KPI, interne Audits und Management Review nach ISO/IEC 27001

Warum Überwachung und Bewertung im ISMS entscheidend sind

Ein Informationssicherheits-Managementsystem (ISMS) nach ISO/IEC 27001 ist kein statisches System. Es lebt von kontinuierlicher Überwachung, Bewertung und Verbesserung. Viele Unternehmen konzentrieren sich bei der Einführung eines ISMS stark auf Risiken, Maßnahmen und technische Controls. Ebenso wichtig ist jedoch die Frage:

Wie wird sichergestellt, dass das ISMS tatsächlich wirksam ist?

Genau hier setzen drei zentrale Elemente an:

  • KPIs (Key Performance Indicators)
  • interne Audits
  • Management Reviews

Dieser Artikel erklärt:

  • welche Rolle diese Elemente im ISMS spielen
  • wie KPIs definiert und genutzt werden
  • wie interne Audits funktionieren
  • was im Management Review passiert
  • und warum diese Prozesse für ISO 27001 zwingend erforderlich sind

 

Warum die ISO 27001 auf kontinuierliche Verbesserung setzt

Die ISO 27001 folgt dem Prinzip der kontinuierlichen Verbesserung (KVP / PDCA-Zyklus):

  • Plan (Planen)
  • Do (Umsetzen)
  • Check (Überprüfen)
  • Act (Verbessern)

KPI, Audits und Management Reviews sind die „Check“- und „Act“-Komponenten dieses Zyklus.

Ohne diese Elemente kann ein ISMS nicht nachhaltig funktionieren oder zertifiziert bleiben.

 

KPIs im ISMS – messbare Informationssicherheit

Was sind ISMS-KPIs?

KPIs (Key Performance Indicators) sind Kennzahlen, die die Wirksamkeit der Informationssicherheit messbar machen.

Sie helfen dabei, objektiv zu bewerten, ob Sicherheitsmaßnahmen funktionieren.

 

Typische KPI-Bereiche in der Informationssicherheit

1. Incident Management

  • Anzahl Sicherheitsvorfälle
  • Zeit bis zur Erkennung (MTTD)
  • Zeit bis zur Behebung (MTTR)

 

2. Schwachstellenmanagement

  • Anzahl offener kritischer Schwachstellen
  • Zeit bis zur Patch-Installation
  • Compliance-Level von Systemen

 

3. Awareness & Schulungen

  • Teilnahmequote an Schulungen
  • Ergebnisse von Phishing-Simulationen
  • Wiederholungsfehler durch Mitarbeiter

 

4. Audit- und Compliance-Kennzahlen

  • Anzahl festgestellter Abweichungen
  • Umsetzung von Maßnahmen aus Audits
  • Status von ISMS-Anforderungen

 

Ziel von KPIs

KPIs dienen nicht der Kontrolle einzelner Mitarbeiter, sondern der Bewertung des Gesamtsystems.

Sie zeigen:

  • ob Maßnahmen wirksam sind
  • wo Verbesserungspotenziale bestehen
  • ob Risiken reduziert wurden

 

Interne Audits nach ISO 27001

Was ist ein internes Audit?

Ein internes Audit ist eine systematische Überprüfung des ISMS.

Ziel ist es, festzustellen:

  • ob Anforderungen der ISO 27001 erfüllt werden
  • ob Prozesse eingehalten werden
  • ob Sicherheitsmaßnahmen wirksam sind

 

Was wird im Audit geprüft?

Interne Audits betrachten unter anderem:

  • ISMS-Dokumentation
  • Risikoanalyse und Bewertung
  • Umsetzung von Controls (Annex A)
  • SoA (Statement of Applicability)
  • technische und organisatorische Maßnahmen
  • Schulungs- und Awareness-Programme

 

Ablauf eines internen Audits

1. Auditplanung

  • Festlegung von Umfang und Zielen
  • Definition der Auditbereiche

 

2. Durchführung

  • Interviews
  • Dokumentenprüfung
  • technische Stichproben

 

3. Bewertung

  • Feststellung von Abweichungen
  • Bewertung der Wirksamkeit

 

4. Auditbericht

  • Dokumentation der Ergebnisse
  • Empfehlungen
  • Maßnahmenplanung

 

Bedeutung interner Audits

Interne Audits dienen als Frühwarnsystem vor externen Zertifizierungsaudits.

Sie helfen, Schwachstellen frühzeitig zu erkennen und zu beheben.

 

Management Review – Verantwortung der Geschäftsleitung

Was ist ein Management Review?

Das Management Review ist die formale Bewertung des ISMS durch die Geschäftsleitung.

Es stellt sicher, dass die oberste Leitung aktiv in die Informationssicherheit eingebunden ist.

 

Inhalte eines Management Reviews

Typische Bestandteile sind:

  • Ergebnisse interner und externer Audits
  • Status der Sicherheitsziele
  • Entwicklung von KPIs
  • Bewertung von Risiken
  • Status von Maßnahmen
  • Änderungen im Umfeld (z. B. neue Bedrohungen oder Gesetze)

 

Ziele des Management Reviews

  • Bewertung der ISMS-Leistung
  • Identifikation von Verbesserungen
  • Entscheidung über Ressourcen
  • Anpassung der Sicherheitsstrategie

 

Rolle der Geschäftsleitung

Die Geschäftsleitung ist nicht nur informiert, sondern aktiv verantwortlich für:

  • strategische Entscheidungen
  • Ressourcenbereitstellung
  • Freigabe von Maßnahmen
  • Risikobewertung auf Managementebene

 

Zusammenspiel von KPIs, Audits und Management Review

Diese drei Elemente bilden ein zusammenhängendes Steuerungssystem:

  • KPIs liefern Daten
  • interne Audits liefern Bewertungen
  • Management Reviews liefern Entscheidungen

Gemeinsam sorgen sie dafür, dass das ISMS nicht nur existiert, sondern funktioniert.

 

Typische Fehler in der Praxis

1. KPIs ohne Aussagekraft

Kennzahlen werden definiert, aber nicht sinnvoll genutzt.

 

2. Audits nur als Pflichtübung

Interne Audits werden formal durchgeführt, aber nicht ernsthaft ausgewertet.

 

3. Fehlende Managementbeteiligung

Die Geschäftsleitung ist nicht aktiv in das ISMS eingebunden.

 

4. Keine Umsetzung von Maßnahmen

Ergebnisse aus Audits und Reviews führen nicht zu Verbesserungen.

 

5. Fehlende Regelmäßigkeit

KPI-Reviews und Audits werden nicht regelmäßig durchgeführt.

 

Bedeutung für ISO 27001 Zertifizierung

KPIs, interne Audits und Management Reviews sind zentrale Auditbestandteile.

Zertifizierer prüfen insbesondere:

  • ob Kennzahlen definiert und genutzt werden
  • ob Audits regelmäßig stattfinden
  • ob Management Reviews dokumentiert sind
  • ob Verbesserungen umgesetzt werden

Ohne diese Elemente ist eine erfolgreiche Zertifizierung nicht möglich.

 

Resümee

KPIs, interne Audits und Management Reviews bilden das zentrale Steuerungs- und Verbesserungsinstrument eines ISMS nach ISO/IEC 27001. Sie stellen sicher, dass Informationssicherheit laufend überwacht und verbessert wird. Damit sind sie entscheidend für die Wirksamkeit, Auditfähigkeit und Weiterentwicklung des gesamten ISMS.

 

Unser Angebot für Sie:

  • Gap-Analyse Ihres ISMS im Kontext von NIS-2 und KRITIS
  • Aufbau oder Anpassung von Risiko- und Sicherheitskonzepten nach NIS-2
  • Unterstützung bei Incident-Management, Lieferkette und Meldepflichten
  • Vorbereitung auf NIS-2 Nachweise sowie ISO 27001 Audits
  • Schulungen für Geschäftsführung und Fachbereiche zu NIS-2 und IT-Sicherheit

 

Kontaktieren Sie uns noch heute!
Für ein unverbindliches Erstgespräch – wir beraten Sie
zu IT-Sicherheit nach KRITIS & NIS2.

 

Matthias A. Walter, http://www.tec4net.com

EDV-Sachverständiger | Auditor für Datenschutz und IT-Sicherheit


Quellen und Links:

Sichere Beratung und Implementierung der ISO 27001 mit tec4net
https://www.tec4net.com/web/iso-27001/

Offizielle TISAX-Seite der ENX Association
https://enx.com/en-US/tisax/

ISO/IEC 27001:2022 – Grundlagen und Normenübersicht
https://www.iso.org/standard/27001

Fragen und Antworten zu KRITIS und NIS-2
https://www.tec4net.com/web/category/wissen-nis-2/

Risikomanagement und Business Continuity nach ISO 22301
https://www.iso.org/standard/50038.html

Datenschutz-Grundverordnung (DSGVO) – offizielle Informationen
https://eur-lex.europa.eu/eli/reg/2016/679/oj

BSI – IT-Grundschutz und Informationssicherheit
https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/it-grundschutz_node.html


tec4net – Datenschutz und IT-Sicherheit praktikabel umsetzen
Wir beraten und auditieren DSGVO und BDSG sowie die Normen ISO/IEC 27001, TISAX, NIS-2 und PCI-DSS.

 

www.tec4net.comwww.it-news-blog.comwww.it-sachverstand.infowww.datenschutz-muenchen.comwww.it-sicherheit-muenchen.com