Funktionen
Rollen und Zuständigkeiten
Mache Zuständigkeiten für Entscheidungen, Umsetzung und Prüfung eindeutig.
Mache Zuständigkeiten für Entscheidungen, Umsetzung und Prüfung eindeutig. Diese Seite beantwortet nicht nur, wo du klickst, sondern welche Entscheidung am Ende tragfähig ist.
Beratungsziel
| Baustein | Inhalt |
|---|---|
| Normziel | ISO 27001 Abschnitt 5.3 sowie A.5.2 und A.5.3. Verantwortlichkeiten müssen zugewiesen, getrennt und kommuniziert sein. |
| Funktion | KaitoSec verwaltet Sicherheitsrollen und Zuständigkeitszuordnungen für Anforderungen, Risiken, Maßnahmen, Assets und Bewertungen. |
| Ergebnis | Ein Rollenmodell, das zeigt, wer verantwortlich, ausführend, beratend oder informiert ist. |
Gutes Beispiel
| Feld | Beispiel |
|---|---|
| Objekt | Risiko Datenabfluss CRM |
| Verantwortlich für Umsetzung | Leitung Vertrieb |
| Entscheidungsverantwortlich | ISMS-verantwortliche Person |
| Beratend beteiligt | Datenschutz, IT-Betrieb |
| Zu informieren | Geschäftsführung in der Managementbewertung |
Qualitätsmaßstab
Das ist ausreichend, wenn für kritische Objekte klar ist, wer entscheidet, wer umsetzt und wer die Wirksamkeit prüft.
Häufige Fehler
| Fehler | Beraterhinweis |
|---|---|
| Alle Aufgaben an ISMS-Verantwortliche geben | Fachverantwortung muss beim Prozess oder Asset liegen. |
| Zuständigkeit ohne Entscheidung verwenden | Eine Zuordnung hilft nur, wenn konkrete Arbeit daran hängt. |
| Vertretung vergessen | Audit- und Bewertungtermine brauchen erreichbare Stellvertretungen. |
Nächster Schritt in KaitoSec
| Situation | Vorgehen |
|---|---|
| Unklare Aufgaben | Rollenübersicht öffnen und fehlende Verantwortliche ergänzen. |
| Auditvorbereitung | Für Stichproben zeigen, wer warum zuständig ist. |
