Verantwortlichkeiten im ISMS
Lege Rollen, Zuständigkeiten und Vertretungen so fest, dass ISMS-Aufgaben nicht im Unklaren bleiben.
Verantwortung im ISMS ist auditfähig, wenn klar ist, wer entscheidet, wer umsetzt, wer prüft und wer informiert wird. Rollen müssen zu echten Personen, Organisationseinheiten und Aufgaben passen.
Beratungsziel
| Baustein | Inhalt |
|---|---|
| Normziel | ISO 27001 Abschnitte 5.3 und A.5.2. Rollen, Verantwortlichkeiten und Befugnisse müssen zugewiesen, kommuniziert und verstanden sein. |
| Funktion | KaitoSec verbindet Rollen, Benutzer, Organisationseinheiten, Geltungsbereiche, Aufgaben, Risiken, Maßnahmen und Bewertungen. |
| Ergebnis | Eine prüfbare Rollen- und Zuständigkeitsstruktur mit Vertretung und Eskalationsweg. |
Rollenbild
| Rolle | Typische Verantwortung | KaitoSec-Ergebnis |
|---|---|---|
| Geschäftsführung | Gesamtverantwortung, Risikotoleranz, Ressourcen. | Managemententscheidung. |
| ISMS-verantwortliche Person | Koordination, Methodik, Status und Eskalation. | ISMS-Steuerung. |
| Risikoeigentümer | Bewertung, Behandlung und Akzeptanz von Risiken. | Risikodatensatz. |
| Maßnahmenverantwortliche | Umsetzung und Nachweis einer Maßnahme. | Maßnahme mit Nachweis. |
| Interne Auditorin | Prüfung, Bewertung und Feststellungen. | Auditdatensatz. |
| Fachbereich | Fachliche Auskunft und Betriebskontext. | Asset-, Prozess- oder Nachweisinformation. |
Gutes Beispiel
| Feld | Beispiel |
|---|---|
| Geltungsbereich | Cloud-Dienst-Plattform. |
| ISMS-verantwortliche Person | Leitung Sicherheit. |
| Risikoeigentümerin | Leitung Produktbetrieb für Betriebsrisiken. |
| Maßnahmenverantwortlicher | Leitung IT-Betrieb für Zugriffskontrolle. |
| Vertretung | Stellvertretung aus dem Cloud-Betrieb. |
| Nachweis | Rollenmatrix, Aufgabenliste und Protokoll der Managementfreigabe. |
Qualitätsmaßstab
Das ist ausreichend, wenn jede kritische Aufgabe eine verantwortliche Person, eine Vertretung und einen nachvollziehbaren Entscheidungspfad hat.
Häufige Fehler
| Fehler | Beraterhinweis |
|---|---|
| Rolle nur auf Abteilungsebene | Kritische Entscheidungen brauchen erreichbare Personen. |
| Verantwortung und Umsetzung vermischen | Wer umsetzt, akzeptiert nicht automatisch das Restrisiko. |
| Keine Vertretung festlegen | Ausfall einer Person darf Audit oder Risikobehandlung nicht blockieren. |
Weiterarbeit
| Situation | Nächster Schritt |
|---|---|
| Aufgaben bleiben offen | Verantwortliche Person und Vertretung ergänzen. |
| Management entscheidet nicht | Offene Entscheidung in Managementbewertung aufnehmen. |
| Rollen ändern sich | Aktivitätsprotokoll und Rollenübersicht prüfen. |
Informationssicherheitsleitlinie erstellen
Erstelle eine kurze, verständliche und prüfbare Leitlinie für Ziel, Geltungsbereich und Verantwortung der Informationssicherheit.
IT-Grundschutz in der digitalen Transformation
Nutze IT-Grundschutz so, dass Cloud, agile Teams und moderne Plattformen trotzdem prüfbar bleiben.
