Informationssicherheit ist der Schutz von Informationen unabhängig von ihrer Form, also auch auf Papier, in Gesprächen und im Kopf der Mitarbeiter. Sie ist damit der weitere Begriff, während Cybersicherheit den digitalen Teilbereich abdeckt und IT-Sicherheit die technischen Systeme meint. Die Schutzziele sind dieselben: Vertraulichkeit, Integrität und Verfügbarkeit.
Praktisch zeigt sich der Unterschied dort, wo Technik nicht greift, etwa bei Unterlagen im Drucker, bei Gesprächen im Zug, bei nicht gesperrten Bildschirmen und beim Umgang mit Aktenvernichtung. Etabliert wird Informationssicherheit über ein Managementsystem, für das ISO/IEC 27001 die international anerkannte Norm ist; sie verlangt Risikobewertung, festgelegte Maßnahmen, Zuständigkeiten und regelmäßige Überprüfung, ist zertifizierbar und wird zunehmend von Auftraggebern verlangt.
Für kleinere Unternehmen lohnt der Zugang über die Bestandsaufnahme: Welche Informationen wären besonders schmerzhaft, wenn sie abflössen, verfälscht würden oder fehlten, und wer hat heute Zugriff darauf.