f\u00fcr Schritt entsteht und welche Fehler bei der Erstellung am h\u00e4ufigsten vorkommen.<\/p>\n<h2 id=\"was-ist-eine-informationssicherheitsrichtlinie\">Was ist eine Informationssicherheitsrichtlinie?<\/h2>\n<p>Die Informationssicherheitsrichtlinie ist das von der Gesch\u00e4ftsleitung verabschiedete Dokument, in dem eine Organisation <strong>ihr Bekenntnis zum Schutz von Informationen festh\u00e4lt und die Grunds\u00e4tze festlegt, nach denen dieser Schutz erfolgt<\/strong>. Sie bestimmt den Geltungsbereich, verteilt Verantwortlichkeiten und steckt den Rahmen ab, innerhalb dessen sp\u00e4ter die technischen und organisatorischen Entscheidungen getroffen werden.<\/p>\n<p>Es ist ein <strong>Dokument auf oberster Ebene<\/strong>. Es beschreibt weder die Konfiguration einer Firewall noch das Ablaufintervall von Passw\u00f6rtern. Es legt das Was und das Warum fest und \u00fcberl\u00e4sst das Wie den Regelungen und Verfahren, die sich daraus ableiten. Deshalb umfasst eine gut geschriebene Richtlinie selten mehr als vier oder f\u00fcnf Seiten.<\/p>\n<p>Sie erfasst s\u00e4mtliche Informationen der Organisation, unabh\u00e4ngig vom Medium. Daten aus internen Systemen, Unterlagen in Papierform, Informationen, die mit Dienstleistungsunternehmen geteilt werden, und alles, was in Gespr\u00e4chen oder auf mobilen Datentr\u00e4gern zirkuliert, f\u00e4llt in denselben Geltungsbereich.<\/p>\n<h3>Leitlinie oder Richtlinie: Worin besteht der Unterschied?<\/h3>\n<p>Hier sorgt die Begrifflichkeit regelm\u00e4\u00dfig f\u00fcr Verwirrung. Deshalb lohnt sich die Kl\u00e4rung gleich zu Beginn. Die <strong>Leitlinie zur Informationssicherheit<\/strong> ist das \u00fcbergeordnete Rahmendokument, das die Gesch\u00e4ftsleitung unterzeichnet und von dem alle weiteren Dokumente abh\u00e4ngen. Die <strong>Richtlinien<\/strong> sind die themenspezifischen Regelwerke, die einzelne Bereiche ausgestalten und die im Arbeitsalltag tats\u00e4chlich angewendet werden.<\/p>\n<p>Die Dokumentenhierarchie hat in der Regel drei Ebenen.<\/p>\n<table>\n<tbody>\n<tr>\n<th>Ebene<\/th>\n<th>Beschreibung<\/th>\n<\/tr>\n<tr>\n<td>Leitlinie zur Informationssicherheit<\/td>\n<td>Von der Gesch\u00e4ftsleitung verabschiedetes Rahmendokument, kurz und \u00fcber die Zeit hinweg stabil.<\/td>\n<\/tr>\n<tr>\n<td>Themenspezifische Richtlinien<\/td>\n<td>Zugriffskontrolle, Umgang mit Endger\u00e4ten, mobiles Arbeiten, Datensicherung, Klassifizierung von Informationen, Umgang mit Sicherheitsvorf\u00e4llen oder sichere Entwicklung, um nur einige zu nennen.<\/td>\n<\/tr>\n<tr>\n<td>Arbeitsanweisungen und Nachweise<\/td>\n<td>Die operative Ausgestaltung jeder Richtlinie und der Beleg daf\u00fcr, dass sie angewendet wurde.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2 id=\"wozu-dient-eine-informationssicherheitsrichtlinie\">Wozu dient eine Informationssicherheitsrichtlinie?<\/h2>\n<p>Ihre wichtigste Aufgabe ist es, Orientierung zu geben. Tritt eine Situation ein, die niemand vorhergesehen hat, ist die Richtlinie <strong>der Ma\u00dfstab, nach dem entschieden wird<\/strong>. Ohne sie behilft sich jeder Bereich so gut es geht. Sicherheitsentscheidungen h\u00e4ngen am Ende davon ab, wer an diesem Tag gerade verf\u00fcgbar ist.<\/p>\n<p>Dar\u00fcber hinaus erf\u00fcllt sie vier konkrete Funktionen.<\/p>\n<ul>\n<li><strong>Sie macht das Bekenntnis der Gesch\u00e4ftsleitung sichtbar<\/strong>: Informationssicherheit ist damit keine Angelegenheit der IT-Abteilung mehr, sondern wird von oben getragen.<\/li>\n<li><strong>Sie verteilt Verantwortlichkeiten<\/strong>: Jede Rolle wei\u00df, was in ihren Zust\u00e4ndigkeitsbereich f\u00e4llt und an wen eskaliert wird.<\/li>\n<li><strong>Sie macht Anforderungen intern durchsetzbar<\/strong>: Ohne kommunizierte und best\u00e4tigte Regelung l\u00e4sst sich ein Versto\u00df gegen\u00fcber Besch\u00e4ftigten kaum beanstanden.<\/li>\n<li><strong>Sie tr\u00e4gt das gesamte \u00fcbrige System<\/strong>: Themenspezifische Richtlinien, Verfahren und technische Ma\u00dfnahmen st\u00fctzen sich auf sie und leiten sich aus ihr ab.<\/li>\n<\/ul>\n<p>Hinzu kommt eine Verwendung au\u00dferhalb der eigenen Organisation, die immer h\u00e4ufiger wird. Gro\u00dfunternehmen und \u00f6ffentliche Auftraggebende verlangen die Richtlinie im Rahmen der Lieferantenqualifizierung, und viele Versicherungsunternehmen fordern sie an, bevor sie eine Cyberversicherung ausstellen.<\/p>\n<h2 id=\"welche-rolle-spielt-die-informationssicherheitsrichtlinie-bei-der-iso-27001-zertifizierung\">Welche Rolle spielt die Informationssicherheitsrichtlinie bei der ISO-27001-Zertifizierung?<\/h2>\n<p>Die <a href=\"https:\/\/factorialhr.de\/blog\/iso-27001\/\" target=\"_self\" rel=\"noopener\">ISO 27001<\/a> ist die internationale Norm f\u00fcr die Zertifizierung von Managementsystemen f\u00fcr Informationssicherheit. Die Richtlinie pr\u00e4gt diese Zertifizierung von Anfang an. <strong>Fehlt sie, ist das ein Ausschlusskriterium<\/strong>, denn Abschnitt 5.2 geh\u00f6rt zum Normtext selbst und l\u00e4sst sich in der Erkl\u00e4rung zur Anwendbarkeit nicht ausschlie\u00dfen. Ohne eine von der obersten Leitung verabschiedete Richtlinie ist keine Zertifizierung m\u00f6glich. Seit dem 31. Oktober 2025 sind zudem ausschlie\u00dflich Zertifizierungen nach der aktuellen Fassung ISO\/IEC 27001:2022 g\u00fcltig. \u00c4ltere Zertifikate nach der Fassung von 2013 haben ihren Status verloren.<\/p>\n<p>Ihre Qualit\u00e4t gibt den Ton f\u00fcr das restliche Audit vor. Ma\u00dfnahme A.5.1 verlangt, dass die Richtlinie verabschiedet, ver\u00f6ffentlicht, kommuniziert, von den betroffenen Besch\u00e4ftigten zur Kenntnis genommen und in geplanten Abst\u00e4nden \u00fcberpr\u00fcft wird. Da sich themenspezifische Richtlinien und Verfahren auf sie st\u00fctzen, <strong>zieht eine Schwachstelle an dieser Stelle Abweichungen in der gesamten Kette nach sich<\/strong>. Auch ihr Geltungsbereich bestimmt den des Zertifikats, denn was im Dokument fehlt, bleibt au\u00dferhalb des Systems.<\/p>\n<p>Die ISO 27001 ist nicht das einzige Regelwerk, das sie vorschreibt. Die <a href=\"https:\/\/factorialhr.de\/blog\/nis2-deutschland\/\" target=\"_self\" rel=\"noopener\">NIS2-Richtlinie<\/a> f\u00fchrt die Konzepte f\u00fcr die Sicherheit von Informationssystemen an erster Stelle ihrer Mindestma\u00dfnahmen an. Der IT-Grundschutz des Bundesamtes f\u00fcr Sicherheit in der Informationstechnik (BSI) setzt die Leitlinie zur Informationssicherheit an den Anfang des gesamten Sicherheitsprozesses. Nach Art. 32 DSGVO sind Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit als Schutzziele zu dokumentieren, wie von der Bundesbeauftragten f\u00fcr den Datenschutz und die Informationsfreiheit erl\u00e4utert wird. Deloitte beziffert die Zahl der davon betroffenen Organisationen in Deutschland auf rund 29.500. Das zugeh\u00f6rige Umsetzungsgesetz ist am 6. Dezember 2025 ohne \u00dcbergangsfrist in Kraft getreten.<\/p>\n<h2 id=\"was-gehort-in-eine-informationssicherheitsrichtlinie\">Was geh\u00f6rt in eine Informationssicherheitsrichtlinie?<\/h2>\n<p>Ein verbindliches Inhaltsverzeichnis gibt es nicht. Es gibt allerdings Abschnitte, die in nahezu jeder Richtlinie auftauchen, die ein Audit besteht.<\/p>\n<h3>1. Zielsetzung und Geltungsbereich<\/h3>\n<p>Die Zielsetzung erkl\u00e4rt, <strong>warum es das Dokument \u00fcberhaupt gibt<\/strong>, und muss zu den Unternehmenszielen passen. Der Geltungsbereich ist der am h\u00e4ufigsten vernachl\u00e4ssigte Teil und derjenige, der sp\u00e4ter die meisten Probleme bereitet. Er muss pr\u00e4zise abgrenzen, welche Prozesse, Standorte, Systeme, Assets und Personen erfasst sind.<\/p>\n<p>Ein schlecht definierter Geltungsbereich hat zwei Effekte. Ist er zu weit gefasst, verpflichtet sich das Unternehmen dazu, Dinge zu sch\u00fctzen, die es nicht kontrollieren kann. Ist er zu eng, verliert das Zertifikat an Wert bei der Kundschaft, die den gesamten Gesch\u00e4ftsbetrieb abgedeckt sehen wollte.<\/p>\n<h3>2. Grunds\u00e4tze und Bekenntnis der Gesch\u00e4ftsleitung<\/h3>\n<p>Hier werden <strong>die Grunds\u00e4tze festgehalten, an denen sich die Informationssicherheit orientiert<\/strong>. \u00dcblich sind risikobasiertes Vorgehen, Security by Default, das Prinzip der minimalen Rechtevergabe, mehrstufige Absicherung und kontinuierliche Verbesserung. Als Schutzziele stehen Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit im Zentrum.<\/p>\n<p>Das Bekenntnis der Gesch\u00e4ftsleitung muss ausdr\u00fccklich und \u00fcberpr\u00fcfbar sein. Dazu geh\u00f6ren die Bereitstellung von Ressourcen, die formale Freigabe des Dokuments und die Teilnahme an der regelm\u00e4\u00dfigen Managementbewertung. Eine allgemein gehaltene Absichtserkl\u00e4rung ohne hinterlegtes Budget und ohne erkennbare Unterschrift bringt wenig.<\/p>\n<h3>3. Rollen und Verantwortlichkeiten<\/h3>\n<p>Die Richtlinie legt fest, <strong>wer was tut<\/strong>. Mindestens genannt werden die Informationssicherheitsbeauftragten, das Sicherheitsgremium, sofern vorhanden, die Verantwortlichen f\u00fcr die einzelnen Assets und Prozesse sowie die allgemeinen Pflichten aller Besch\u00e4ftigten.<\/p>\n<p>Jede Rolle braucht konkrete Aufgaben. Sinnvoll ist es au\u00dferdem, die Schnittstellen zum Datenschutz, zur datenschutzbeauftragten Person sowie zur Personalabteilung zu beschreiben, denn Einstellungen und Austritte l\u00f6sen Sicherheitsaufgaben aus, f\u00fcr die sich h\u00e4ufig niemand zust\u00e4ndig f\u00fchlt.<\/p>\n<h3>4. Mitgeltende themenspezifische Richtlinien<\/h3>\n<p>Die Leitlinie <strong>benennt die untergeordneten Richtlinien und gibt an, wo sie zu finden sind<\/strong>. Am h\u00e4ufigsten sind das Zugriffskontrolle, zul\u00e4ssige Nutzung von Ressourcen, mobile Endger\u00e4te und BYOD, mobiles Arbeiten, Klassifizierung und Handhabung von Informationen, Datensicherung, Kryptografie, Umgang mit Sicherheitsvorf\u00e4llen, Zusammenarbeit mit Dienstleistungsunternehmen und sichere Entwicklung.<\/p>\n<p>Beschreiben muss man sie nicht. Es gen\u00fcgt, sie aufzulisten, die jeweils verantwortliche Rolle zu nennen und einen klaren Dokumentenverweis zu setzen.<\/p>\n<h3>5. Ausnahmen und Konsequenzen bei Verst\u00f6\u00dfen<\/h3>\n<p>Fr\u00fcher oder sp\u00e4ter st\u00f6\u00dft jede Richtlinie auf <strong>einen Fall, in dem sich eine Ma\u00dfnahme nicht umsetzen l\u00e4sst<\/strong>. Das Dokument muss festlegen, wer eine Ausnahme genehmigen darf, mit welcher Begr\u00fcndung, f\u00fcr welchen Zeitraum und wo sie dokumentiert wird.<\/p>\n<p>Die Konsequenzen bei Verst\u00f6\u00dfen geh\u00f6ren ausdr\u00fccklich hinein und m\u00fcssen sich im Rahmen des Arbeitsrechts bewegen. Sobald Regelungen eine Verhaltens- oder Leistungskontrolle erm\u00f6glichen, ist zudem der Betriebsrat einzubeziehen. Ohne diesen Abschnitt fehlt der Organisation im Ernstfall jede Handhabe.<\/p>\n<h3>6. Versionierung und Freigabe<\/h3>\n<p>Eine Richtlinie ohne Versionierung l\u00e4sst sich nicht auditieren. Deckblatt oder Fu\u00dfzeile m\u00fcssen Versionsnummer, Freigabedatum, freigebendes Gremium, die verfassende Person, Datum der n\u00e4chsten \u00dcberpr\u00fcfung und eine \u00c4nderungshistorie enthalten.<\/p>\n<p>Dieser Abschnitt wirkt nebens\u00e4chlich und <strong>geh\u00f6rt zu den ersten, in die im Audit geschaut wird<\/strong>. In drei\u00dfig Sekunden l\u00e4sst sich daran ablesen, ob das System lebt oder ob das Dokument seit vier Jahren unangetastet ist.<\/p>\n<h2 id=\"wie-erstellt-man-eine-informationssicherheitsrichtlinie\">Wie erstellt man eine Informationssicherheitsrichtlinie?<\/h2>\n<p>Das Dokument zu schreiben ist der k\u00fcrzeste Teil der Arbeit. Substanz bekommt es durch das, was davor und danach passiert.<\/p>\n<h3>1. Assets inventarisieren und Risiken analysieren<\/h3>\n<p>Die Richtlinie sch\u00fctzt konkrete Assets, also muss zuerst klar sein, welche das sind. Das Inventar erfasst <strong>Endger\u00e4te, Server, Anwendungen und Cloud-Dienste, Daten, Datentr\u00e4ger und die Personen mit Zugriff darauf<\/strong>. In einem Ger\u00e4tebestand, der sich auf B\u00fcro und mobiles Arbeiten verteilt, bleibt diese Momentaufnahme nur aktuell, wenn sie automatisiert entsteht.<\/p>\n<p>Auf dieser Grundlage werden <strong>Bedrohungen und Schwachstellen<\/strong> ermittelt, Eintrittswahrscheinlichkeit und Schadensh\u00f6he bewertet und die Risiken akzeptiert, reduziert, \u00fcbertragen oder vermieden. In Deutschland dient daf\u00fcr meist der BSI-Standard 200-3 als Referenz, erg\u00e4nzt um die ISO 27005. Die Grunds\u00e4tze, die sp\u00e4ter in der Richtlinie stehen, entstehen genau hier. Das unterscheidet ein eigenes Dokument von einer heruntergeladenen Vorlage.<\/p>\n<h3>2. Dokument erstellen und freigeben lassen<\/h3>\n<p>Der Text muss f\u00fcr alle Besch\u00e4ftigten verst\u00e4ndlich bleiben, auch f\u00fcr Personen ohne technischen Hintergrund. Kurze S\u00e4tze, ein Glossar am Ende und kein Begriff, der sich nicht in einer Zeile erkl\u00e4ren l\u00e4sst.<\/p>\n<p><strong>Die Freigabe liegt bei der Gesch\u00e4ftsleitung<\/strong>, mit Datum und erkennbarer Unterschrift. In Organisationen mit einem Sicherheitsgremium ist es \u00fcblich, dass dieses den Entwurf vorlegt und die Gesch\u00e4ftsleitung ihn formal beschlie\u00dft.<\/p>\n<h3>3. Kommunizieren und die Kenntnisnahme dokumentieren<\/h3>\n<p>Die Richtlinie in einem gemeinsamen Ordner abzulegen, ist keine Kommunikation. Die Norm verlangt, dass die betroffenen Besch\u00e4ftigten sie zur Kenntnis nehmen. Deshalb braucht es <strong>einen Nachweis dar\u00fcber, dass jede Person sie erhalten und best\u00e4tigt hat<\/strong>, mit Datum.<\/p>\n<p>Am saubersten l\u00e4sst sich das \u00fcber das Onboarding l\u00f6sen. Neue Mitarbeitende erhalten das Dokument beim Eintritt, best\u00e4tigen es digital und dieser Eintrag landet in ihrer Personalakte. \u00c4ndert sich die Version, wird die Best\u00e4tigung erneut von allen eingeholt. Genau diese Historie wird im Audit von Ihnen verlangt.<\/p>\n<h3>4. \u00dcberpr\u00fcfen und aktualisieren<\/h3>\n<p>Die \u00dcberpr\u00fcfung erfolgt in geplanten Abst\u00e4nden, <strong>\u00fcblicherweise einmal j\u00e4hrlich im Rahmen der Managementbewertung<\/strong>. Anlass geben au\u00dferdem wesentliche Ver\u00e4nderungen wie eine Fusion, ein Infrastrukturwechsel, ein neues regulatorisches Umfeld oder ein gr\u00f6\u00dferer Sicherheitsvorfall.<\/p>\n<p>Jede \u00dcberpr\u00fcfung hinterl\u00e4sst eine Spur, auch wenn sich nichts \u00e4ndert. Zu dokumentieren, dass das Dokument an einem bestimmten Datum gepr\u00fcft und unver\u00e4ndert best\u00e4tigt wurde, ist ebenfalls ein g\u00fcltiger Nachweis.<\/p>\n<h2 id=\"beispiel-fur-eine-informationssicherheitsrichtlinie\">Beispiel f\u00fcr eine Informationssicherheitsrichtlinie<\/h2>\n<p>Viele Organisationen ver\u00f6ffentlichen ihre Richtlinie frei zug\u00e4nglich, was einen guten Eindruck von Tonfall und tats\u00e4chlichem Umfang vermittelt. Zwei Muster fallen dabei auf. Das Dokument \u00fcberschreitet selten f\u00fcnf Seiten, und fast alle enthalten eine Versionstabelle auf der ersten oder letzten Seite.<\/p>\n<p>Ein <strong>typisches Inhaltsverzeichnis einer Informationssicherheitsrichtlinie<\/strong> sieht ungef\u00e4hr so aus.<\/p>\n<ul>\n<li>Gegenstand und Anwendungsbereich<\/li>\n<li>Regulatorischer Rahmen<\/li>\n<li>Grunds\u00e4tze der Informationssicherheit<\/li>\n<li>Bekenntnis der Gesch\u00e4ftsleitung<\/li>\n<li>Organisation der Informationssicherheit, Rollen und Verantwortlichkeiten<\/li>\n<li>Risikomanagement<\/li>\n<li>Mitgeltende Regelungen und Richtlinien<\/li>\n<li>Schulung und Sensibilisierung<\/li>\n<li>Umgang mit Sicherheitsvorf\u00e4llen<\/li>\n<li>Einhaltung, Ausnahmen und Konsequenzen bei Verst\u00f6\u00dfen<\/li>\n<li>\u00dcberpr\u00fcfung und Versionierung<\/li>\n<\/ul>\n<p>Dieses Ger\u00fcst dient als Ausgangspunkt. Der Inhalt der einzelnen Abschnitte hat nur dann Wert, wenn er aus der Risikoanalyse der eigenen Organisation hervorgeht.<\/p>\n<h2 id=\"haufige-fehler-bei-der-erstellung-einer-informationssicherheitsrichtlinie\">H\u00e4ufige Fehler bei der Erstellung einer Informationssicherheitsrichtlinie<\/h2>\n<p>Richtlinien, die im Audit durchfallen, wiederholen fast immer dieselben Fehler.<\/p>\n<ul>\n<li><strong>Eine Vorlage \u00fcbernehmen, ohne den Geltungsbereich anzupassen:<\/strong> Darin tauchen Standorte auf, die es nicht gibt, Abteilungen, die das Unternehmen nie hatte, oder Systeme, die nie in Betrieb gingen. Im Audit f\u00e4llt das schon beim ersten Lesen auf. Der Rest des Systems wird anschlie\u00dfend mit mehr Misstrauen gepr\u00fcft.<\/li>\n<li><strong>Die Freigabe der IT-Abteilung \u00fcberlassen statt der Gesch\u00e4ftsleitung:<\/strong> Die Norm verlangt, dass die oberste Leitung die Richtlinie festlegt. Ein Dokument, das nur die technische Leitung unterschrieben hat, erf\u00fcllt die Anforderung nicht und signalisiert, dass Informationssicherheit oben nicht verankert ist.<\/li>\n<li><strong>Richtlinie und Arbeitsanweisung vermischen:<\/strong> Legt das Dokument die Mindestl\u00e4nge von Passw\u00f6rtern oder das Intervall der Datensicherung fest, muss es bei jeder operativen Anpassung erneut von der Gesch\u00e4ftsleitung freigegeben werden. Die Richtlinie wird dann nicht mehr gepflegt und entfernt sich innerhalb weniger Monate von der Realit\u00e4t.<\/li>\n<li><strong> Dienstleistungsunternehmen und externes Personal ausklammern:<\/strong> Viele Richtlinien beziehen sich ausschlie\u00dflich auf die eigene Belegschaft und lassen freie Mitarbeitende, Subunternehmen und Dienstleistungsunternehmen mit Systemzugriff au\u00dfen vor. Das ist eines der h\u00e4ufigsten Einfallstore und einer der Punkte, die im Audit besonders genau angesehen werden.<\/li>\n<li><strong>Die Kenntnisnahme nicht nachweisen k\u00f6nnen:<\/strong> Das Dokument existiert, ist freigegeben und ver\u00f6ffentlicht, aber niemand kann belegen, wer es gelesen hat. Ohne dokumentierte Best\u00e4tigung ist die Anforderung an Kommunikation und Kenntnisnahme nicht erf\u00fcllt.<\/li>\n<li><strong>Eine L\u00fccke zwischen Text und tats\u00e4chlicher Konfiguration der Ger\u00e4te:<\/strong> Die Richtlinie nennt Festplattenverschl\u00fcsselung, automatische Bildschirmsperre und sichere Passw\u00f6rter, und bei der Pr\u00fcfung des Ger\u00e4tebestands erf\u00fcllt ein Teil der Endger\u00e4te keine dieser drei Vorgaben. Das ist der Fehler mit den schwersten Folgen, weil er aus einer Nebenabweichung eine Hauptabweichung macht.<\/li>\n<\/ul>\n<h2 id=\"setzen-sie-ihre-informationssicherheitsrichtlinie-mit-factorial-it-um\">Setzen Sie Ihre Informationssicherheitsrichtlinie mit Factorial IT um.<\/h2>\n<p>Eine Richtlinie n\u00fctzt nur dann etwas, wenn das, was sie festlegt, <strong>auf den Ger\u00e4ten tats\u00e4chlich angewendet wird und sich diese Anwendung nachweisen l\u00e4sst<\/strong>. Je manueller der Prozess, desto weiter entfernen sich Dokument und Realit\u00e4t voneinander.<\/p>\n<p><a href=\"https:\/\/factorialhr.de\/factorial-it\" target=\"_self\" rel=\"noopener\">Factorial IT<\/a> nimmt die Ger\u00e4te Ihres Unternehmens ins Management auf und wendet die Vorgaben zu Verschl\u00fcsselung, Bildschirmsperre und Passw\u00f6rtern auf Mac, Windows und Linux an, ohne dass jedes Ger\u00e4t einzeln konfiguriert werden muss. Die Richtlinie wird bereits im Onboarding ausgeh\u00e4ndigt und best\u00e4tigt, und diese Best\u00e4tigung liegt mit Datum in der Personalakte der jeweiligen Person.<\/p>\n<p>Im Ergebnis steht hinter der Richtlinie ein Statusbericht, der zeigt, welche Ger\u00e4te welche Ma\u00dfnahme erf\u00fcllen und wer das Dokument best\u00e4tigt hat.<\/p>\n<h2>FAQ<\/h2>\n<h3>Was ist eine Informationssicherheitsrichtlinie?<\/h3>\n<p>Eine Informationssicherheitsrichtlinie ist ein von der Gesch\u00e4ftsleitung verabschiedetes Dokument, das die Grunds\u00e4tze, Verantwortlichkeiten und den Rahmen zum Schutz von Unternehmensdaten festlegt. Sie dient als strategischer Ma\u00dfstab f\u00fcr alle technischen und organisatorischen Sicherheitsentscheidungen.<\/p>\n<h3>Was sind die 3 S\u00e4ulen der Informationssicherheit?<\/h3>\n<p>Die drei S\u00e4ulen sind Vertraulichkeit (Schutz vor unbefugtem Zugriff), Integrit\u00e4t (Korrektheit der Daten) und Verf\u00fcgbarkeit (Zugriffsbereitschaft). Factorial, eine All-in-one-Unternehmenssoftware, hilft Ihnen, diese S\u00e4ulen durch automatisierte Ger\u00e4tesicherheit und nachweisbare Richtlinien-Best\u00e4tigungen im Onboarding abzusichern.<\/p>\n<h3>Ist ein ISB verpflichtend?<\/h3>\n<p>Ein Informationssicherheitsbeauftragter (ISB) ist gesetzlich nicht f\u00fcr alle Unternehmen verpflichtend, jedoch f\u00fcr kritische Infrastrukturen (KRITIS) unter der NIS2-Richtlinie sowie f\u00fcr eine ISO-27001-Zertifizierung zwingend erforderlich. Unabh\u00e4ngig von der Pflicht ist die Rolle f\u00fcr ein effektives Risikomanagement dringend ratsam.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Fast jedes Unternehmen hat eine Informationssicherheitsrichtlinie. Schwierig wird es, wenn nachzuweisen ist, dass sie tats\u00e4chlich gelesen und regelm\u00e4\u00dfig \u00fcberpr\u00fcft wird und mit der Konfiguration auf den Rechnern der Besch\u00e4ftigten \u00fcbereinstimmt. Sie ist das erste Dokument, nach dem im Audit gefragt wird. Zugleich ist sie das am h\u00e4ufigsten kopierte und am schlechtesten angepasste. Wichtige Fakten Die<a href=\"https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/\" class=\"read-more\"> [&#8230;]<\/a><\/p>\n","protected":false},"author":352,"featured_media":195967,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1095],"tags":[],"class_list":["post-195964","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-iso-27001-de"],"acf":{"topics":"factorial-it"},"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v21.5 (Yoast SEO v21.9.1) - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Informationssicherheitsrichtlinie: Aufbau und Erstellung | Factorial<\/title>\n<meta name=\"description\" content=\"Was eine Informationssicherheitsrichtlinie ist, welche Inhalte sie umfasst und wie Sie sie erstellen. Plus die h\u00e4ufigsten Fehler.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Informationssicherheitsrichtlinie: Aufbau und Erstellung\" \/>\n<meta property=\"og:description\" content=\"Was eine Informationssicherheitsrichtlinie ist, welche Inhalte sie umfasst und wie Sie sie erstellen. Plus die h\u00e4ufigsten Fehler.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/\" \/>\n<meta property=\"og:site_name\" content=\"Factorial\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\" \/>\n<meta property=\"article:published_time\" content=\"2026-07-23T09:24:01+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-07-23T13:07:15+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/factorialhr.de\/wp-content\/uploads\/2026\/07\/22171457\/informationssich-erheitsrichtlinie-1.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1800\" \/>\n\t<meta property=\"og:image:height\" content=\"976\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Enrique Quiroga\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:site\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Enrique Quiroga\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"11 Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/\"},\"author\":{\"name\":\"Enrique Quiroga\",\"@id\":\"https:\/\/factorialhr.de\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\"},\"headline\":\"Informationssicherheitsrichtlinie: Aufbau und Erstellung\",\"datePublished\":\"2026-07-23T09:24:01+00:00\",\"dateModified\":\"2026-07-23T13:07:15+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/\"},\"wordCount\":2549,\"publisher\":{\"@id\":\"https:\/\/factorialhr.de\/blog\/#organization\"},\"articleSection\":[\"ISO 27001\"],\"inLanguage\":\"de-DE\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/\",\"url\":\"https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/\",\"name\":\"Informationssicherheitsrichtlinie: Aufbau und Erstellung | Factorial\",\"isPartOf\":{\"@id\":\"https:\/\/factorialhr.de\/blog\/#website\"},\"datePublished\":\"2026-07-23T09:24:01+00:00\",\"dateModified\":\"2026-07-23T13:07:15+00:00\",\"description\":\"Was eine Informationssicherheitsrichtlinie ist, welche Inhalte sie umfasst und wie Sie sie erstellen. Plus die h\u00e4ufigsten Fehler.\",\"inLanguage\":\"de-DE\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/\"]}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/factorialhr.de\/blog\/#website\",\"url\":\"https:\/\/factorialhr.de\/blog\/\",\"name\":\"Factorial\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\/\/factorialhr.de\/blog\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/factorialhr.de\/blog\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"de-DE\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/factorialhr.de\/blog\/#organization\",\"name\":\"All-in-one business management software - Factorial\",\"url\":\"https:\/\/factorialhr.de\/blog\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de-DE\",\"@id\":\"https:\/\/factorialhr.de\/blog\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/factorialhr.de\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"contentUrl\":\"https:\/\/factorialhr.de\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"width\":946,\"height\":880,\"caption\":\"All-in-one business management software - Factorial\"},\"image\":{\"@id\":\"https:\/\/factorialhr.de\/blog\/#\/schema\/logo\/image\/\"},\"sameAs\":[\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\",\"https:\/\/twitter.com\/factorialapp\",\"https:\/\/www.linkedin.com\/company\/factorialhr\",\"https:\/\/www.youtube.com\/@factorialmedia\",\"https:\/\/www.instagram.com\/factorial\/#\"]},{\"@type\":\"Person\",\"@id\":\"https:\/\/factorialhr.de\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\",\"name\":\"Enrique Quiroga\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de-DE\",\"@id\":\"https:\/\/factorialhr.de\/blog\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"contentUrl\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"caption\":\"Enrique Quiroga\"},\"url\":\"https:\/\/factorialhr.de\/blog\/author\/enrique-quiroga\/\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Informationssicherheitsrichtlinie: Aufbau und Erstellung | Factorial","description":"Was eine Informationssicherheitsrichtlinie ist, welche Inhalte sie umfasst und wie Sie sie erstellen. Plus die h\u00e4ufigsten Fehler.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/","og_locale":"de_DE","og_type":"article","og_title":"Informationssicherheitsrichtlinie: Aufbau und Erstellung","og_description":"Was eine Informationssicherheitsrichtlinie ist, welche Inhalte sie umfasst und wie Sie sie erstellen. Plus die h\u00e4ufigsten Fehler.","og_url":"https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/","og_site_name":"Factorial","article_publisher":"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","article_published_time":"2026-07-23T09:24:01+00:00","article_modified_time":"2026-07-23T13:07:15+00:00","og_image":[{"width":1800,"height":976,"url":"https:\/\/factorialhr.de\/wp-content\/uploads\/2026\/07\/22171457\/informationssich-erheitsrichtlinie-1.png","type":"image\/png"}],"author":"Enrique Quiroga","twitter_card":"summary_large_image","twitter_creator":"@factorialapp","twitter_site":"@factorialapp","twitter_misc":{"Written by":"Enrique Quiroga","Est. reading time":"11 Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/#article","isPartOf":{"@id":"https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/"},"author":{"name":"Enrique Quiroga","@id":"https:\/\/factorialhr.de\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014"},"headline":"Informationssicherheitsrichtlinie: Aufbau und Erstellung","datePublished":"2026-07-23T09:24:01+00:00","dateModified":"2026-07-23T13:07:15+00:00","mainEntityOfPage":{"@id":"https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/"},"wordCount":2549,"publisher":{"@id":"https:\/\/factorialhr.de\/blog\/#organization"},"articleSection":["ISO 27001"],"inLanguage":"de-DE"},{"@type":"WebPage","@id":"https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/","url":"https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/","name":"Informationssicherheitsrichtlinie: Aufbau und Erstellung | Factorial","isPartOf":{"@id":"https:\/\/factorialhr.de\/blog\/#website"},"datePublished":"2026-07-23T09:24:01+00:00","dateModified":"2026-07-23T13:07:15+00:00","description":"Was eine Informationssicherheitsrichtlinie ist, welche Inhalte sie umfasst und wie Sie sie erstellen. Plus die h\u00e4ufigsten Fehler.","inLanguage":"de-DE","potentialAction":[{"@type":"ReadAction","target":["https:\/\/factorialhr.de\/blog\/informationssicherheitsrichtlinie\/"]}]},{"@type":"WebSite","@id":"https:\/\/factorialhr.de\/blog\/#website","url":"https:\/\/factorialhr.de\/blog\/","name":"Factorial","description":"","publisher":{"@id":"https:\/\/factorialhr.de\/blog\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/factorialhr.de\/blog\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"de-DE"},{"@type":"Organization","@id":"https:\/\/factorialhr.de\/blog\/#organization","name":"All-in-one business management software - Factorial","url":"https:\/\/factorialhr.de\/blog\/","logo":{"@type":"ImageObject","inLanguage":"de-DE","@id":"https:\/\/factorialhr.de\/blog\/#\/schema\/logo\/image\/","url":"https:\/\/factorialhr.de\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","contentUrl":"https:\/\/factorialhr.de\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","width":946,"height":880,"caption":"All-in-one business management software - Factorial"},"image":{"@id":"https:\/\/factorialhr.de\/blog\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","https:\/\/twitter.com\/factorialapp","https:\/\/www.linkedin.com\/company\/factorialhr","https:\/\/www.youtube.com\/@factorialmedia","https:\/\/www.instagram.com\/factorial\/#"]},{"@type":"Person","@id":"https:\/\/factorialhr.de\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014","name":"Enrique Quiroga","image":{"@type":"ImageObject","inLanguage":"de-DE","@id":"https:\/\/factorialhr.de\/blog\/#\/schema\/person\/image\/","url":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","caption":"Enrique Quiroga"},"url":"https:\/\/factorialhr.de\/blog\/author\/enrique-quiroga\/"}]}},"_links":{"self":[{"href":"https:\/\/factorialhr.de\/blog\/wp-json\/wp\/v2\/posts\/195964"}],"collection":[{"href":"https:\/\/factorialhr.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factorialhr.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factorialhr.de\/blog\/wp-json\/wp\/v2\/users\/352"}],"replies":[{"embeddable":true,"href":"https:\/\/factorialhr.de\/blog\/wp-json\/wp\/v2\/comments?post=195964"}],"version-history":[{"count":5,"href":"https:\/\/factorialhr.de\/blog\/wp-json\/wp\/v2\/posts\/195964\/revisions"}],"predecessor-version":[{"id":196076,"href":"https:\/\/factorialhr.de\/blog\/wp-json\/wp\/v2\/posts\/195964\/revisions\/196076"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/factorialhr.de\/blog\/wp-json\/wp\/v2\/media\/195967"}],"wp:attachment":[{"href":"https:\/\/factorialhr.de\/blog\/wp-json\/wp\/v2\/media?parent=195964"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factorialhr.de\/blog\/wp-json\/wp\/v2\/categories?post=195964"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factorialhr.de\/blog\/wp-json\/wp\/v2\/tags?post=195964"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}