KaitoSecKaitoSec Docs
Anleitungen

Verantwortlichkeiten im ISMS

Lege Rollen, Zuständigkeiten und Vertretungen so fest, dass ISMS-Aufgaben nicht im Unklaren bleiben.

Verantwortung im ISMS ist auditfähig, wenn klar ist, wer entscheidet, wer umsetzt, wer prüft und wer informiert wird. Rollen müssen zu echten Personen, Organisationseinheiten und Aufgaben passen.

Beratungsziel

BausteinInhalt
NormzielISO 27001 Abschnitte 5.3 und A.5.2. Rollen, Verantwortlichkeiten und Befugnisse müssen zugewiesen, kommuniziert und verstanden sein.
FunktionKaitoSec verbindet Rollen, Benutzer, Organisationseinheiten, Geltungsbereiche, Aufgaben, Risiken, Maßnahmen und Bewertungen.
ErgebnisEine prüfbare Rollen- und Zuständigkeitsstruktur mit Vertretung und Eskalationsweg.

Rollenbild

RolleTypische VerantwortungKaitoSec-Ergebnis
GeschäftsführungGesamtverantwortung, Risikotoleranz, Ressourcen.Managemententscheidung.
ISMS-verantwortliche PersonKoordination, Methodik, Status und Eskalation.ISMS-Steuerung.
RisikoeigentümerBewertung, Behandlung und Akzeptanz von Risiken.Risikodatensatz.
MaßnahmenverantwortlicheUmsetzung und Nachweis einer Maßnahme.Maßnahme mit Nachweis.
Interne AuditorinPrüfung, Bewertung und Feststellungen.Auditdatensatz.
FachbereichFachliche Auskunft und Betriebskontext.Asset-, Prozess- oder Nachweisinformation.

Gutes Beispiel

FeldBeispiel
GeltungsbereichCloud-Dienst-Plattform.
ISMS-verantwortliche PersonLeitung Sicherheit.
RisikoeigentümerinLeitung Produktbetrieb für Betriebsrisiken.
MaßnahmenverantwortlicherLeitung IT-Betrieb für Zugriffskontrolle.
VertretungStellvertretung aus dem Cloud-Betrieb.
NachweisRollenmatrix, Aufgabenliste und Protokoll der Managementfreigabe.

Qualitätsmaßstab

Das ist ausreichend, wenn jede kritische Aufgabe eine verantwortliche Person, eine Vertretung und einen nachvollziehbaren Entscheidungspfad hat.

Häufige Fehler

FehlerBeraterhinweis
Rolle nur auf AbteilungsebeneKritische Entscheidungen brauchen erreichbare Personen.
Verantwortung und Umsetzung vermischenWer umsetzt, akzeptiert nicht automatisch das Restrisiko.
Keine Vertretung festlegenAusfall einer Person darf Audit oder Risikobehandlung nicht blockieren.

Weiterarbeit

SituationNächster Schritt
Aufgaben bleiben offenVerantwortliche Person und Vertretung ergänzen.
Management entscheidet nichtOffene Entscheidung in Managementbewertung aufnehmen.
Rollen ändern sichAktivitätsprotokoll und Rollenübersicht prüfen.

On this page