Warum Überwachung und Bewertung im ISMS entscheidend sind
Ein Informationssicherheits-Managementsystem (ISMS) nach ISO/IEC 27001 ist kein statisches System. Es lebt von kontinuierlicher Überwachung, Bewertung und Verbesserung. Viele Unternehmen konzentrieren sich bei der Einführung eines ISMS stark auf Risiken, Maßnahmen und technische Controls. Ebenso wichtig ist jedoch die Frage:
Wie wird sichergestellt, dass das ISMS tatsächlich wirksam ist?
Genau hier setzen drei zentrale Elemente an:
- KPIs (Key Performance Indicators)
- interne Audits
- Management Reviews
Dieser Artikel erklärt:
- welche Rolle diese Elemente im ISMS spielen
- wie KPIs definiert und genutzt werden
- wie interne Audits funktionieren
- was im Management Review passiert
- und warum diese Prozesse für ISO 27001 zwingend erforderlich sind
Warum die ISO 27001 auf kontinuierliche Verbesserung setzt
Die ISO 27001 folgt dem Prinzip der kontinuierlichen Verbesserung (KVP / PDCA-Zyklus):
- Plan (Planen)
- Do (Umsetzen)
- Check (Überprüfen)
- Act (Verbessern)
KPI, Audits und Management Reviews sind die „Check“- und „Act“-Komponenten dieses Zyklus.
Ohne diese Elemente kann ein ISMS nicht nachhaltig funktionieren oder zertifiziert bleiben.
KPIs im ISMS – messbare Informationssicherheit
Was sind ISMS-KPIs?
KPIs (Key Performance Indicators) sind Kennzahlen, die die Wirksamkeit der Informationssicherheit messbar machen.
Sie helfen dabei, objektiv zu bewerten, ob Sicherheitsmaßnahmen funktionieren.
Typische KPI-Bereiche in der Informationssicherheit
1. Incident Management
- Anzahl Sicherheitsvorfälle
- Zeit bis zur Erkennung (MTTD)
- Zeit bis zur Behebung (MTTR)
2. Schwachstellenmanagement
- Anzahl offener kritischer Schwachstellen
- Zeit bis zur Patch-Installation
- Compliance-Level von Systemen
3. Awareness & Schulungen
- Teilnahmequote an Schulungen
- Ergebnisse von Phishing-Simulationen
- Wiederholungsfehler durch Mitarbeiter
4. Audit- und Compliance-Kennzahlen
- Anzahl festgestellter Abweichungen
- Umsetzung von Maßnahmen aus Audits
- Status von ISMS-Anforderungen
Ziel von KPIs
KPIs dienen nicht der Kontrolle einzelner Mitarbeiter, sondern der Bewertung des Gesamtsystems.
Sie zeigen:
- ob Maßnahmen wirksam sind
- wo Verbesserungspotenziale bestehen
- ob Risiken reduziert wurden
Interne Audits nach ISO 27001
Was ist ein internes Audit?
Ein internes Audit ist eine systematische Überprüfung des ISMS.
Ziel ist es, festzustellen:
- ob Anforderungen der ISO 27001 erfüllt werden
- ob Prozesse eingehalten werden
- ob Sicherheitsmaßnahmen wirksam sind
Was wird im Audit geprüft?
Interne Audits betrachten unter anderem:
- ISMS-Dokumentation
- Risikoanalyse und Bewertung
- Umsetzung von Controls (Annex A)
- SoA (Statement of Applicability)
- technische und organisatorische Maßnahmen
- Schulungs- und Awareness-Programme
Ablauf eines internen Audits
1. Auditplanung
- Festlegung von Umfang und Zielen
- Definition der Auditbereiche
2. Durchführung
- Interviews
- Dokumentenprüfung
- technische Stichproben
3. Bewertung
- Feststellung von Abweichungen
- Bewertung der Wirksamkeit
4. Auditbericht
- Dokumentation der Ergebnisse
- Empfehlungen
- Maßnahmenplanung
Bedeutung interner Audits
Interne Audits dienen als Frühwarnsystem vor externen Zertifizierungsaudits.
Sie helfen, Schwachstellen frühzeitig zu erkennen und zu beheben.
Management Review – Verantwortung der Geschäftsleitung
Was ist ein Management Review?
Das Management Review ist die formale Bewertung des ISMS durch die Geschäftsleitung.
Es stellt sicher, dass die oberste Leitung aktiv in die Informationssicherheit eingebunden ist.
Inhalte eines Management Reviews
Typische Bestandteile sind:
- Ergebnisse interner und externer Audits
- Status der Sicherheitsziele
- Entwicklung von KPIs
- Bewertung von Risiken
- Status von Maßnahmen
- Änderungen im Umfeld (z. B. neue Bedrohungen oder Gesetze)
Ziele des Management Reviews
- Bewertung der ISMS-Leistung
- Identifikation von Verbesserungen
- Entscheidung über Ressourcen
- Anpassung der Sicherheitsstrategie
Rolle der Geschäftsleitung
Die Geschäftsleitung ist nicht nur informiert, sondern aktiv verantwortlich für:
- strategische Entscheidungen
- Ressourcenbereitstellung
- Freigabe von Maßnahmen
- Risikobewertung auf Managementebene
Zusammenspiel von KPIs, Audits und Management Review
Diese drei Elemente bilden ein zusammenhängendes Steuerungssystem:
- KPIs liefern Daten
- interne Audits liefern Bewertungen
- Management Reviews liefern Entscheidungen
Gemeinsam sorgen sie dafür, dass das ISMS nicht nur existiert, sondern funktioniert.
Typische Fehler in der Praxis
1. KPIs ohne Aussagekraft
Kennzahlen werden definiert, aber nicht sinnvoll genutzt.
2. Audits nur als Pflichtübung
Interne Audits werden formal durchgeführt, aber nicht ernsthaft ausgewertet.
3. Fehlende Managementbeteiligung
Die Geschäftsleitung ist nicht aktiv in das ISMS eingebunden.
4. Keine Umsetzung von Maßnahmen
Ergebnisse aus Audits und Reviews führen nicht zu Verbesserungen.
5. Fehlende Regelmäßigkeit
KPI-Reviews und Audits werden nicht regelmäßig durchgeführt.
Bedeutung für ISO 27001 Zertifizierung
KPIs, interne Audits und Management Reviews sind zentrale Auditbestandteile.
Zertifizierer prüfen insbesondere:
- ob Kennzahlen definiert und genutzt werden
- ob Audits regelmäßig stattfinden
- ob Management Reviews dokumentiert sind
- ob Verbesserungen umgesetzt werden
Ohne diese Elemente ist eine erfolgreiche Zertifizierung nicht möglich.
Resümee
KPIs, interne Audits und Management Reviews bilden das zentrale Steuerungs- und Verbesserungsinstrument eines ISMS nach ISO/IEC 27001. Sie stellen sicher, dass Informationssicherheit laufend überwacht und verbessert wird. Damit sind sie entscheidend für die Wirksamkeit, Auditfähigkeit und Weiterentwicklung des gesamten ISMS.
Unser Angebot für Sie:
- Gap-Analyse Ihres ISMS im Kontext von NIS-2 und KRITIS
- Aufbau oder Anpassung von Risiko- und Sicherheitskonzepten nach NIS-2
- Unterstützung bei Incident-Management, Lieferkette und Meldepflichten
- Vorbereitung auf NIS-2 Nachweise sowie ISO 27001 Audits
- Schulungen für Geschäftsführung und Fachbereiche zu NIS-2 und IT-Sicherheit
Kontaktieren Sie uns noch heute!
Für ein unverbindliches Erstgespräch – wir beraten Sie
zu IT-Sicherheit nach KRITIS & NIS2.
Matthias A. Walter, http://www.tec4net.com
EDV-Sachverständiger | Auditor für Datenschutz und IT-Sicherheit
Quellen und Links:
Sichere Beratung und Implementierung der ISO 27001 mit tec4net
https://www.tec4net.com/web/iso-27001/
Offizielle TISAX-Seite der ENX Association
https://enx.com/en-US/tisax/
ISO/IEC 27001:2022 – Grundlagen und Normenübersicht
https://www.iso.org/standard/27001
Fragen und Antworten zu KRITIS und NIS-2
https://www.tec4net.com/web/category/wissen-nis-2/
Risikomanagement und Business Continuity nach ISO 22301
https://www.iso.org/standard/50038.html
Datenschutz-Grundverordnung (DSGVO) – offizielle Informationen
https://eur-lex.europa.eu/eli/reg/2016/679/oj
BSI – IT-Grundschutz und Informationssicherheit
https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/it-grundschutz_node.html
tec4net – Datenschutz und IT-Sicherheit praktikabel umsetzen
Wir beraten und auditieren DSGVO und BDSG sowie die Normen ISO/IEC 27001, TISAX, NIS-2 und PCI-DSS.
www.tec4net.com – www.it-news-blog.com – www.it-sachverstand.info – www.datenschutz-muenchen.com – www.it-sicherheit-muenchen.com
