Status des Beispiel-Wikis: Die vorhandenen Seiten sind Musterentwürfe für die fiktive „Muster GmbH“. Im aktuellen Dokumentenbestand ist keine formale Freigabe nachgewiesen. Inhalte, Rollen, Termine, Bewertungen und Nachweise müssen vor der betrieblichen Nutzung organisationsbezogen geprüft werden.
Verbindlichkeitsregel: Nur fachlich geprüfte, formal freigegebene, gültige und eindeutig versionierte Dokumente sind verbindlich. Ein Wiki.js-Seitenstatus oder eine technische Veröffentlichung ersetzt keinen Freigabenachweis.
TISAX-Regel: Alle 46 Kontrollfragen des ISA-Reiters „Informationssicherheit“ werden umgesetzt und bewertet. Es gibt keine individuelle Auswahl „anwendbar/nicht anwendbar“ wie in der ISO-Statement-of-Applicability.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-WIKI-START |
| Dokumentenart | Start- und Navigationsseite |
| Wiki.js-Pfad | /ISMS/00-Start-und-Navigation/ISMS-Startseite |
| Verantwortlich | ISMS-Beauftragte/r |
| Fachlich geprüft durch | Dokumenten-Owner, Qualitätsmanagement, TISAX-Koordination und Wiki.js-Administration |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – Wiki-Inhalte und Freigabeworkflow nicht operationalisiert |
| Version | 0.2 |
| Stand | 23.07.2026 |
| Gültig ab | Nach Freigabe |
| Nächste Prüfung | Spätestens zwölf Monate nach Freigabe sowie anlassbezogen |
| Schutzklasse | Intern |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 4 bis 10 und Annex A |
| VDA-ISA-Bezug | ISA 6.0.3; Navigation zu den betroffenen Kontrollfragen und Nachweisen |
Dieses Wiki ist die zentrale Informations- und Navigationsstelle für das Informationssicherheitsmanagementsystem (ISMS). Es verbindet:
Ein Thema soll möglichst nur an einer führenden Stelle verbindlich geregelt werden. Andere Seiten verweisen auf diese Stelle, statt widersprüchliche Kopien zu erzeugen.
| Gesucht | Direkter Einstieg |
|---|---|
| ISMS-Scope und Standorte | Geltungsbereich und Standorte |
| Dokumente richtig lesen | Lesehilfe und Dokumentenstatus |
| Leitungsaussage | Informationssicherheitsleitlinie |
| verbindlicher Sicherheitsrahmen | Informationssicherheitspolitik |
| Risiken bewerten | Methodik der Risikobewertung |
| aktueller Risikoarbeitsstand | Risikoregister |
| ISO-Maßnahmenauswahl | Statement of Applicability |
| ISO-/TISAX-Zuordnung | ISO-TISAX-Mapping |
| Sicherheitsereignis melden | Meldeweg für Sicherheitsvorfälle |
| TISAX-Selbsteinschätzung | VDA-ISA-Selbsteinschätzung |
| Audit und Verbesserungen | Auditprogramm |
| neue Wiki-Seite erstellen | Dokumentenvorlagen |
| Themenfeld | Dokumentierter Stand | Bedeutung |
|---|---|---|
| Dokumentenfreigaben | keine formale Freigabe im Musterbestand nachgewiesen | alle Inhalte vor Nutzung prüfen und freigeben |
| ISMS-Geltungsbereich | Entwurf mit fiktiven Organisations- und Standortangaben | tatsächlichen Scope und Ausschlüsse bestätigen |
| Informationssicherheitsziele | 0 freigegebene Ziele und 0 freigegebene KPI-Auswertungen nachgewiesen | Zielsteuerung noch nicht operationalisiert |
| Risikomanagement | Methodik und Beispielregister vorhanden; reale Erstbewertung nicht freigegeben | tatsächliche Risiken und Owner ermitteln |
| Statement of Applicability | 93 von 93 Anwendbarkeitsentscheidungen offen; 0 wirksam nachgewiesen | SoA noch nicht freigabefähig |
| TISAX-Informationssicherheit | 0 von 46 Kontrollfragen bewertet | vollständige Selbsteinschätzung ausstehend |
| Auditprogramm | Entwurf; keine Durchführung durch diese Seite belegt | Auditplanung freigeben und Audits nachweisen |
| Managementbewertung | Entwurf; noch nicht durchgeführt | Eingaben vervollständigen und Bewertung durchführen |
| Vorfallmeldeweg | Entwurf; tatsächliche Meldekanäle nicht freigegeben | erreichbare Kanäle und Vertretungen festlegen |
| BCM und Wiederanlauf | Entwürfe; BIA, Zielwerte und Tests nicht freigegeben | Kritikalität, RTO/RPO und Tests bestätigen |
Diese Übersicht zeigt den dokumentierten Arbeitsstand, nicht die tatsächliche Sicherheitsleistung eines Unternehmens. Fehlende Nachweise werden nicht als positives Ergebnis interpretiert.
Verdachtsfälle und Sicherheitsereignisse sind unverzüglich über den Meldeweg für Sicherheitsvorfälle zu melden.
Wichtig: Die dort enthaltenen Meldekanäle sind im Musterstand noch nicht organisationsbezogen freigegeben. Vor dem betrieblichen Einsatz müssen erreichbare Kontakte, Vertretungen und Eskalationen eingetragen, getestet und kommuniziert werden.
Bei akuter Gefahr:
Die weitere Behandlung ist unter Incident Response geregelt.
| Seite | Zweck | Status |
|---|---|---|
| ISMS-Startseite | zentraler Einstieg und Statusübersicht | Entwurf |
| Geltungsbereich und Standorte | organisatorische, räumliche, technische und prozessuale Grenzen | Entwurf |
| Lesehilfe und Dokumentenstatus | Dokumentenarten, Status, Versionen und Nutzung | Entwurf |
| ISO-TISAX-Mapping | Zuordnung von Anforderungen, Dokumenten und Nachweisen | Entwurf |
| Seite | Zweck | Status |
|---|---|---|
| Informationssicherheitsleitlinie | Verpflichtung und strategischer Rahmen der Geschäftsführung | Entwurf |
| Informationssicherheitspolitik | organisationsweit geltende Sicherheitsgrundsätze | Entwurf |
| Kontext und interessierte Parteien | interne/externe Themen und Anforderungen | Entwurf |
| Rollen und Verantwortlichkeiten | Rollen, Befugnisse, Stellvertretungen und Funktionstrennung | Entwurf |
| Informationssicherheitsziele | Ziel- und Kennzahlensteuerung | Entwurf |
| Dokumentenlenkung | Erstellung, Prüfung, Freigabe, Versionierung und Archivierung | Entwurf |
| Seite | Zweck | Status |
|---|---|---|
| Methodik der Risikobewertung | Kriterien und Ablauf der Risikobewertung | Entwurf |
| Risikoregister | Risiken, Bewertungen, Owner und Maßnahmenbezüge | Entwurf mit Beispieldaten |
| Risikobehandlungsplan | Maßnahmen, Ressourcen, Termine und Wirksamkeit | Entwurf mit Beispieldaten |
| Statement of Applicability | Anwendbarkeit und Umsetzung der 93 Annex-A-Maßnahmen | Entwurf |
| Rechts- und Vertragskataster | Rechts-, Vertrags-, Kunden- und sonstige Anforderungen | Entwurf |
| Ausnahmen und Risikoakzeptanzen | befristete Ausnahmen und formale Restrisikoentscheidungen | Entwurf |
| Seite | Zweck | Status |
|---|---|---|
| Prozesslandkarte | Führungs-, Kern- und Unterstützungsprozesse | Entwurf mit Beispielprozessen |
| Asset-Inventar | Informationen, Systeme, Dienste und Owner | Entwurf mit Beispieldaten |
| Zulässige Nutzung von Assets | Nutzungsregeln für Informationen, Geräte, Software, Konten, Netze, Cloud-Dienste und Rückgabe | Entwurf; Bestand, private Nutzung, Durchsetzung und Wirksamkeit nicht bestätigt |
| Standorte und Sicherheitsbereiche | Standort-, Gebäude- und Zonenregister mit Scope-, Risiko- und Nachweisbezug | Entwurf; reale Standorte, Zonen und Umsetzung nicht bestätigt |
| Informationsklassifizierung | Schutzklassen und Handhabungsregeln | Entwurf |
| Personal und Schulungen | Beschäftigungszyklus, Kompetenz, Awareness und Schulungsnachweise | Entwurf |
| Lieferanten und Dienstleister | Kritikalität, Due Diligence, Verträge, Überwachung und Exit | Entwurf |
| Seite | Zweck | Status |
|---|---|---|
| Physische Sicherheit | Sicherheitszonen, Zutritt, Besucher, Betriebsmittel und Umweltgefahren | Entwurf; Standorte und Umsetzung nicht bestätigt |
| Zugriff und Berechtigungen | Identitäten, MFA, privilegierte Rechte, Fernzugriffe und Reviews | Entwurf; Kontenbestand und Umsetzung nicht bestätigt |
| Kryptografie und Schlüssel | Kryptografische Baseline, Schlüssel, Zertifikate, KMS/HSM und Rotation | Entwurf; Kryptobestand und Umsetzung nicht bestätigt |
| Informationsübertragung | zugelassene Kanäle, Empfängerprüfung, Verschlüsselung, Freigaben, Nachweise und Fehlübertragungen | Entwurf; Kanalbestand, Konfiguration und Wirksamkeit nicht bestätigt |
| Informationssicherheit im Projektmanagement | Sicherheitsrelevanz, Anforderungen, Risiken, Security Gates, Betriebsübergabe und Projektabschluss | Entwurf; Projektportfolio, Gate-Prozess und Wirksamkeit nicht bestätigt |
| IT-Betrieb und Änderungen | Betriebsverfahren, Konfiguration, Kapazität, Changes, Tests und Rückfall | Entwurf; Betriebs- und Changenachweise nicht bestätigt |
| Bedrohungsinformationen | Quellen, Triage, Bedrohungslage, Assetabgleich, Indicators, TTPs und Maßnahmen | Entwurf; Quellen, Betrieb und Wirksamkeit nicht bestätigt |
| Schwachstellen- und Patchmanagement | Quellen, Erkennung, Priorisierung, Patchsteuerung, Ausnahmen und Wirksamkeitsprüfung | Entwurf; Scanabdeckung, Patchfristen und Wirksamkeit nicht bestätigt |
| Datensicherung und Wiederherstellung | Sicherungsumfang, Schutz, Trennung, Restore-Tests sowie RTO-/RPO-Abgleich | Entwurf; Sicherungsabdeckung, Trennung und Restore-Wirksamkeit nicht bestätigt |
| Sichere Entwicklung | Sicherheitsanforderungen, Architektur, Code, Komponenten, Build, Tests, Release und Wartung | Entwurf; Entwicklungsbestand, Security Gates und Wirksamkeit nicht bestätigt |
| Mobile Arbeit und Cloud | Mobile Arbeitsorte, Geräte, Fernzugriffe, Cloud-Freigabe, Shared Responsibility, Notbetrieb und Exit | Entwurf; Gerätebestand, Cloud-Portfolio, Konfiguration und Wirksamkeit nicht bestätigt |
Für den Bereich /ISMS/04-Sicherheitsregelungen/ sind außerdem folgende Seiten geplant, aber im aktuellen Musterbestand noch nicht als eigenständige Seiten erstellt:
Protokollierung-und-UeberwachungNetzwerke-und-KommunikationDie Erwähnung einer geplanten Seite ist kein Nachweis, dass die entsprechende Regelung oder Maßnahme bereits besteht.
| Seite | Zweck | Status |
|---|---|---|
| Meldeweg für Sicherheitsvorfälle | Erkennen, Melden und Eskalieren | Entwurf; Kontakte nicht freigegeben |
| Kontakt- und Eskalationslisten | Kontaktrollen, Stellvertretungen, Bereitschaften, externe Stellen und Ausfallkanäle | Entwurf; Realdaten und Tests fehlen |
| Incident Response | Triage, Eindämmung, Wiederherstellung und Nachbereitung | Entwurf |
| Notfallvorsorge und BCM | BIA, Notbetrieb, Krisensteuerung und Übungen | Entwurf |
| Wiederanlaufplanung | Serviceabhängigkeiten, RTO/RPO und Wiederanlauf | Entwurf |
Noch als eigenständige Seite zu erstellen:
Tests-und-Uebungen| Seite | Zweck | Status |
|---|---|---|
| VDA-ISA-Selbsteinschätzung | vollständige Bewertung aller Kontrollfragen und Nachweise | Entwurf; 0 von 46 Informationssicherheitsfragen bewertet |
| Maßnahmenplan und Reifegrad | Reifegradlücken, Maßnahmen, Owner und Wirksamkeit | Entwurf |
| Prototypenschutz | Bewertungsziele, Projekte, Teile, Fahrzeuge, Transporte, Veranstaltungen und Nachweise | Entwurf; Bewertungsziele und Umsetzung offen |
| Datenschutz im TISAX-Kontext | Datenschutz-Bewertungsziel, Rollen, Verarbeitungen und Nachweise | Entwurf; Bewertungsziel offen |
Noch organisationsbezogen zu erstellen oder zu bestätigen:
Die offizielle ISA-Arbeitsmappe bleibt für Fragenumfang, Bewertung und Ergebnisberechnung maßgeblich.
Der Bereich /ISMS/07-Nachweise/ ist für geschützte Nachweisübersichten und Verweise vorgesehen. Im aktuellen Musterbestand wurden noch keine eigenständigen Nachweisseiten erstellt.
Mögliche Nachweisgruppen sind:
Besonders schutzbedürftige, technische oder personenbezogene Nachweise werden nicht ungeprüft im allgemein zugänglichen Wiki abgelegt. Die Wiki-Seite kann auf eine geeignete geschützte Ablage verweisen.
| Seite | Zweck | Status |
|---|---|---|
| Auditprogramm | Auditumfang, Planung, Rollen und Berichte | Entwurf |
| Interne Audits | Auditauftrag, Durchführung, Bericht und Follow-up | Entwurf; keine Durchführung nachgewiesen |
| Abweichungen und Korrekturmaßnahmen | Feststellungen, Ursachen, Maßnahmen und Wirksamkeit | Entwurf |
| Kennzahlen und Zielerreichung | Soll-Ist-Vergleich, Datenqualität, Trends und Zielabweichungen | Entwurf |
| Managementbewertung | Leitungsbewertung und Managemententscheidungen | Entwurf; nicht durchgeführt |
| Kontinuierliche Verbesserung | Verbesserungsportfolio, PDCA, Wirksamkeit und Lessons Learned | Entwurf |
| Seite | Zweck | Status |
|---|---|---|
| Dokumentenvorlagen | kopierbare Markdown-Vorlagen und Qualitätsregeln | Entwurf |
Noch als eigenständige Seiten oder Bereiche einzurichten:
| Status | Verbindlichkeit | Nutzung |
|---|---|---|
| Entwurf | nicht verbindlich | bearbeiten und fachlich abstimmen |
| In Prüfung | nicht verbindlich | prüfen; nicht als gültige Regel ausgeben |
| Freigegeben | nach Gültigkeitsbeginn verbindlich | gültige Fassung anwenden |
| Überarbeitung erforderlich | eingeschränkt verlässlich | Owner informieren und Risiken bewerten |
| Gesperrt | nicht anwenden | Ersatz oder Eskalation beachten |
| Archiviert | nicht mehr verbindlich | nur als historischer Nachweis verwenden |
Weitere Erläuterungen stehen unter Lesehilfe und Dokumentenstatus.
Geeignete Suchbegriffe sind:
ISMS-MA-02-01,Bei ähnlich benannten Seiten ist der unter „Wiki.js-Pfad“ angegebene führende Pfad maßgeblich.
Erkannte Fehler, Widersprüche, unklare Anforderungen, nicht erreichbare Links oder veraltete Inhalte werden an den dokumentierten Owner beziehungsweise das ISMS gemeldet.
Dabei werden mindestens angegeben:
Kritische Sicherheitslücken werden zusätzlich über den freigegebenen Vorfallmeldeweg behandelt.
| Inhaltsart | typische Berechtigung |
|---|---|
| freigegebene allgemeine Regelungen | für betroffene Personen lesbar |
| Entwürfe und Prüfkommentare | Dokumenten-Owner, Prüfende und ISMS |
| Risikoregister und SoA-Arbeitsstand | benannte Fach-, Risiko- und ISMS-Rollen |
| Vorfall-, Schwachstellen- und Netzdetails | streng begrenzter Need-to-know-Kreis |
| personenbezogene Nachweise | zweckgebundene berechtigte Rollen |
| TISAX-Assessmentunterlagen | TISAX-Team und freigegebene Prüfrollen |
| Wiki.js-Administration | technische Verwaltung; keine automatische fachliche Freigabe |
Berechtigungen werden regelmäßig sowie bei Rollenwechsel, Austritt, Scope- und Systemänderung überprüft.
| Prüffrage | Status Entwurf |
|---|---|
| Sind alle Navigationslinks vorhanden und erreichbar? | Im lokalen Markdown geprüft; Wiki.js-Prüfung ausstehend |
| Sind geplante Seiten klar von vorhandenen Seiten getrennt? | Ja |
| Sind Statusangaben mit den Zielseiten abgeglichen? | Vorläufig ja; vor Freigabe erneut prüfen |
| Sind keine unbestätigten Termine oder positiven Kennzahlen dargestellt? | Ja |
| Sind tatsächliche Meldekanäle und Vertretungen eingetragen und getestet? | Nein |
| Sind Wiki.js-Rollen und Zugriffsrechte eingerichtet? | Nein |
| Ist der Dokumenten- und Freigabeworkflow operationalisiert? | Nein |
| Ist die verwendete ISA-Version bestätigt? | Nein |
| Liegen fachliche Prüfung und Geschäftsführungsfreigabe vor? | Nein |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | erste Musterstartseite erstellt | ISMS-Beauftragte/r | Ausstehend | – |
| 0.2 | 23.07.2026 | Navigation, belastbare Statusübersicht, Bereichsstruktur und nächste Schritte ergänzt | ISMS-Beauftragte/r | Ausstehend | – |
Für dieses Beispiel wird der dokumentierte Arbeitsstand ISA 6.0.3 verwendet. Vor der betrieblichen Nutzung sind die tatsächlich anzuwendende ISA-Version, der ISMS- und TISAX-Scope, die Bewertungsziele, Rollen, Kontaktdaten und Freigaben zu bestätigen.