Zusammenfassung
- Der LACNIC-Vorstand genehmigte am 24. Mai 2026 einstimmig den Informationssicherheitsrahmen in der Version DIR-POL-019.01.
- Laut Protokoll sollten externe Fachleute erst danach die aktuelle Reife messen; auf dieser Grundlage sollte das Zielniveau bestimmt werden. Das ist eine Abfolge von Governance-Schritten, keine veröffentlichte Sicherheitsprüfung.
Ein Vorstand kann zuerst den Maßstab freigeben und anschließend messen lassen. Genau diese Reihenfolge beschreibt das genehmigte LACNIC-Protokoll vom 24. Mai 2026. Der institutionelle Rahmen soll das Register, seine Informationen und die für LACNICs Auftrag kritischen Dienste schützen sowie das Vertrauen von Mitgliedern und Community erhalten. Umsetzung und Bewertung sind als schrittweiser Weg zu einem nachhaltigen, formalisierten und kontinuierlich verbesserten Managementsystem angelegt.
Vor dem Beschluss hält das Protokoll den Ablauf fest: Nach der Genehmigung sollten externe Experten das aktuelle Reifegradniveau messen; erst anschließend könne LACNIC bestimmen, welches Niveau erreicht werden soll. Auf der nächsten Seite genehmigen die anwesenden Direktoren DIR-POL-019.01 einstimmig.
Das ist nicht zwangsläufig widersprüchlich. Der Vorstand kann Sprache, Umfang und Mandat einer Bewertung festlegen, bevor der Ausgangswert existiert. Entscheidend ist die semantische Buchführung: Ein genehmigter Rahmen ist keine umgesetzte Schutzmaßnahme. Eine gemessene Basis ist kein beschlossenes Ziel. Ein Ziel ist kein erledigter Lückenplan. Die Bearbeitung von Lücken ist keine automatische Annahme des Restrisikos. Keiner dieser Zustände ist aus sich heraus eine Zertifizierung.
Was die öffentliche Akte trägt
Das Protokoll belegt Datum, Entscheidungsgremium, Einstimmigkeit, Versionsnummer und die angekündigte externe Messung. Es veröffentlicht weder den Text von DIR-POL-019.01 noch Bewertungsmethode, Skala, Prüferidentität, Systemgrenze, Ausgangswert, Zielwert, Zieltermin oder Verantwortliche für Lücken.
Diese Feststellung beschreibt nur die geprüften öffentlichen Unterlagen. Sie besagt nicht, dass solche Informationen intern fehlen. Ebenso wenig lässt sich daraus ableiten, ob die externe Bewertung inzwischen abgeschlossen oder das Ziel inzwischen festgelegt wurde. Auch über das Bestehen oder Nichtbestehen einer ISO/IEC-27001-Zertifizierung liefert die Akte keinen belastbaren Schluss.
Die LACNIC-Strategie 2026–2029 nennt Informationssicherheit als interne Fähigkeit, die Integrität und Widerstandsfähigkeit von Prozessen und Systemen gewährleistet. Die Beschreibung des LACNIC CSIRT zieht eine weitere Grenze: Es richtet sich an die Mitglieder-Community, darf aber deren Systeme nicht betreiben; ausgenommen sind die internen Systeme von LACNIC selbst. Im Mai-Protokoll wird erörtert, wie CSIRT-Fähigkeiten in die interne Sicherheitsarbeit einbezogen werden könnten.
Der Umfang gehört daher zum Messergebnis. Register, kritische Dienste, interne Anwendungen, Mitgliederdienste und Community-Reaktion hängen zusammen, müssen aber nicht dieselbe Grundgesamtheit bilden. Schon die Aufnahme oder Herausnahme eines Systems kann einen Reifegrad verändern, obwohl kein einzelner Schutzmechanismus geändert wurde.
CIS misst Kontrollen; ISO trennt Management und Zertifikat
Das Protokoll gibt eine knappe Einordnung wieder: CIS zertifiziere nicht, ISO hingegen schon. Die offiziellen Quellen erlauben eine genauere Trennung.
Die CIS Critical Security Controls sind priorisierte Sicherheitspraktiken. Implementation Groups ordnen ihre Einführung nach Ressourcen und Risikoprofil. Die CIS Controls Assessment Specification bietet Messgrößen dafür, ob Schutzmaßnahmen umgesetzt sind und wie wirksam sie funktionieren. Das kann eine nachvollziehbare Basis tragen, erzeugt aber nicht automatisch ein Organisationszertifikat.
ISO/IEC 27001:2022 formuliert Anforderungen an ein Informationssicherheits-Managementsystem. ISO weist ausdrücklich darauf hin, dass eine Organisation die Norm ohne Zertifizierung umsetzen kann. Die Zertifizierung durch eine Konformitätsbewertungsstelle ist ein eigener, freiwilliger Schritt.
„CIS-Kontrollen verwenden“, „Reife messen“, „ein ISMS nach ISO betreiben“ und „für einen bestimmten Geltungsbereich ein gültiges Zertifikat besitzen“ sind folglich unterschiedliche Aussagen. Keine davon verspricht absolute Sicherheit.
Redaktionsvorschlag: ein Beleg für jeden Übergang
Nützlicher als eine freistehende Punktzahl wäre ein versionierter Reifegradbeleg. Der folgende Aufbau ist ein redaktioneller Vorschlag und kein LACNIC zugeschriebenes Vorhaben.
| Übergang | Mindestangaben |
|---|---|
| Genehmigung | Name und Version des Rahmens, Datum, entscheidende Stelle, ermächtigter Umfang |
| Basis | Stichtag, externer Prüfer, Unabhängigkeit, Methode und Version, einbezogene Systeme, Skala, Nachweise je Kontrolle |
| Ziel | Beschlossenes Niveau, zuständige Stelle, Zieldatum, Begründung der Prioritäten |
| Lückenplan | Offene Schutzmaßnahme, Verantwortlicher, Meilenstein, Abhängigkeit, Ausnahme, Kompensation |
| Restrisiko | Verbleibendes Risiko, akzeptierende Instanz, Befristung, Prüfauslöser |
| Wiederholungsmessung | Nächster Termin sowie Methoden- oder Umfangsänderungen, die Vergleichbarkeit berühren |
| Zertifizierung, falls behauptet | Norm, Zertifikat, zertifizierter Umfang, Bewertungsstelle, Gültigkeit |
Die Version ist keine Formalie. Ein neuer CIS-Katalog, eine andere Implementation Group, eine geänderte Skala oder ein erweitertes Inventar können zwei identische Zahlen unvergleichbar machen. Der Beleg muss die Messregel ebenso bewahren wie den Wert.
DIR-POL-019.01 liefert damit einen datierten Autoritätspunkt. Die externe Basis wäre ein Beobachtungspunkt. Das Ziel wäre eine Risiko- und Ressourcenentscheidung. Der Lückenplan verteilt Arbeit, die Restrisikoannahme verteilt Verantwortung, und eine Zertifizierungsbehauptung braucht einen separaten Nachweis.
Quellen
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
