Geltungsbereiche
Lege fest, welche Organisationsteile, Prozesse und Assets zum ISMS gehören.
Lege fest, welche Organisationsteile, Prozesse und Assets zum ISMS gehören. Diese Seite beantwortet nicht nur, wo du klickst, sondern welche Entscheidung am Ende tragfähig ist.
Beratungsziel
| Baustein | Inhalt |
|---|---|
| Normziel | ISO 27001 Abschnitte 4.3 und 4.4. Der Geltungsbereich bestimmt, worauf das Managementsystem verbindlich angewendet wird. |
| Funktion | KaitoSec verbindet Geltungsbereiche mit Organisationseinheiten, Assets, Anforderungen, Verantwortlichen, Risiken und Berichten. |
| Ergebnis | Ein auditfähiger Geltungsbereich, der Ein- und Ausschlüsse nachvollziehbar beschreibt. |
Gutes Beispiel
| Feld | Beispiel |
|---|---|
| Name | Cloud-Dienst-Plattform |
| Enthalten | Produktbetrieb, Support, Kundenplattform, Cloud-Infrastruktur, Identitätsdienst |
| Ausgeschlossen | Interne Büro-IT ohne Verbindung zum Servicebetrieb |
| Begründung | Zertifizierung soll den Betrieb des Kundenservices und der Plattform abdecken. |
| Verknüpfungen | Kritische Assets, verantwortliche Rollen, ISO 27001 Anforderungen |
Qualitätsmaßstab
Das ist ausreichend, wenn eine fremde Person versteht, welche Personen, Prozesse, Standorte, Systeme und Lieferanten enthalten sind und warum Ausschlüsse vertretbar sind.
Wie eng oder weit soll mein Geltungsbereich sein?
Wähle den Geltungsbereich so eng, dass du Verantwortliche, Assets, Risiken und Nachweise realistisch steuern kannst, aber so weit, dass keine sicherheitsrelevante Abhängigkeit künstlich draußen bleibt. Für den Erstaufbau ist ein klarer Produkt-, Dienst- oder Standort-Geltungsbereich meist besser als die gesamte Organisation ohne belastbare Daten.
Häufige Fehler
| Fehler | Beraterhinweis |
|---|---|
| Geltungsbereich zu weit wählen | Starte mit dem Bereich, den du wirklich steuern und nachweisen kannst. |
| Ausschlüsse nicht begründen | Jeder Ausschluss braucht fachlichen Bezug und darf keine relevanten Risiken verstecken. |
| Geltungsbereich nur als Text pflegen | Verbinde ihn mit Assets, Rollen und Anforderungen. |
Nächster Schritt in KaitoSec
| Situation | Vorgehen |
|---|---|
| Erstzertifizierung | Einen steuerbaren Kernbereich definieren und Ausschlüsse begründen. |
| Mehrere Standorte | Geltungsbereiche trennen, wenn Verantwortlichkeiten, Assets oder Nachweise deutlich unterschiedlich sind. |
