KaitoSecKaitoSec Docs
Funktionen

Geltungsbereiche

Lege fest, welche Organisationsteile, Prozesse und Assets zum ISMS gehören.

Lege fest, welche Organisationsteile, Prozesse und Assets zum ISMS gehören. Diese Seite beantwortet nicht nur, wo du klickst, sondern welche Entscheidung am Ende tragfähig ist.

Beratungsziel

BausteinInhalt
NormzielISO 27001 Abschnitte 4.3 und 4.4. Der Geltungsbereich bestimmt, worauf das Managementsystem verbindlich angewendet wird.
FunktionKaitoSec verbindet Geltungsbereiche mit Organisationseinheiten, Assets, Anforderungen, Verantwortlichen, Risiken und Berichten.
ErgebnisEin auditfähiger Geltungsbereich, der Ein- und Ausschlüsse nachvollziehbar beschreibt.

Gutes Beispiel

FeldBeispiel
NameCloud-Dienst-Plattform
EnthaltenProduktbetrieb, Support, Kundenplattform, Cloud-Infrastruktur, Identitätsdienst
AusgeschlossenInterne Büro-IT ohne Verbindung zum Servicebetrieb
BegründungZertifizierung soll den Betrieb des Kundenservices und der Plattform abdecken.
VerknüpfungenKritische Assets, verantwortliche Rollen, ISO 27001 Anforderungen

Qualitätsmaßstab

Das ist ausreichend, wenn eine fremde Person versteht, welche Personen, Prozesse, Standorte, Systeme und Lieferanten enthalten sind und warum Ausschlüsse vertretbar sind.

Wie eng oder weit soll mein Geltungsbereich sein?

Wähle den Geltungsbereich so eng, dass du Verantwortliche, Assets, Risiken und Nachweise realistisch steuern kannst, aber so weit, dass keine sicherheitsrelevante Abhängigkeit künstlich draußen bleibt. Für den Erstaufbau ist ein klarer Produkt-, Dienst- oder Standort-Geltungsbereich meist besser als die gesamte Organisation ohne belastbare Daten.

Häufige Fehler

FehlerBeraterhinweis
Geltungsbereich zu weit wählenStarte mit dem Bereich, den du wirklich steuern und nachweisen kannst.
Ausschlüsse nicht begründenJeder Ausschluss braucht fachlichen Bezug und darf keine relevanten Risiken verstecken.
Geltungsbereich nur als Text pflegenVerbinde ihn mit Assets, Rollen und Anforderungen.

Nächster Schritt in KaitoSec

SituationVorgehen
ErstzertifizierungEinen steuerbaren Kernbereich definieren und Ausschlüsse begründen.
Mehrere StandorteGeltungsbereiche trennen, wenn Verantwortlichkeiten, Assets oder Nachweise deutlich unterschiedlich sind.

On this page