Schutzziele der Informationssicherheit
Die CIA-Triade: Vertraulichkeit, Integrität, Verfügbarkeit.
Schutzziele der Informationssicherheit – CIA-Triade und erweiterte Ziele im Überblick
Die Schutzziele der Informationssicherheit bilden das Fundament jeder Sicherheitsstrategie. Sie definieren, welche Eigenschaften von Informationen und IT-Systemen im Kontext der Informationssicherheit geschützt werden müssen. Ohne ein klares Verständnis dieser Ziele ist ein wirksames Informationssicherheits-Managementsystem (ISMS) nicht möglich. Auf dieser Seite erklären wir die klassische CIA-Triade, erweiterte Schutzziele und konkrete Maßnahmen für Ihr Unternehmen.
Die CIA-Triade: Drei Kernziele der Informationssicherheit
Die drei grundsätzlichen Schutzziele werden international als CIA-Triade bezeichnet – abgeleitet von den englischen Begriffen Confidentiality, Integrity, Availability. Sie bilden den Kern jeder Sicherheitsbetrachtung nach ISO 27001 und BSI IT-Grundschutz. Jedes einzelne Schutzziel muss bei der Konzeption von Sicherheitsmaßnahmen berücksichtigt werden – eine Lücke in einem Bereich kann die gesamte Sicherheitsarchitektur gefährden.
1. Vertraulichkeit (Confidentiality)
Vertraulichkeit bedeutet, dass Informationen nur für berechtigte Personen zugänglich sind. Unbefugte dürfen keinen Zugang zu sensiblen Daten erhalten – weder aktiv durch gezielten Zugriff noch passiv durch Abhören oder Mitlesen.
Wir übernehmen die ISB-Rolle als externer Dienstleister — ISO 27001, BSI IT-Grundschutz, NIS-2 und TISAX aus einer Hand. Bundesweit, ab 300 € / Monat.
→ Externen Informationssicherheitsbeauftragten anfragenTypische Bedrohungen für die Vertraulichkeit:
- Unbefugter Zugriff auf Datenbanken oder Dateisysteme
- Abfangen von Daten bei der Übertragung (Man-in-the-Middle-Angriffe)
- Social Engineering und gezielte Phishing-Angriffe
- Unzureichende Zugriffskontrollen und fehlende Rechtetrennung
- Datendiebstahl durch Innentäter oder ehemalige Mitarbeiter
- Ungeschützte Datenträger (USB-Sticks, Laptops, Smartphones)
Maßnahmen zum Schutz der Vertraulichkeit:
- Verschlüsselung – Daten im Ruhezustand und bei der Übertragung verschlüsseln (AES-256, TLS 1.3)
- Zugriffskontrollen – Rollenbasierte Berechtigungen nach dem Need-to-know-Prinzip und dem Prinzip der minimalen Berechtigung
- Multi-Faktor-Authentifizierung (MFA) – Zusätzliche Sicherheitsebene bei der Anmeldung an kritischen Systemen
- Datenklassifizierung – Systematische Einstufung von Informationen nach Schutzbedarf (normal, hoch, sehr hoch)
- Awareness-Schulungen – Mitarbeiter für Social-Engineering-Angriffe und den sicheren Umgang mit Daten sensibilisieren
Praxisbeispiel: Ein Unternehmen klassifiziert seine Kundendaten als „vertraulich“ und stellt sicher, dass nur Mitarbeiter mit entsprechender Berechtigung darauf zugreifen können. Die Daten werden verschlüsselt gespeichert und bei der Übertragung per TLS geschützt.
2. Integrität (Integrity)
Integrität stellt sicher, dass Daten vollständig, korrekt und unverändert sind. Jede unbefugte oder unbeabsichtigte Änderung muss erkennbar sein. Man unterscheidet zwischen Datenintegrität (Schutz der Daten selbst) und Systemintegrität (korrektes Funktionieren der IT-Systeme).
Typische Bedrohungen für die Integrität:
- Gezielte Manipulation von Daten durch Angreifer
- Fehlerhafte Software-Updates oder unkontrollierte Konfigurationsänderungen
- Übertragungsfehler in Netzwerken
- Malware, die Dateien und Systemkonfigurationen verändert
- Menschliche Fehler bei der Dateneingabe oder Systemadministration
Maßnahmen zum Schutz der Integrität:
- Hash-Funktionen und digitale Signaturen – Kryptographische Prüfsummen zur Erkennung von Veränderungen
- Versionskontrolle – Nachvollziehbare Änderungshistorie für Dokumente, Code und Konfigurationen
- Eingabevalidierung – Plausibilitätsprüfungen und Formatkontrollen bei der Dateneingabe
- Zugriffsprotokollierung – Lückenlose Dokumentation aller Änderungen in Audit-Logs
- Change-Management-Prozesse – Kontrollierte, genehmigte und dokumentierte Änderungen an IT-Systemen
Praxisbeispiel: Eine Buchhaltungssoftware verwendet digitale Signaturen, um sicherzustellen, dass Rechnungsdaten nicht nachträglich verändert werden können. Jede Änderung wird mit Zeitstempel und Benutzerkennung protokolliert.
3. Verfügbarkeit (Availability)
Verfügbarkeit bedeutet, dass IT-Systeme und Informationen für berechtigte Nutzer jederzeit innerhalb vereinbarter Zeiten zugänglich sind. Die geforderte Verfügbarkeit wird häufig in Service Level Agreements (SLAs) definiert – beispielsweise 99,9 % Verfügbarkeit pro Jahr.
Typische Bedrohungen für die Verfügbarkeit:
- DDoS-Angriffe (Distributed Denial of Service)
- Hardware-Ausfälle und Serverprobleme
- Ransomware-Angriffe, die Systeme und Daten verschlüsseln
- Naturkatastrophen (Hochwasser, Brand, Stromausfall)
- Fehlkonfigurationen und menschliche Fehler bei der Systemadministration
Maßnahmen zum Schutz der Verfügbarkeit:
- Redundante Systeme – Ausfallsichere Infrastruktur mit automatischen Failover-Mechanismen
- Backup-Strategien – Regelmäßige, getestete Datensicherungen nach der 3-2-1-Regel
- Notfallplanung – Dokumentierte Business Continuity und Disaster Recovery Pläne
- Monitoring – Proaktive 24/7-Überwachung von Systemen, Netzwerken und Diensten
- DDoS-Schutz – Spezielle Schutzmechanismen und CDN-Lösungen gegen Überlastungsangriffe
Praxisbeispiel: Ein Online-Shop betreibt seine Server in zwei unabhängigen Rechenzentren. Bei Ausfall eines Standorts übernimmt der andere automatisch den Betrieb. Tägliche Backups werden an einem dritten Standort gespeichert und regelmäßig auf Wiederherstellbarkeit getestet.
Erweiterte Schutzziele der Informationssicherheit
Neben der klassischen CIA-Triade definieren internationale Standards wie ISO 27001 und der BSI IT-Grundschutz weitere Schutzziele, die für ein vollständiges Sicherheitskonzept relevant sind:
Authentizität
Authentizität gewährleistet, dass die Identität eines Kommunikationspartners oder die Herkunft von Daten zweifelsfrei nachgewiesen werden kann. Maßnahmen umfassen digitale Zertifikate, biometrische Verfahren, Public-Key-Infrastrukturen (PKI) und starke Authentifizierungsmechanismen. In der Praxis ist Authentizität die Voraussetzung für vertrauenswürdige digitale Kommunikation.
Nicht-Abstreitbarkeit (Non-Repudiation)
Nicht-Abstreitbarkeit stellt sicher, dass eine durchgeführte Aktion nicht nachträglich abgestritten werden kann. Dies wird durch qualifizierte digitale Signaturen, vertrauenswürdige Zeitstempel und revisionssichere Protokollierung erreicht. Besonders wichtig ist dieses Schutzziel bei elektronischen Vertragsabschlüssen, Finanztransaktionen und behördlichen Vorgängen.
Zurechenbarkeit (Accountability)
Zurechenbarkeit ermöglicht die eindeutige Zuordnung einer Aktion zu einer bestimmten Person oder einem System. Voraussetzung sind personalisierte Benutzerkonten (keine Sammelaccounts), lückenlose Audit-Trails, zentrale Log-Management-Systeme (SIEM) und eine konsequente Protokollierung aller sicherheitsrelevanten Aktivitäten.
Schutzziele im Kontext von Normen und Standards
Die Schutzziele werden in verschiedenen internationalen und nationalen Normen unterschiedlich gewichtet und adressiert:
| Schutzziel | ISO 27001 | BSI IT-Grundschutz | NIS2 |
|---|---|---|---|
| Vertraulichkeit | Kernschutzziel | Kernschutzziel | Gefordert |
| Integrität | Kernschutzziel | Kernschutzziel | Gefordert |
| Verfügbarkeit | Kernschutzziel | Kernschutzziel | Gefordert |
| Authentizität | Erweitert | Erweitert | Implizit |
| Nicht-Abstreitbarkeit | Erweitert | Erweitert | Implizit |
| Zurechenbarkeit | Erweitert | Erweitert | Implizit |
Erfahren Sie mehr über die Anforderungen der ISO 27001 Zertifizierung und den Unterschied zwischen Datenschutz und Informationssicherheit.
Häufig gestellte Fragen zu den Schutzzielen
Was ist der Unterschied zwischen Datenschutz und Informationssicherheit?
Der Datenschutz schützt personenbezogene Daten natürlicher Personen (DSGVO), während die Informationssicherheit sämtliche Informationen und IT-Systeme eines Unternehmens umfasst. Die Schutzziele überlappen sich teilweise, haben aber unterschiedliche Rechtsgrundlagen und Perspektiven. Mehr dazu erfahren Sie auf unserer Seite zum Unterschied Datenschutz und Informationssicherheit.
Welches Schutzziel ist am wichtigsten?
Alle drei Kernschutzziele sind gleich wichtig – die Gewichtung hängt jedoch vom jeweiligen Kontext ab. Für ein Krankenhaus steht die Verfügbarkeit oft im Vordergrund, für eine Anwaltskanzlei die Vertraulichkeit und für eine Buchhaltung die Integrität.
Wie werden Schutzziele in der Praxis umgesetzt?
Die Umsetzung erfolgt durch eine Kombination aus technischen Maßnahmen (Verschlüsselung, Firewalls, Backup), organisatorischen Maßnahmen (Richtlinien, Prozesse, Schulungen) und physischen Maßnahmen (Zutrittskontrollen, Serverraumsicherung).
Schutzziele in der Praxis umsetzen – So unterstützt DATUREX
Die Umsetzung der Schutzziele erfordert einen systematischen Ansatz. Die DATUREX GmbH aus Dresden unterstützt Unternehmen sachsenweit bei der praktischen Implementierung:
- Schutzbedarfsfeststellung – Bewertung aller Informationswerte nach den Schutzzielen
- Risikoanalyse – Identifikation und Bewertung von Bedrohungen für jedes Schutzziel
- Maßnahmenplanung – Auswahl angemessener technischer und organisatorischer Schutzmaßnahmen
- ISMS-Aufbau – Systematisches Management aller Sicherheitsmaßnahmen
- Awareness-Schulungen – Vermittlung der Schutzziele an alle Mitarbeiter
- Regelmäßige Audits – Überprüfung der Wirksamkeit implementierter Maßnahmen
Mehr über unsere Beratungsleistungen erfahren Sie auf der Seite IT-Sicherheit Beratung.
Kontaktieren Sie die DATUREX GmbH für eine kostenlose Erstberatung – Wir helfen Ihnen, die Schutzziele der Informationssicherheit in Ihrem Unternehmen systematisch umzusetzen und nachhaltig zu verankern.
Die 3 Schutzziele der Informationssicherheit im Detail
Die drei klassischen Schutzziele der Informationssicherheit — auch als CIA-Triade bekannt — bilden das Fundament jeder Sicherheitsstrategie. Die Abkürzung steht für Confidentiality (Vertraulichkeit), Integrity (Integrität) und Availability (Verfügbarkeit). Jedes Schutzziel adressiert einen spezifischen Aspekt der Informationssicherheit und erfordert eigene Maßnahmen.
Vertraulichkeit (Confidentiality)
Vertraulichkeit stellt sicher, dass Informationen nur autorisierten Personen zugänglich sind. Dieses Schutzziel schützt vor unbefugtem Zugriff auf sensible Daten — sei es durch externe Angreifer oder interne Mitarbeiter ohne entsprechende Berechtigung. Maßnahmen zur Gewährleistung der Vertraulichkeit umfassen:
- Verschlüsselung: Sowohl bei der Übertragung (TLS/SSL) als auch bei der Speicherung (AES-256) sollten sensible Daten verschlüsselt werden.
- Zugriffskontrollen: Rollenbasierte Berechtigungskonzepte nach dem Need-to-Know-Prinzip beschränken den Zugang auf das notwendige Minimum.
- Klassifizierung: Eine systematische Einteilung von Informationen in Schutzklassen (öffentlich, intern, vertraulich, streng vertraulich) schafft Klarheit über den erforderlichen Schutz.
- Physische Sicherheit: Zugangskontrollen zu Serverräumen, Büros und sensiblen Bereichen verhindern physischen Zugriff auf Hardware und Datenträger.
Integrität (Integrity)
Integrität gewährleistet die Korrektheit und Vollständigkeit von Informationen. Daten dürfen nicht unbemerkt oder unbefugt verändert werden. Wird die Integrität verletzt, können Geschäftsentscheidungen auf falschen Grundlagen getroffen werden, was erhebliche finanzielle und rechtliche Konsequenzen haben kann. Wichtige Maßnahmen sind:
- Hashwerte und digitale Signaturen: Prüfsummen ermöglichen die Erkennung von Manipulationen an Dateien und Nachrichten.
- Versionierung: Änderungen an Dokumenten und Daten werden nachvollziehbar protokolliert, sodass jederzeit der ursprüngliche Zustand wiederhergestellt werden kann.
- Eingabevalidierung: Softwaresysteme prüfen eingehende Daten auf Plausibilität und lehnen manipulierte Eingaben ab.
- Audit-Logs: Lückenlose Protokollierung aller Zugriffe und Änderungen ermöglicht die nachträgliche Überprüfung der Datenintegrität.
Verfügbarkeit (Availability)
Verfügbarkeit bedeutet, dass Informationen und IT-Systeme den autorisierten Nutzern zum benötigten Zeitpunkt zur Verfügung stehen. Ausfälle können den Geschäftsbetrieb lahmlegen und erhebliche Schäden verursachen. Die wichtigsten Maßnahmen zur Sicherstellung der Verfügbarkeit sind:
- Redundanz: Kritische Systeme werden mehrfach ausgelegt (Cluster, Failover, gespiegelte Rechenzentren).
- Backup-Strategien: Regelmäßige Datensicherungen nach der 3-2-1-Regel (3 Kopien, 2 verschiedene Medien, 1 externer Standort) schützen vor Datenverlust.
- DDoS-Schutz: Maßnahmen gegen Überlastungsangriffe halten Webdienste und Online-Systeme verfügbar.
- Wartungsplanung: Geplante Wartungsfenster und vorausschauendes Monitoring verhindern ungeplante Ausfälle.
Erweiterte Schutzziele der Informationssicherheit
Neben der klassischen CIA-Triade haben sich in der modernen Informationssicherheit weitere Schutzziele etabliert, die insbesondere in komplexen IT-Umgebungen und bei erhöhten Compliance-Anforderungen relevant sind.
Authentizität
Authentizität stellt sicher, dass die Identität eines Kommunikationspartners oder die Herkunft von Daten zweifelsfrei überprüft werden kann. In einer Welt, in der Phishing-Angriffe und Social Engineering zunehmen, ist die Verifizierung der Echtheit von Nachrichten, Dokumenten und Identitäten unverzichtbar. Technische Maßnahmen umfassen digitale Zertifikate, Multi-Faktor-Authentifizierung und biometrische Verfahren. Im geschäftlichen Kontext ist Authentizität besonders bei elektronischen Rechnungen, Verträgen und behördlicher Kommunikation wichtig.
Nicht-Abstreitbarkeit (Non-Repudiation)
Nicht-Abstreitbarkeit gewährleistet, dass eine durchgeführte Handlung oder Transaktion nicht nachträglich geleugnet werden kann. Der Absender einer Nachricht kann nicht bestreiten, diese gesendet zu haben, und der Empfänger kann den Erhalt nicht abstreiten. Dieses Schutzziel wird durch digitale Signaturen, qualifizierte elektronische Signaturen gemäß eIDAS-Verordnung und revisionssichere Archivierung umgesetzt. Für Unternehmen ist Nicht-Abstreitbarkeit besonders bei Vertragsabschlüssen, Finanzgeschäften und rechtlich relevanter Kommunikation wichtig.
Zurechenbarkeit (Accountability)
Zurechenbarkeit bedeutet, dass jede Aktion in einem IT-System eindeutig einem bestimmten Benutzer oder Prozess zugeordnet werden kann. Dieses Schutzziel erfordert eine lückenlose Protokollierung und die Verwendung individueller Benutzerkonten — gemeinsam genutzte Accounts widersprechen dem Prinzip der Zurechenbarkeit. Maßnahmen umfassen SIEM-Systeme (Security Information and Event Management), individuelle Benutzerkonten mit persönlichen Anmeldedaten und automatisierte Auswertung von Protokolldaten. Die DSGVO fordert zudem die Nachvollziehbarkeit von Datenverarbeitungsvorgängen, was Zurechenbarkeit auch datenschutzrechtlich relevant macht.
Schutzziele in der Praxis umsetzen
Die theoretischen Schutzziele müssen in konkrete Maßnahmen übersetzt werden, die im Unternehmensalltag umsetzbar und wirksam sind. Ein systematischer Ansatz beginnt mit der Identifikation der schützenswerten Informationen und der Bewertung der jeweiligen Risiken.
Schritt 1: Schutzbedarfsfeststellung
Im ersten Schritt werden alle Informationswerte (Assets) erfasst und ihr Schutzbedarf in Bezug auf die einzelnen Schutzziele bestimmt. Das BSI empfiehlt die Kategorien „normal“, „hoch“ und „sehr hoch“. Für jedes Asset wird bewertet, welche Auswirkungen ein Verlust der Vertraulichkeit, Integrität oder Verfügbarkeit hätte — von geringfügigen Beeinträchtigungen bis hin zu existenzbedrohenden Schäden.
Schritt 2: Risikoanalyse und Maßnahmenauswahl
Basierend auf dem Schutzbedarf werden die relevanten Bedrohungen identifiziert und die bestehenden Sicherheitsmaßnahmen bewertet. Lücken zwischen dem Soll- und Ist-Zustand werden durch geeignete technische und organisatorische Maßnahmen geschlossen. Dabei orientieren sich viele Unternehmen am BSI-Grundschutz oder der ISO 27001 als Rahmenwerk.
Schritt 3: Umsetzung und kontinuierliche Verbesserung
Die ausgewählten Maßnahmen werden priorisiert umgesetzt und regelmäßig auf ihre Wirksamkeit überprüft. Ein Informationssicherheitsmanagementsystem (ISMS) stellt sicher, dass die Schutzziele dauerhaft eingehalten werden und das Sicherheitsniveau kontinuierlich verbessert wird. Regelmäßige Audits, Penetrationstests und Mitarbeiterschulungen sind dabei ebenso wichtig wie die technischen Schutzmaßnahmen.
Tipp: Die Umsetzung der Schutzziele ist keine einmalige Aufgabe, sondern ein fortlaufender Prozess. Ein erfahrener Informationssicherheitsbeauftragter unterstützt Sie dabei, die richtigen Prioritäten zu setzen und die Schutzziele nachhaltig zu verankern.
Häufig gestellte Fragen zu den Schutzzielen der Informationssicherheit
Was ist die CIA-Triade?
Die CIA-Triade ist das Grundmodell der Informationssicherheit und steht für die drei Schutzziele Confidentiality (Vertraulichkeit), Integrity (Integrität) und Availability (Verfügbarkeit). Diese drei Ziele bilden die Basis für alle Sicherheitsmaßnahmen und -bewertungen in der IT-Sicherheit und Informationssicherheit.
Welches Schutzziel ist am wichtigsten?
Die Gewichtung der Schutzziele hängt vom konkreten Anwendungsfall ab. In einer Arztpraxis hat die Vertraulichkeit von Patientendaten höchste Priorität. Bei einem Online-Shop ist die Verfügbarkeit des Webshops geschäftskritisch. In der Buchhaltung steht die Integrität der Finanzdaten im Vordergrund. Die Schutzbedarfsfeststellung bestimmt die individuelle Priorisierung für jedes Unternehmen.
Wie hängen Schutzziele und DSGVO zusammen?
Die DSGVO fordert in Artikel 32 „geeignete technische und organisatorische Maßnahmen“ zum Schutz personenbezogener Daten. Dabei werden explizit Vertraulichkeit, Integrität und Verfügbarkeit als Schutzziele genannt. Die Umsetzung der klassischen Schutzziele der Informationssicherheit ist daher gleichzeitig ein wesentlicher Baustein für die DSGVO-Compliance.
Was ist der Unterschied zwischen IT-Sicherheit und Informationssicherheit bei den Schutzzielen?
IT-Sicherheit fokussiert sich auf den Schutz von IT-Systemen und digitalen Daten. Informationssicherheit geht weiter und umfasst den Schutz aller Informationen — auch in Papierform, in Gesprächen oder in den Köpfen der Mitarbeiter. Die Schutzziele gelten für beide Bereiche, werden in der Informationssicherheit jedoch breiter angewendet.
Kostenlose Erstberatung
TÜV+BSI zertifizierte Informationssicherheitsexperten. DATUREX GmbH, Dresden.
Telefon: 0351 / 79593513