Das Buch zu IT-Sicherheitsmanagement nach ISO 27001 und Grundschutz ist im Frühjahr 2011 in einer 3. Auflage erschienen. Gerade die Erweiterungen der 3. Auflage sind sehr hilfreich. Die rasche Neuauflage des Buches nach nur 2 Jahren zeigt aber auch, wie rasch sich die entsprechenden Normen weiterentwickeln und wie anspruchsvoll es daher in diesem IT Thema ist, sein Wissen aktuell zu halten.
Der Band zeichnet sich durch eine sprachliche Prägnanz der Autoren aus, die sich sehr grundlegend mit den Begrifflichkeiten und insbesondere mit vielen Problemen, die sich aus der Übersetzung englischer Begriffe ins Deutsche ergeben, auseinandersetzen. Auch wenn die Sprache der Autoren dabei manchmal etwas "spröde" wird, lockern die Autoren das Buch doch immer wieder mit sehr praxisnahen Hinweisen und Kommentaren zu den relevanten Normen aus ihrer beruflichen Erfahrung auf.
Sehr hilfreich fand ich insbesondere die Erweiterungen des Kapitels 6 (Risikoeinschätzung) um ein Unterkapitel zur monetären Einschätzung von Risiken und die Erweiterung des Kapitels 9 (Metriken) um viele praktische Hinweise zur Einführung von Metriken im Rahmen des IT-Sicherheitsmanagements. Den Anspruch, konkrete technische Umsetzungshinweise zur IT-Sicherheit zu geben, erstellt das Buch erst gar nicht, diesbezüglich wird auf andere Literatur verwiesen - es geht in dem Buch eben um die Einführung und die Weiterentwicklung eines normenkonformen IT-Sicherheitsmanagement Systems. Sehr positiv fällt hier auch auf, dass die Autoren dabei auch vor allem die Geschäftsprozesse und die (Informations-)Werte der Unternehmen im Auge haben; etwas worauf die IS0 2700x wesentlich mehr abstellt, als die ISO 900x oder ISO 1400x Normen.
Die Autoren referenzieren sowohl die ISO2700x Normenserie als auch die "Grundschutz"-Standards des BSI (www.bsi.de) und liefern dem Leser über die Webseite des Verlages auch einige Werkzeuge in Form von Checklisten für die Einführung und die Pflege eines IT-Sicherheitsmanagement Systems. Auch die vielen Hinweise auf weiterführende Weblinks, Normenquellen, Usergroups und Literatur sind sehr umfangreich und vielfältig.
Die im Anhang als Beispiel vorgestellte Informationssicherheitsleitlinie referenziert ein kleines Unternehmen mit 13 Mitarbeitern; gerade das scheint ein Ansatzpunkt zu sein, wo noch viel zu tun ist: gerade für kleine Unternehmen stellt die Einführung eines solchen Managementsystems eine große Herausforderung dar und das bedarfs- und situationsgerechte Anpassen der Normen ist ein Schlüsselthemen. Dies könnte in dem Buch vielleicht noch mehr berücksichtigt werden.
Alles in allem ist das Buch aber sehr zu empfehlen, vor allem auch weil es die Einführung und den Betrieb eines IT-Sicherheitsmanagement Systems als Prozess beschreibt, der kontinuierlich zu leben ist. Dabei steht das Überleben der Unternehmen stärker im Mittelpunkt als bloß ein Zertifikat.