{"id":10975,"date":"2018-09-21T10:06:09","date_gmt":"2018-09-21T08:06:09","guid":{"rendered":"https:\/\/wpethzprd.ethz.ch\/id\/?p=10975"},"modified":"2018-11-21T11:13:57","modified_gmt":"2018-11-21T10:13:57","slug":"zertifizierung-nach-den-iso-normen-20000-1-und-27001","status":"publish","type":"post","link":"https:\/\/blogs.ethz.ch\/id\/2018\/09\/21\/zertifizierung-nach-den-iso-normen-20000-1-und-27001\/","title":{"rendered":"Zertifizierung nach den ISO-Normen 20000-1 und 27001"},"content":{"rendered":"<p>Die Informatikdienste sind nun offiziell ISO\/IEC 20000-1 und ISO\/IEC 27001 rezertifiziert.<br \/>\nSie wurden das letzte Mal im Juni 2018 rezertifiziert. Die n\u00e4chste regul\u00e4re Rezertifizierung ist Mitte 2021 wieder f\u00e4llig.<!--more--><\/p>\n<h2>Was wird gepr\u00fcft?<\/h2>\n<ul>\n<li>Die Norm ISO 9001 schreibt ein Prozess Management System vor.<\/li>\n<li>Die Norm ISO 20000-1 schreibt ein Service Management System vor.<\/li>\n<li>Die Norm ISO 27001 schreibt ein Information Security Management System vor.<\/li>\n<\/ul>\n<p>Es wird das Vorhandensein und die korrekte Funktion eines Management Systems gepr\u00fcft, also die F\u00e4higkeit des Managements einer Organisation, das zugrundeliegende Element zu steuern. Steuern heisst &#8211; salopp ausgedr\u00fcckt, dass genau das Resultat erscheint, welches man beabsichtigt hat. Die drei genannten Normen bauen prinzipiell aufeinander auf. Die Funktion des Information Security Management Systems kann man nur nachweisen, wenn man die Services im Griff hat und das Service Management System funktioniert nur mit reibungslos operierenden Prozessen.<\/p>\n<h2>Was bringt die Pr\u00fcfung?<\/h2>\n<p>Kein Management System ist perfekt. Es gibt immer eine Differenz zwischen dem, was man erreichen will und soll und dem, was man tats\u00e4chlich erreicht hat. Weil diese Differenz f\u00fcr Insider nicht einfach erkennbar ist, l\u00e4sst man Externe diese Aufgabe durchf\u00fchren. Sie pr\u00fcfen die Organisation nach verschiedenen Kriterien gegen die Normen und fertigen einen Bericht an, der alle festgestellten Abweichungen aufzeigt und Empfehlungen f\u00fcr geeignete Massnahmen zur angemessenen Verkleinerung der Abweichungen enth\u00e4lt. Falls das Management schlecht ist, enth\u00e4lt der Bericht sogenannte Hauptabweichungen, und die Zertifizierungsstelle muss das Zertifikat verweigern oder eine Nachfrist setzen. Dieser Bericht ist das Wertvolle an der Pr\u00fcfung. Er zeigt der Organisation (dem Management), an welchen Punkten sie noch arbeiten muss, um sich substanziell zu verbessern. Die Pr\u00fcfer (Auditoren) sind speziell ausgebildet und haben ihre eigenen, streng geh\u00fcteten Methoden. Die Pr\u00fcfer vergleichen auch die aktuellen Zust\u00e4nde mit den letzten Reports und k\u00f6nnen so bemerken, ob man die Empfehlungen angemessen ber\u00fccksichtigt hat. Darum gibt es j\u00e4hrliche Nachkontrollen. Die Pr\u00fcfung ist also ein kontinuierlicher Vorgang.<\/p>\n<p>Die Informatikdienste der ETH Z\u00fcrich f\u00fchren diese Zertifizierung freiwillig als Form der unabh\u00e4ngigen Kontrolle durch. Es ist f\u00fcr uns wichtig, unseren Kunden eine qualitativ gute Dienstleistung anzubieten, von der zeitgem\u00e4ssen Informations- und IT-Sicherheit bis hin zu funktionierenden Produkten und Prozessen.<\/p>\n<h2>Gibt es einen Unterschied zwischen einer Hochschul-IT und einem privaten IT Provider?<\/h2>\n<p>Fachlich nein. Bei der Beurteilung muss man allerdings das unterschiedliche Umfeld ber\u00fccksichtigen.<\/p>\n<p>Bei der Motivation hingegen besteht ein erheblicher Unterschied. Wir in den Informatikdiensten f\u00fchren die Zertifizierungen seit bald einem Jahrzehnt als erste Hochschulinformatik der Schweiz freiwillig durch. Bei Service Providern in der Privatwirtschaft sind solche Zertifikate ein erforderlicher Ausweis gegen\u00fcber den Kunden. Die Zertifikate verhindern, dass jeder Kunde selber Pr\u00fcfungen bei seinem Provider durchf\u00fchren muss, was zur Folge h\u00e4tte, dass dieser vor lauter Audits gar nicht mehr arbeiten k\u00f6nnte.<\/p>\n<h2>Rezertifizierung 2018 &#8211; bestanden!<\/h2>\n<p>Im Juni haben wir die Rezertifizierung wie geplant durchf\u00fchren lassen. QM hat ein dichtes Programm zusammengestellt, das den Auditoren einen Einblick in ausgew\u00e4hlte Projekte gegeben hat. Alle gezeigten Projekte hatten einen starken Sicherheitsbezug und zeigten ihre Interaktionen mit den Hauptprozessen unseres Servicemanagements. Die Auditoren bescheinigen uns hohe Professionalit\u00e4t. Sie haben eine deutliche und notwendige Verbesserung unseres Verst\u00e4ndnisses von \u00abIT-Services\u00bb ausgemacht.<\/p>\n<p>Die beiden Abschlussberichte (Reports) sind eingetroffen. Es wurden keine Abweichungen festgestellt, aber insgesamt 14 sogenannte \u00abareas for improvement\u00bb genannt und zahlreiche Tipps gegeben. Die Berichte stellen uns ein sehr gutes Zeugnis aus. Sie sind f\u00fcr einen engen Kreis von Berechtigten auf dem Sherlock einsehbar. Wer die Zertifikate im Original bestaunen m\u00f6chte: Je ein Satz h\u00e4ngt im B\u00fcro von Rui Brandao und Dieter Gut.<\/p>\n<p><a href=\"https:\/\/blogs.ethz.ch\/id\/files\/2018\/09\/Zertifikat_2018.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-medium wp-image-10978\" src=\"https:\/\/blogs.ethz.ch\/id\/files\/2018\/09\/Zertifikat_2018-300x207.jpg\" alt=\"\" width=\"300\" height=\"207\" srcset=\"https:\/\/blogs.ethz.ch\/id\/files\/2018\/09\/Zertifikat_2018-300x207.jpg 300w, https:\/\/blogs.ethz.ch\/id\/files\/2018\/09\/Zertifikat_2018-768x530.jpg 768w, https:\/\/blogs.ethz.ch\/id\/files\/2018\/09\/Zertifikat_2018-1024x707.jpg 1024w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/p>\n<h2>Erkenntnisse<\/h2>\n<p>Wir sind besser, als wir es uns selber eingestehen. Starker Nachholbedarf besteht aber noch in der vollst\u00e4ndigen Erfassung und Dokumentation vor allem jener IT Services, die nur wir selber f\u00fcr die Produktion von Kundenservices ben\u00f6tigen. Auch diese m\u00fcssen wir mit derselben Sorgfalt bewirtschaften wie unsere Kundenservices. Die Verkettung von Services und Risiken untereinander, gegeneinander und mit den Prozessen zeigt noch einiges Verbesserungspotenzial. Bei einzelnen Prozessen sind wir noch am Anfang der Etablierungsphase. F\u00fcr Neupositionierungen oder Richtungs\u00e4nderungen besteht aber kein Grund. Wir sind gut unterwegs. Wir alle werden an den Optimierungen arbeiten. QM unterst\u00fctzt euch dabei.<\/p>\n<h2>Ausblick<\/h2>\n<p>2019 und 2020 sind kleine Aufrechtserhaltungsaudits geplant. Sie werden i.d.R. von einem einzigen Auditor durchgef\u00fchrt und sind in der Norm vorgeschrieben, damit die Zertifikate ihre G\u00fcltigkeit behalten. 2021 haben wir das n\u00e4chste Rezertifizierungsaudit. Dann wird wieder eine vollst\u00e4ndige Pr\u00fcfung durchgef\u00fchrt und entschieden, ob die Zertifikate erneut vergeben werden d\u00fcrfen.<\/p>\n<h2>Kontakt &amp; Text<\/h2>\n<p>Dieter Gut, Qualit\u00e4tsmanagement, <a href=\"https:\/\/www.ethz.ch\/de\/die-eth-zuerich\/organisation\/abteilungen\/informatikdienste.html\" target=\"_blank\" rel=\"noopener\">Informatikdienste<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Informatikdienste sind nun offiziell ISO\/IEC 20000-1 und ISO\/IEC 27001 rezertifiziert.<\/p>\n","protected":false},"author":41538,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1175,1179,1176,25,1181,1177,890,898,1178],"tags":[3054,254340,254334,254335,141894,254336,254338,46892,254337,254339,46917],"class_list":["post-10975","post","type-post","status-publish","format-standard","hentry","category-kommunikation","category-mail-web","category-multimedia-drucken","category-news","category-passwort-applikationen","category-software-arbeitsplatze","category-speicher","category-support","category-wissenschaftl-rechnen","tag-informatikdienste","tag-information-security-management-system","tag-iso-norm-20000-1","tag-iso-norm-27001","tag-isoiec-20000-1","tag-iso-iec-27001","tag-prozess-management-system","tag-qualitatsmanagement","tag-rezertifizierung","tag-service-management-system","tag-zertifizierung"],"_links":{"self":[{"href":"https:\/\/blogs.ethz.ch\/id\/wp-json\/wp\/v2\/posts\/10975","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blogs.ethz.ch\/id\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blogs.ethz.ch\/id\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blogs.ethz.ch\/id\/wp-json\/wp\/v2\/users\/41538"}],"replies":[{"embeddable":true,"href":"https:\/\/blogs.ethz.ch\/id\/wp-json\/wp\/v2\/comments?post=10975"}],"version-history":[{"count":0,"href":"https:\/\/blogs.ethz.ch\/id\/wp-json\/wp\/v2\/posts\/10975\/revisions"}],"wp:attachment":[{"href":"https:\/\/blogs.ethz.ch\/id\/wp-json\/wp\/v2\/media?parent=10975"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blogs.ethz.ch\/id\/wp-json\/wp\/v2\/categories?post=10975"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blogs.ethz.ch\/id\/wp-json\/wp\/v2\/tags?post=10975"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}