So wird die Matrix verwendet
Diese Seite ist eine eigenständige Praxisparaphrase für ISO/IEC 27001:2022 + Amd 1:2024. Sie ersetzt nicht den Originalstandard. Nutzen Sie jede Zeile als Verknüpfung zwischen Anforderungsidee, eigener Arbeitsweise und realer Evidenz.
| Referenz | Praxisanforderung (paraphrasiert) | Beispiele für Audit-Evidenz |
|---|---|---|
| 4.1 | Geschäfts-/Security-Kontext und relevante Klimafrage berücksichtigen | Kontext mit ISMS-Auswirkung |
| 4.2 | relevante interessierte Parteien/Anforderungen einschließlich Klimabezug prüfen | Stakeholder-/Requirements Matrix |
| 4.3 | ISMS-Scope mit Systemen, Standorten und Schnittstellen definieren | Scope + Architektur/Services |
| 4.4 | ISMS-Prozesse betreiben und verbessern | Governance-/Prozessmodell |
| 5.1 | Führung übernimmt ISMS-Verantwortung | Entscheidungen/Ressourcen |
| 5.2 | Informationssicherheitspolitik festlegen | Policy mit Zielen/Verpflichtungen |
| 5.3 | Rollen, Verantwortlichkeiten und Befugnisse zuordnen | Security Governance |
| 6.1.1 | Risiken/Chancen des Managementsystems planen | Systemrisiken und Maßnahmen |
| 6.1.2 | Informationssicherheitsrisiken reproduzierbar bewerten | Kriterien, Szenarien, Owner, Ergebnis |
| 6.1.3 | Risiken behandeln und SoA ableiten | Treatment Plan + SoA + Akzeptanz |
| 6.2 | mess-/bewertbare Security-Ziele festlegen | Ziel, Methode, Owner, Review |
| 6.3 | Änderungen am ISMS geplant durchführen | Change Planning |
| 7.1 | Ressourcen sicherstellen | Budget, Tools, Personen |
| 7.2 | Kompetenz gewährleisten | Rollen/Training/Qualifikation |
| 7.3 | Awareness erreichen | Verhalten und Verständnis |
| 7.4 | Kommunikation steuern | Incident/Stakeholder/Regulatorik |
| 7.5 | dokumentierte Information kontrollieren | Version, Schutz, Zugriff, Aufbewahrung |
| 8.1 | ISMS-operativen Betrieb planen und kontrollieren | Control-Prozesse/Outsourcing/Changes |
| 8.2 | Risikobewertungen geplant und bei Triggern wiederholen | Risk Review |
| 8.3 | Risikobehandlung umsetzen und nachhalten | Treatment Evidence |
| 9.1 | ISMS-Leistung und Wirksamkeit bewerten | Monitoring/Metriken/Analyse |
| 9.2 | interne Audits durchführen | Auditprogramm/Unabhängigkeit/Follow-up |
| 9.3 | Managementreview durchführen | Risiken, Trends, Incidents, Ressourcen, Entscheidungen |
| 10.1 | kontinuierliche Verbesserung betreiben | Verbesserungsportfolio |
| 10.2 | Nichtkonformitäten und Korrekturmaßnahmen schließen | Ursache/Maßnahme/Wirksamkeit |
Abschlussprüfung
Für jede Zeile sollte klar sein: Wer ist verantwortlich? Wo ist die Arbeitsweise verankert? Welche zwei realen Beispiele kann ein Auditor auswählen? Welche Abweichung ist aktuell offen? Welche Information zeigt Wirksamkeit?
Zertifizierungsgrenze
Diese Matrix kann sowohl für interne Readiness als auch für eine private Quality-Overview-Prüfung verwendet werden. Sie macht eine private Zertifizierung nicht akkreditiert. Wo ein akkreditierter Nachweis gefordert ist, entscheidet eine entsprechend akkreditierte Zertifizierungsstelle eigenständig.