Beispieldokument: Die nachfolgenden Angaben beziehen sich auf eine fiktive „Muster GmbH“. Namen, Anschriften, Prozesse, Systeme, TISAX-Bewertungsziele und Verantwortlichkeiten sind vor einer Freigabe durch die tatsächlichen Unternehmensdaten zu ersetzen.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-01-01 |
| Dokumentenart | Geltungsbereich / Register |
| Verantwortlich | ISMS-Beauftragte/r |
| Fachlich geprüft durch | IT-Leitung und TISAX-Koordination |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Gültig ab | Nach Freigabe |
| Nächste Prüfung | Spätestens zwölf Monate nach Freigabe |
| Schutzklasse | Intern |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 4.3 |
| TISAX-Bezug | Assessment Scope, Standorte und vereinbarte Bewertungsziele |
Dieses Dokument legt die organisatorischen, räumlichen, technischen und prozessualen Grenzen des Informationssicherheitsmanagementsystems (ISMS) fest. Es beschreibt außerdem die für TISAX vorgesehenen Assessment-Standorte und die wesentlichen Abhängigkeiten zu externen Stellen.
Der Geltungsbereich bildet die verbindliche Grundlage für:
Die Muster GmbH entwickelt, produziert und vertreibt Komponenten und zugehörige Dienstleistungen für Kunden der Automobilindustrie. Dabei verarbeitet das Unternehmen unter anderem Kundenanforderungen, technische Unterlagen, Entwicklungsdaten, kaufmännische Informationen, personenbezogene Daten und – sofern beauftragt – Informationen oder Teile mit Prototypenbezug.
| Merkmal | Beispielangabe |
|---|---|
| Unternehmen | Muster GmbH |
| Hauptsitz | [Straße, PLZ Ort, Land] |
| Geschäftstätigkeit | Entwicklung, Produktion und Vertrieb automotiver Komponenten |
| Beschäftigte | [Anzahl] |
| ISMS-Verantwortung | Geschäftsführung |
| Operative ISMS-Koordination | ISMS-Beauftragte/r |
| TISAX Participant ID | [Noch einzutragen] |
| TISAX Scope ID | [Nach Registrierung einzutragen] |
Weitere Angaben zu internen und externen Themen sowie interessierten Parteien enthält die Seite Kontext und interessierte Parteien.
Das Informationssicherheitsmanagementsystem der Muster GmbH umfasst die Entwicklung, Beschaffung, Herstellung, Qualitätssicherung, Lagerung, den Vertrieb und den Support automotiver Komponenten sowie die hierfür erforderlichen Führungs- und Unterstützungsprozesse. Eingeschlossen sind die in Abschnitt 5 aufgeführten Standorte, die dort eingesetzten Beschäftigten, Informationen, Anwendungen, IT-Systeme, Kommunikationsverbindungen und betrieblichen Einrichtungen. Ebenfalls berücksichtigt werden ausgelagerte Prozesse und externe Dienstleistungen, soweit diese die Vertraulichkeit, Integrität oder Verfügbarkeit der im Geltungsbereich verarbeiteten Informationen beeinflussen.
Die endgültige Scope-Erklärung ist mit der tatsächlichen Geschäftstätigkeit, dem Zertifizierungsziel und den freigegebenen Standortdaten abzugleichen.
| Organisationseinheit | Einbezogen | Begründung |
|---|---|---|
| Geschäftsführung | Ja | Leitung, Freigaben und Managementbewertung |
| Entwicklung und Konstruktion | Ja | Verarbeitung technischer und kundenbezogener Informationen |
| Produktion | Ja | Herstellung, Betriebssteuerung und Schutz von Produktionsdaten |
| Qualitätsmanagement | Ja | Prüf-, Reklamations- und Kundendaten |
| Einkauf | Ja | Lieferantensteuerung und vertragliche Anforderungen |
| Vertrieb und Projektmanagement | Ja | Kundenkommunikation und Angebots-/Projektdaten |
| Personalwesen | Ja | Personenbezogene Daten und Personalprozesse |
| IT und Informationssicherheit | Ja | Betrieb und Schutz der Informationsverarbeitung |
| Logistik und Lager | Ja | Material-, Liefer- und gegebenenfalls Prototypeninformationen |
| Externe Beschäftigte | Soweit eingesetzt | Einbezogen, wenn Zugriff auf Informationen oder Systeme im Scope besteht |
Die vollständige Darstellung erfolgt in der Prozesslandkarte.
| Standort-ID | Standort | Funktionen und Prozesse | ISO-27001-Scope | TISAX-Assessment-Scope | Status |
|---|---|---|---|---|---|
| DE-01 | Hauptsitz, [Anschrift] | Geschäftsführung, Entwicklung, Vertrieb, Verwaltung, zentrale IT | Einbezogen | Einzubeziehen | Beispieldaten zu ersetzen |
| DE-02 | Produktionsstandort, [Anschrift] | Produktion, Qualitätssicherung, Lager und Versand | Einbezogen | Einzubeziehen | Beispieldaten zu ersetzen |
| DE-03 | Außenlager, [Anschrift] | Lagerung und Logistik | Nach Risikoprüfung | Zu entscheiden | Entscheidung offen |
Für jeden einbezogenen Standort werden mindestens folgende Merkmale dokumentiert:
Die operativen Standortprofile sowie Gebäude-, Flächen- und Zonenzuordnungen werden im Register Standorte und Sicherheitsbereiche geführt. Die vorstehenden Beispieldaten werden dadurch nicht zu bestätigten realen Standorten.
Mobiles Arbeiten ist Bestandteil des ISMS, wenn Beschäftigte außerhalb der Unternehmensstandorte auf Informationen, Anwendungen oder Systeme der Muster GmbH zugreifen. Die Wohnungen der Beschäftigten werden dadurch nicht automatisch zu eigenständigen TISAX-Assessment-Standorten.
Für mobiles Arbeiten gelten insbesondere:
Extern betriebene Rechenzentren, SaaS-, Hosting- und Cloud-Dienste sind keine organisatorischen Einheiten der Muster GmbH. Sie werden jedoch als Abhängigkeiten des ISMS gesteuert, sofern sie Informationen oder Systeme des Geltungsbereichs verarbeiten.
| Dienst/Anbieter | Leistung | Verarbeitete Informationen | Standort/Region | Steuerung/Nachweis | Status |
|---|---|---|---|---|---|
| [Anbieter 1] | Cloud-/Hostingbetrieb | [Informationsarten] | [Region] | Vertrag, Sicherheitsprüfung, Zertifikate | Zu erfassen |
| [Anbieter 2] | E-Mail und Zusammenarbeit | [Informationsarten] | [Region] | Vertrag, Berechtigungskonzept, Review | Zu erfassen |
| [Anbieter 3] | IT-Support | [Zugriffsarten] | [Region] | Vertraulichkeit, Fernzugriffsregeln, Protokolle | Zu erfassen |
Die vollständige Bewertung erfolgt über Lieferanten und Dienstleister.
Einbezogen sind alle Informationen und unterstützenden Assets, die für die in Abschnitt 4 genannten Prozesse erforderlich sind, insbesondere:
| Kategorie | Beispiele |
|---|---|
| Kundeninformationen | Verträge, Spezifikationen, Zeichnungen, Portaldaten |
| Entwicklungsinformationen | Konstruktionen, Berechnungen, Änderungsstände, Testdaten |
| Produktionsinformationen | Arbeitspläne, Maschinendaten, Prüf- und Qualitätsdaten |
| Prototypinformationen | Bilder, Bauteile, Fahrzeug- oder Projektdaten, sofern anwendbar |
| Personenbezogene Daten | Beschäftigten-, Bewerber-, Kunden- und Lieferantendaten |
| Geschäftsinformationen | Angebote, Kalkulationen, Finanz- und Strategiedaten |
| Anwendungen | ERP, CAD/PDM, E-Mail, Kollaboration, Qualitäts- und Ticketsysteme |
| Infrastruktur | Server, Endgeräte, Netzwerke, Produktions-IT, Sicherungssysteme |
| Physische Assets | Gebäude, Räume, Schließsysteme, Archive, Produktionsmittel |
Die Einzelobjekte, Verantwortlichkeiten, Klassifizierungen und Abhängigkeiten werden im Asset-Inventar geführt.
Der TISAX-Assessment-Scope wird im ENX-Portal registriert und muss mit den tatsächlichen Standorten, Tätigkeiten und Schutzbedarfen übereinstimmen. Die folgende Tabelle dient als Planungs- und Abgleichsdokument; sie ersetzt nicht die Registrierung im ENX-Portal.
| Merkmal | Festlegung |
|---|---|
| Geplanter Assessment Scope | Hauptsitz DE-01 und Produktionsstandort DE-02 |
| Zentrale ISMS-Steuerung | Hauptsitz DE-01 |
| Einbezogene Tätigkeiten | Entwicklung, Produktion, Qualitätssicherung, Vertrieb und unterstützende Prozesse |
| Bewertungsziele | Mit Kundenanforderungen und ENX-Registrierung abzugleichen |
| Verwendete ISA-Version | Aktuelle, für das Assessment verbindliche Version eintragen |
| Assessment Provider | [Noch nicht ausgewählt / Anbieter] |
| Assessment-Zeitraum | [Geplant für Quartal/Jahr] |
| TISAX Scope ID | [Nach Registrierung] |
| Mögliches Bewertungsziel | Anwendbarkeit | Begründung/Nachweis |
|---|---|---|
| Vertrauliche beziehungsweise streng vertrauliche Informationen | Zu bestätigen | Schutzbedarf und Kundenverträge prüfen |
| Prototypenschutz | Zu bestätigen | Nur bei Verarbeitung, Lagerung oder Transport von Prototypen |
| Datenschutz | Zu bestätigen | Art der im Kundenauftrag verarbeiteten personenbezogenen Daten prüfen |
| Hohe beziehungsweise sehr hohe Verfügbarkeit | Zu bestätigen | Vertragliche und betriebliche Verfügbarkeitsanforderungen prüfen |
Die endgültigen Bewertungsziele werden nicht allein aus dieser Wiki-Seite abgeleitet. Maßgeblich sind die aktuellen TISAX-Regelungen, die ENX-Registrierung, der Schutzbedarf der verarbeiteten Informationen und die Anforderungen der Geschäftspartner.
Die räumlichen Grenzen entsprechen den Grundstücken, Gebäuden, Etagen, Räumen und Sicherheitsbereichen der in Abschnitt 5 einbezogenen Standorte. Gemeinschaftsflächen, vermietete Gebäudeteile und gemeinsam genutzte Zugänge werden einschließlich ihrer Schnittstellen und Risiken dokumentiert.
Die technischen Grenzen ergeben sich aus:
Netzpläne und technische Detailinformationen werden geschützt abgelegt und auf dieser Seite nur referenziert.
Die organisatorischen Grenzen ergeben sich aus der rechtlichen Verantwortung der Muster GmbH und den in Abschnitt 4 einbezogenen Tätigkeiten. Ausgelagerte Leistungen bleiben Gegenstand der Risikobewertung, Lieferantensteuerung und vertraglichen Kontrolle.
| Schnittstelle | Informations-/Leistungsfluss | Wesentliches Risiko | Steuerung |
|---|---|---|---|
| Kundenportale | Austausch von Anforderungen und Projektdaten | Unberechtigter Zugriff oder Fehlübertragung | MFA, Rollen, Freigabe- und Übertragungsregeln |
| Lieferanten | Austausch von Bestell- und technischen Daten | Weitergabe vertraulicher Informationen | Klassifizierung, Verträge, Lieferantenbewertung |
| IT-Dienstleister | Administration und Support | Privilegierter Zugriff | Vertrag, benannte Konten, Freigabe und Protokollierung |
| Cloud-/Hostinganbieter | Verarbeitung und Speicherung | Ausfall, Datenverlust oder unzulässiger Zugriff | Risikoprüfung, Vertrag, Backup, Exit-Regelung |
| Logistikdienstleister | Transport von Waren oder Prototypen | Verlust, Diebstahl oder Offenlegung | Verpackung, Übergabenachweis, Transportvorgaben |
| Beschäftigte im Homeoffice | Remote-Zugriff | Einsichtnahme, Verlust oder unsichere Verbindung | Richtlinie, Technik, Schulung und Kontrolle |
Ein Ausschluss ist nur zulässig, wenn er den tatsächlichen Geltungsbereich korrekt beschreibt und die Fähigkeit zur sicheren Leistungserbringung nicht beeinträchtigt. Ausgeschlossene Bereiche und ihre Schnittstellen werden weiterhin risikobasiert betrachtet.
| Bereich | Status | Begründung | Schnittstelle/Risikobehandlung |
|---|---|---|---|
| Rechtlich selbstständige Schwestergesellschaften | Beispielhaft ausgeschlossen | Keine operative oder technische Einbindung | Datenaustausch nur auf vertraglicher Grundlage |
| Private Endgeräte | Nicht für betriebliche Verarbeitung freigegeben | Keine Unternehmensverwaltung möglich | Technisch und organisatorisch untersagt |
| Vermietete Gebäudeflächen | Räumlich ausgeschlossen | Keine Nutzung durch die Muster GmbH | Gemeinsame Zutritts- und Gebäuderisiken prüfen |
| Außenlager DE-03 | Entscheidung offen | Schutzbedarf und Prozessrelevanz noch zu bewerten | Vor Freigabe des Scopes entscheiden |
Offener Punkt: Für den Beispielstandort DE-03 liegt noch keine abschließende Scope-Entscheidung vor. Bis zur dokumentierten Risikobewertung und Managementfreigabe darf dieser Punkt nicht als abgeschlossen gelten.
| Rolle | Verantwortung |
|---|---|
| Geschäftsführung | Geltungsbereich genehmigen und wesentliche Änderungen entscheiden |
| ISMS-Beauftragte/r | Scope dokumentieren, aktuell halten und mit Risiken sowie SoA abstimmen |
| TISAX-Koordination | Assessment Scope, Scope IDs und Bewertungsziele mit ENX-Daten abgleichen |
| Standortleitung | Standortdaten, lokale Prozesse und Sicherheitsbereiche bestätigen |
| IT-Leitung | Technische Grenzen, Systeme, Netzwerke und Dienstleister bestätigen |
| Prozessverantwortliche | Einbezogene Prozesse, Informationen und Abhängigkeiten bestätigen |
| Einkauf | Externe Dienstleister und vertragliche Schnittstellen erfassen |
| Datenschutzkoordination | Datenschutzrelevante Verarbeitung und Anforderungen bewerten |
Der Geltungsbereich wird mindestens jährlich und zusätzlich bei wesentlichen Änderungen geprüft. Anlassbezogene Prüfungen erfolgen insbesondere bei:
Änderungen werden mit Risikobewertung, Auswirkungen auf das Statement of Applicability und gegebenenfalls Anpassung der TISAX-Registrierung dokumentiert.
| Prüffrage | Ergebnis | Nachweis/Kommentar |
|---|---|---|
| Entspricht die Scope-Erklärung den tatsächlichen Tätigkeiten? | Offen | Durch Prozessverantwortliche zu bestätigen |
| Sind alle relevanten Standorte erfasst? | Offen | Standortliste abgleichen |
| Sind mobile Arbeit und externe Leistungen berücksichtigt? | Offen | Richtlinien und Verträge prüfen |
| Stimmen die technischen Grenzen mit Asset-Inventar und Netzplänen überein? | Offen | IT-Prüfung erforderlich |
| Sind ausgeschlossene Bereiche begründet und ihre Schnittstellen bewertet? | Offen | Risikobewertung erforderlich |
| Stimmen TISAX Scope IDs und Bewertungsziele mit dem ENX-Portal überein? | Offen | Nach Registrierung abgleichen |
| Sind Scope, Risikoregister und Statement of Applicability konsistent? | Offen | ISMS-Prüfung erforderlich |
| Liegt eine formale Freigabe der Geschäftsführung vor? | Nein | Entwurf – Freigabe ausstehend |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Beispieldokument angelegt | ISMS-Beauftragte/r | Ausstehend | – |