Private Zertifizierung durch Quality Overview · Zertifikate öffentlich verifizierbar
QUALITY OVERVIEW
Menü

ISO/IEC 27001:2022 · KLAUSEL 9

ISO/IEC 27001:2022 Klausel 9: Leistungsbewertung, interne Audits und Managementreview

Praxisleitfaden zu Klausel 9 von ISO/IEC 27001:2022: Umsetzung, Evidenz, Auditfragen und typische Schwachstellen im Informationssicherheitsmanagement.

Warum dieses Kapitel im Audit zählt

Mit Daten, Audits und Führungsreview erkennen, ob das Managementsystem die beabsichtigten Ergebnisse erreicht. Im Informationssicherheitsmanagement wird die Klausel nur dann überzeugend, wenn sie mit der tatsächlichen Organisation verbunden ist. Für ISO/IEC 27001:2022 bedeutet das insbesondere, dass Informationswerte, Risiken und Schutzbedarf nicht als isolierte Dokumentation behandelt werden.

Umsetzungslogik

  1. Auslöser bestimmen: Welche Geschäfts-, Risiko-, Kunden- oder Compliance-Frage soll die Regelung steuern?
  2. Eigentümer festlegen: Wer entscheidet, wer führt aus, wer überwacht?
  3. Arbeitsweise definieren: So viel Struktur wie nötig, aber keine Dokumente ohne Nutzwert.
  4. Evidenz erzeugen: Reale Vorgänge, Entscheidungen, Datensätze und Ergebnisse müssen den Prozess sichtbar machen.
  5. Wirksamkeit prüfen: Aus Security-Ziele, Risikostatus und Kontrollwirksamkeit muss erkennbar werden, ob die gewählte Steuerung funktioniert.

Was ein Auditor verfolgen kann

Ein starker Auditpfad beginnt nicht bei einer Überschrift im Handbuch. Er wählt einen realen Vorgang und folgt ihm durch Rollen, Kriterien, Entscheidung, Durchführung und Ergebnis. Bei ISO/IEC 27001:2022 kann dabei geprüft werden, ob die Organisation ihre beschriebenen Regeln tatsächlich nutzt und ob Abweichungen wie Incidents, Schwachstellen und Kontrollversagen zu systematischem Lernen führen.

Mögliche Evidenz

  • aktuelle, freigegebene Verantwortlichkeiten und Entscheidungsprotokolle speziell zu ISO/IEC 27001:2022 Klausel 9: Leistungsbewertung, interne Audits und Managementreview;
  • Beispiele aus dem laufenden Betrieb statt nur leerer Templates;
  • Kennzahlen oder qualitative Bewertungen mit erkennbarer Konsequenz;
  • Änderungs- und Korrekturhistorie;
  • Nachweis, dass relevante Mitarbeitende die für ihre Tätigkeit notwendigen Regeln kennen.

Auditfragen

  • Welche konkrete Entscheidung wurde in den letzten drei Monaten aufgrund von ISO/IEC 27001:2022 Klausel 9: Leistungsbewertung, interne Audits und Managementreview getroffen?
  • Zeigen Sie einen Vorgang vom Auslöser bis zum Ergebnis.
  • Wie erkennen Sie, dass die Regelung nicht funktioniert?
  • Was hat sich aufgrund einer Abweichung oder neuer Information geändert?
  • Welche Teile sind bewusst nicht dokumentiert - und warum reicht die vorhandene Steuerung trotzdem aus?

Typische Schwäche

Bei ISO/IEC 27001:2022 Klausel 9: Leistungsbewertung, interne Audits und Managementreview ist die Dokument-Falle besonders relevant: Eine Beschreibung allein belegt nicht, dass die Regel in ISO/IEC 27001:2022 Entscheidungen oder Verhalten beeinflusst. Im Audit wird deshalb die Verbindung zwischen Aussage, realer Praxis und Ergebnis verfolgt.

Zertifizierungshinweis

Diese Praxisseite zu ISO/IEC 27001:2022 Klausel 9: Leistungsbewertung, interne Audits und Managementreview gibt keinen Normtext wieder. Für eine formale Bewertung von ISO/IEC 27001:2022 ist die aktuelle, rechtmäßig bezogene Normausgabe maßgeblich. Eine Quality-Overview-Zertifizierung bleibt privat und nicht akkreditiert.