KaitoSecKaitoSec Docs
PDCA-Abläufe

Ablauf 4: Monitoring und Audits

Prüfe die Wirksamkeit von Controls mit Kennzahlen, Audits, Reviews und nachverfolgten Feststellungen.

Dieser Ablauf bildet die Check-Phase des PDCA-Zyklus. Du misst, ob Controls wie vorgesehen arbeiten, hältst Prüfergebnisse fest und verfolgst Abweichungen bis zu einer wirksamen Lösung.

Vor dem Start

  • Controls und verantwortliche Personen sind zugewiesen.
  • Erwartete Nachweise und Prüfkriterien sind definiert.
  • Mess-, Audit- und Review-Rhythmen sind vereinbart.
  • Für Eskalationen bestehen Schweregrad- und Fristregeln.

Ablauf durchführen

  1. Lege unter /monitoring/setup Kennzahlen, Auditgrundlagen und Prüfrhythmen fest.
  2. Überwache unter /monitoring Zielwerte, Fälligkeiten und aktuelle Ergebnisse.
  3. Plane Audits im Audit-Tab von /monitoring und dokumentiere die einzelne Prüfung unter /audits/$id.
  4. Erfasse Abweichungen und Beobachtungen als Feststellungen.
  5. Verknüpfe auf /findings/$id betroffene Controls, Anforderungen, Risiken und Assets.
  6. Dokumentiere Ursache, Korrekturmaßnahme, Owner, Frist und erforderliche Nachweise.
  7. Überführe bestätigten Handlungsbedarf in Ablauf 5 und verifiziere die Wirksamkeit vor dem Schließen.

Mit Findings arbeiten

Findings können aus internen Audits, Assessments, Kennzahlenabweichungen oder externen Prüfungen stammen. KaitoSec bewertet ihren Schweregrad auf der Skala „kritisch“, „hoch“, „mittel“, „niedrig“ und „Info“. In der Audit-Zusammenfassung werden kritisch/hoch als Major, mittel/niedrig als Minor und Info als Beobachtung gruppiert.

BestandteilErwartete Aussage
FeststellungWas weicht von welchem Kriterium oder Sollzustand ab?
UrsacheWarum konnte die Abweichung entstehen oder wiederkehren?
KorrekturWas behebt den konkreten Fehler kurzfristig?
KorrekturmaßnahmeWas beseitigt die Ursache nachhaltig?
NachweisWoran lässt sich Umsetzung und Wirksamkeit erkennen?

Kritische und hohe Findings brauchen eine priorisierte Korrekturmaßnahme, klare Eskalation und belastbare Nachweise. Ein Finding ist nicht allein deshalb gelöst, weil eine Aufgabe erledigt wurde.

Ergebnis prüfen

  • Kennzahlen besitzen Zielwert, Messrhythmus, Owner und Folgeaktion.
  • Audits dokumentieren Scope, Kriterien, Ergebnis und Feststellungen.
  • Findings haben Schweregrad, Ursache, Verantwortlichkeit und Frist.
  • Korrekturmaßnahmen sind mit Nachweisen und Wirksamkeitsprüfung verbunden.
  • Überfällige oder kritische Punkte werden sichtbar eskaliert.

Vertiefende Hinweise findest du unter Überwachung, Kennzahlen und Audits und Feststellungen.

Nächster Schritt

Öffne Ablauf 5: Verbesserung und Review.

On this page