Statushinweis: Diese Seite enthält einen vorgeschlagenen Zielkatalog für die fiktive „Muster GmbH“. Die Ziele, Zielwerte, Termine, Ressourcen und Owner sind noch nicht durch die Geschäftsführung freigegeben.
Bewertungsregel: Ein Ziel gilt nur dann als erreicht, wenn ein freigegebener Sollwert mit einem belastbaren Ist-Wert verglichen, die Datenqualität geprüft und die Wirksamkeit fachlich bestätigt wurde. Fehlende Daten werden als „nicht bewertbar“ und nicht als Zielerreichung dargestellt.
Konsistenzhinweis: Der dokumentierte Entwurfsstand bleibt unverändert: 0 freigegebene messbare Informationssicherheitsziele und 0 freigegebene KPI-Auswertungen sind nachgewiesen. Die Erstellung dieser Seite allein ändert diesen Status nicht.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-01-05 |
| Dokumentenart | Ziel- und Kennzahlenregister |
| Wiki.js-Pfad | /ISMS/01-Fuehrung-und-Steuerung/Informationssicherheitsziele |
| Verantwortlich | Geschäftsführung |
| Dokumentenpflege | ISMS-Beauftragte/r |
| Fachlich geprüft durch | Ziel-Owner, Prozessverantwortliche, IT, Datenschutz, Compliance, BCM und TISAX-Koordination |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – Ziele, Zielwerte und Messkonzept nicht freigegeben |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Bewertungszeitraum | [Festzulegen] |
| Nächste Prüfung | Nach festgelegtem Berichtszyklus sowie bei wesentlichen Änderungen |
| Schutzklasse | Intern |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 6.2, 9.1 und 9.3 |
| VDA-ISA-Bezug | ISA 6.0.3; ziel- und kennzahlenbezogene Steuerung über die betroffenen Fragen |
Diese Seite legt fest, wie Informationssicherheitsziele:
Sie stellt außerdem einen vorgeschlagenen Zielkatalog und die zugehörigen Messmethoden bereit.
Die Zielsteuerung gilt für den festgelegten ISMS-Geltungsbereich und berücksichtigt:
Bereichs- oder projektspezifische Ziele werden mit den übergeordneten Informationssicherheitszielen abgestimmt.
Informationssicherheitsziele werden abgeleitet aus:
| Quelle | Beitrag zur Zielsetzung |
|---|---|
| Informationssicherheitsleitlinie | strategische Sicherheitsziele und Grundsätze |
| Kontext und interessierte Parteien | interne/externe Themen und Anforderungen |
| Geltungsbereich und Standorte | organisatorische, räumliche und technische Grenzen |
| Rechts- und Vertragskataster | bestätigte Pflichten, Fristen und Kundenanforderungen |
| Risikoregister | priorisierte Risiken und Handlungsbedarf |
| Risikobehandlungsplan | geplante Behandlungen, Zielrisiken und Wirksamkeit |
| Statement of Applicability | ausgewählte Kontrollen und Umsetzungsstatus |
| VDA-ISA-Selbsteinschätzung | Reifegradlücken und Nachweisbedarf |
| Audits, Vorfälle und Kennzahlen | tatsächliche Leistung, Abweichungen und Trends |
| Managemententscheidungen | Prioritäten, Ressourcen und Zielniveau |
Die Informationssicherheitsleitlinie nennt folgende strategische Ausrichtungen:
| strategisches Ziel | Ausrichtung |
|---|---|
| Schutz vertraulicher Informationen | unberechtigte Offenlegung von Kunden-, Unternehmens- und Personaldaten verhindern |
| sichere und zuverlässige Leistungserbringung | kritische Prozesse und Systeme angemessen verfügbar halten |
| Beherrschung von Informationssicherheitsrisiken | Risiken regelmäßig bewerten und Maßnahmen nachvollziehbar steuern |
| Regelkonformität | rechtliche, vertragliche, Kunden- und ISMS-Anforderungen einhalten |
| Sicherheitsbewusstsein | Beschäftigte für ihre Verantwortung befähigen und sensibilisieren |
| wirksame Reaktion | Sicherheitsereignisse früh erkennen, melden, behandeln und auswerten |
| sichere Lieferkette | Risiken aus Dienstleistern und Lieferanten angemessen steuern |
| fortlaufende Verbesserung | ISMS und Sicherheitsmaßnahmen messbar weiterentwickeln |
Die operativen Ziele dieses Registers konkretisieren diese strategischen Ausrichtungen. Sie ersetzen die Leitlinie nicht.
| Pflichtfeld | Mindestinhalt |
|---|---|
| Ziel-ID und Titel | eindeutige Kennzeichnung und kurze Bezeichnung |
| strategischer Bezug | Leitlinienziel und Geschäftsnutzen |
| Ausgangslage/Baseline | bestätigter Ist-Stand und Datenstichtag |
| Zielbeschreibung | konkreter gewünschter Zustand |
| Kennzahl/KPI | messbare Größe oder nachvollziehbares Bewertungskriterium |
| Formel/Messmethode | eindeutige Berechnung und Zählregeln |
| Datenquelle | System, Register, Bericht oder Test |
| Zielwert/Schwelle | freigegebener Sollwert |
| Termin/Zeitraum | Zieltermin und Bewertungsperiode |
| Ziel-Owner | Ergebnisverantwortung |
| Mitwirkende | Umsetzungs- und Datenrollen |
| Maßnahmen | notwendige Arbeitspakete |
| Ressourcen | Personal, Budget, Werkzeuge und externe Unterstützung |
| Risiken/Abhängigkeiten | Hindernisse, Voraussetzungen und Nebenwirkungen |
| Berichtszyklus | Mess- und Managementturnus |
| Wirksamkeitsnachweis | Prüfung, dass das Ziel den beabsichtigten Sicherheitseffekt unterstützt |
| Status/Entscheidung | nicht freigegeben, in Arbeit, erreicht, nicht erreicht oder beendet |
Ein Ziel wird so formuliert, dass folgende Fragen beantwortbar sind:
Bis [Datum] wird für [Scope] der Zustand [konkretes Ziel] erreicht.
Gemessen wird dies anhand [Kennzahl und Formel] aus [Datenquelle].
Der bestätigte Ausgangswert beträgt [Baseline].
Der freigegebene Zielwert beträgt [Soll].
Ergebnisverantwortlich ist [Ziel-Owner].
Die Wirksamkeit wird durch [Test/Stichprobe/Audit/Trendbewertung] geprüft.
| Ebene | Zweck | Beispiel |
|---|---|---|
| strategisch | mehrjährige Sicherheitsausrichtung | vertrauliche Informationen schützen |
| taktisch | jährliches oder programmbezogenes Ziel | Klassifizierungs- und Berechtigungsabdeckung erhöhen |
| operativ | konkrete messbare Teilziele | definierte Ablagen innerhalb des Zieltermins prüfen |
| Maßnahme | Tätigkeit zur Zielerreichung | Access Review durchführen |
Eine Maßnahme wird nicht als Ziel bezeichnet, wenn kein gewünschter Sicherheitszustand und keine Bewertung der Wirkung definiert sind.
| Prüfaspekt | bestätigter Stand | Bewertung |
|---|---|---|
| freigegebene messbare Informationssicherheitsziele | 0 nachgewiesen | Zielerreichung nicht bewertbar |
| freigegebene KPI-Auswertungen | 0 nachgewiesen | Leistungstrend nicht bewertbar |
| Ziele mit bestätigter Baseline | 0 nachgewiesen | Ausgangslage nicht belastbar |
| Ziele mit freigegebenem Sollwert und Termin | 0 nachgewiesen | Steuerung noch nicht operationalisiert |
| Ziele mit nachgewiesener Wirksamkeit | 0 nachgewiesen | keine Wirksamkeitsaussage möglich |
| bewertete TISAX-Informationssicherheitsfragen | 0 von 46 | vollständige Bewertung ausstehend |
Null dokumentierte Ziele oder Vorfälle sind kein Nachweis, dass keine Ziele beziehungsweise Sicherheitsprobleme bestehen.
Wichtig: Die folgenden Ziele sind Beschlussvorschläge. Baseline, Zielwert, Termin, Owner und Ressourcen sind vor der Freigabe organisationsbezogen festzulegen.
| Ziel-ID | Zielentwurf | Kennzahl | Baseline | Zielwert | Zieltermin | Ziel-Owner | Status |
|---|---|---|---|---|---|---|---|
| ISZ-01 | ISMS-Dokumente und Freigaben verlässlich lenken | Anteil fristgerecht geprüfter und formal freigegebener fälliger Dokumente | Nicht erhoben | [Festzulegen] |
[Datum] |
[Rolle] |
Nicht freigegeben |
| ISZ-02 | Informationssicherheitsrisiken und Behandlungen fristgerecht steuern | kritische/hohe Restrisiken und überfällige priorisierte Maßnahmen | Beispielwerte vorhanden, nicht freigegeben | [Festzulegen] |
[Datum] |
[Rolle] |
Nicht freigegeben |
| ISZ-03 | relevante Informationen, Assets und Owner vollständig erfassen | Anteil bestätigter kritischer Informationsarten/Assets mit Owner, Klasse und Review | Nicht erhoben | [Festzulegen] |
[Datum] |
[Rolle] |
Nicht freigegeben |
| ISZ-04 | Sicherheitskompetenz und Meldefähigkeit erhöhen | Teilnahme, Wissensnachweis und Ergebnis praktischer Übungen | Nicht erhoben | [Festzulegen] |
[Datum] |
[Rolle] |
Nicht freigegeben |
| ISZ-05 | Identitäten und Berechtigungen wirksam steuern | MFA-Abdeckung, fristgerechte Access Reviews und kritische Abweichungen | Nicht erhoben | [Festzulegen] |
[Datum] |
[Rolle] |
Nicht freigegeben |
| ISZ-06 | Schwachstellen und Sicherheitsupdates risikogerecht behandeln | Erkennungsabdeckung und Behandlung innerhalb freigegebener Fristen | Nicht erhoben | [Festzulegen] |
[Datum] |
[Rolle] |
Nicht freigegeben |
| ISZ-07 | Sicherheitsereignisse rechtzeitig melden und wirksam behandeln | Annahme-, Triage-, Eindämmungs- und Lessons-Learned-Kennzahlen | Nicht erhoben | [Festzulegen] |
[Datum] |
[Rolle] |
Nicht freigegeben |
| ISZ-08 | Wiederherstellungs- und Notfallfähigkeit nachweisen | erfolgreiche Restore-/Wiederanlauftests innerhalb bestätigter RTO/RPO | Nicht erhoben | [Festzulegen] |
[Datum] |
[Rolle] |
Nicht freigegeben |
| ISZ-09 | kritische Lieferanten angemessen steuern | Anteil bestätigter kritischer Lieferanten mit Sicherheitsbewertung und behandelten Lücken | Nicht erhoben | [Festzulegen] |
[Datum] |
[Rolle] |
Nicht freigegeben |
| ISZ-10 | TISAX-Selbsteinschätzung vollständig und nachweisbasiert durchführen | bewertete Fragen, begründete Reifegrade und geprüfte Nachweise | 0 von 46 bewertet | [Festzulegen] |
[Datum] |
[Rolle] |
Nicht freigegeben |
| ISZ-11 | Audit- und Korrekturprozess wirksam betreiben | durchgeführte Audits, fristgerechte Korrekturen und bestätigte Wirksamkeit | 0 durchgeführte Audits | [Festzulegen] |
[Datum] |
[Rolle] |
Nicht freigegeben |
| ISZ-12 | Kunden-, Prototypen- und vertrauliche Informationen angemessen schützen | bestätigte Anforderungen, kontrollierte Zugriffe und festgestellte kritische Verstöße | Nicht erhoben | [Festzulegen] |
[Datum] |
[Rolle] |
Nicht freigegeben |
Bis [Datum] sind die im freigegebenen ISMS-Dokumentenregister fälligen Dokumente innerhalb ihres Prüfintervalls fachlich geprüft und – sofern erforderlich – formal freigegeben.
| Feld | Festlegung |
|---|---|
| KPI | fristgerecht geprüfte und freigegebene fällige Dokumente |
| Formel | Anzahl fristgerecht abgeschlossener fälliger Dokumente / Anzahl im Zeitraum fälliger Dokumente × 100 |
| Baseline | Nicht erhoben |
| Zielwert | [Festzulegen] |
| Datenquelle | Dokumentenregister und Freigabenachweise |
| kritische Zusatzsicht | Anzahl überfälliger kritischer Leitlinien/Verfahren |
| Wirksamkeitsprüfung | Stichprobe auf gültige Fassung, fachliche Prüfung und tatsächliche Nutzung |
Ist im Zeitraum kein Dokument fällig, lautet das Ergebnis „nicht anwendbar für den Messzeitraum“ beziehungsweise „keine Fälligkeit“ und nicht automatisch 100 Prozent.
Bis [Datum] sind bestätigte kritische und hohe Informationssicherheitsrisiken innerhalb des freigegebenen Befugnismodells entschieden und priorisierte Behandlungen fristgerecht nachverfolgt.
| Feld | Festlegung |
|---|---|
| KPI 1 | Anzahl kritischer/hoher Restrisiken ohne befugte Entscheidung |
| KPI 2 | Anteil fristgerecht bearbeiteter priorisierter Maßnahmen |
| KPI 3 | Anzahl formal akzeptierter Risiken mit überfälligem Review |
| Baseline | Beispielwerte vorhanden, fachlich nicht bestätigt |
| Zielwerte | [Festzulegen] |
| Datenquelle | Risikoregister, Behandlungsplan und Risikoentscheidungen |
| Wirksamkeitsprüfung | erneute Risikobewertung und Prüfung der Maßnahmenwirkung |
Geplante Zielrisiken werden nicht als erreichte Restrisiken ausgewiesen.
Bis [Datum] sind alle als kritisch bestätigten Informationsarten und Assets mit Owner, Klassifizierung, Schutzbedarf, Prozessbezug und Reviewstatus erfasst.
| Feld | Festlegung |
|---|---|
| KPI | vollständige bestätigte kritische Asset-/Informationsdatensätze |
| Formel | vollständige und geprüfte kritische Datensätze / alle bestätigten kritischen Datensätze × 100 |
| Baseline | Nicht erhoben; vorhandene Datensätze sind Beispieldaten |
| Zielwert | [Festzulegen] |
| Datenquelle | Asset-Inventar und Klassifizierungsregister |
| kritische Zusatzsicht | kritische Assets ohne Owner, Klasse oder Review |
| Wirksamkeitsprüfung | Stichprobe gegen reale Prozesse, Systeme und Datenflüsse |
Bis [Datum] verfügen die im Scope tätigen Personen über die für ihre Rollen erforderliche Sicherheitsunterweisung und die Wirksamkeit ausgewählter Lernmaßnahmen ist praktisch überprüft.
| Feld | Festlegung |
|---|---|
| KPI 1 | Teilnahmequote innerhalb der freigegebenen Frist |
| KPI 2 | bestandener Wissens- oder Anwendungsnachweis |
| KPI 3 | Ergebnis rollenbezogener Übungen |
| Baseline | Nicht erhoben |
| Zielwerte | [Festzulegen je Zielgruppe] |
| Datenquelle | Schulungsplattform, Teilnahmen, Tests und Übungen |
| Wirksamkeitsprüfung | praktische Szenarien, Vorfall-/Fehlertrends und Stichproben |
Teilnahme allein belegt nicht, dass Inhalte verstanden oder im Arbeitsalltag angewendet werden.
Bis [Datum] sind privilegierte und risikorelevante Zugriffe angemessen geschützt, regelmäßig überprüft und nicht mehr benötigte Berechtigungen fristgerecht entfernt.
| Feld | Festlegung |
|---|---|
| KPI 1 | MFA-Abdeckung im bestätigten Scope |
| KPI 2 | fristgerecht abgeschlossene Berechtigungsreviews |
| KPI 3 | kritische unberechtigte oder verwaiste Zugriffe |
| Baseline | Nicht erhoben |
| Zielwerte | [Festzulegen] |
| Datenquelle | Identitätsplattform, Access-Review- und Joiner-Mover-Leaver-Nachweise |
| Wirksamkeitsprüfung | technische Stichprobe und Nachweis tatsächlicher Zugriffsentziehung |
Konten außerhalb des Messumfangs werden sichtbar ausgewiesen und nicht aus dem Nenner entfernt, um das Ergebnis zu verbessern.
Bis [Datum] werden relevante technische Schwachstellen im bestätigten Scope erkannt, risikobasiert bewertet und innerhalb freigegebener Fristen behandelt oder befugt als Ausnahme entschieden.
| Feld | Festlegung |
|---|---|
| KPI 1 | bestätigte Erkennungs-/Scanabdeckung |
| KPI 2 | Behandlung innerhalb der je Kritikalität freigegebenen Frist |
| KPI 3 | überfällige kritische Schwachstellen und Ausnahmen |
| Baseline | Nicht erhoben |
| Zielwerte | [Festzulegen] |
| Datenquelle | Asset-Inventar, Scanner, Patch-/Ticket- und Ausnahmeberichte |
| Wirksamkeitsprüfung | technische Nachprüfung, Stichprobe und Trend der Wiederholungsbefunde |
Eine hohe Behandlungsquote darf einzelne überfällige kritische Schwachstellen nicht verdecken.
Bis [Datum] werden Sicherheitsereignisse im bestätigten Scope über den festgelegten Meldeweg angenommen, angemessen priorisiert, koordiniert behandelt und für Verbesserungen ausgewertet.
| Feld | Festlegung |
|---|---|
| KPI 1 | Zeit bis bestätigte Annahme/Triage nach Stufe |
| KPI 2 | Zeit bis Eindämmungsentscheidung beziehungsweise wirksamer Eindämmung |
| KPI 3 | Anteil fristgerecht abgeschlossener Lessons Learned und Maßnahmen |
| Baseline | Nicht erhoben |
| Zielwerte | [Festzulegen je Stufe/Szenario] |
| Datenquelle | Incident-Tickets, Lageprotokolle und Maßnahmenregister |
| Wirksamkeitsprüfung | Übungen, Vorfallstichprobe und Wiederholungsanalyse |
Eine niedrige Zahl gemeldeter Vorfälle wird nicht automatisch als positiv bewertet; sie kann auch auf fehlende Erkennung oder Meldekultur hinweisen.
Bis [Datum] sind priorisierte kritische Prozesse und Services mit bestätigten RTO/RPO, freigegebenen Plänen und erfolgreich geprüften Wiederherstellungsfähigkeiten abgedeckt.
| Feld | Festlegung |
|---|---|
| KPI 1 | kritische Prozesse mit bestätigter BIA und BCP |
| KPI 2 | kritische Services mit freigegebenem Runbook |
| KPI 3 | erfolgreiche End-to-End-Tests innerhalb bestätigter RTO/RPO |
| Baseline | Nicht erhoben |
| Zielwerte | [Festzulegen] |
| Datenquelle | BCM-, Wiederanlauf-, Restore- und Übungsnachweise |
| Wirksamkeitsprüfung | gemessener Wiederanlauf, Datenintegrität und fachliche Freigabe |
Ein erfolgreicher Backup-Job ist kein Nachweis eines erfolgreichen Wiederanlaufs.
Bis [Datum] sind bestätigte kritische Lieferanten und externe Services risikobasiert bewertet, vertraglich angemessen gesteuert und festgestellte kritische Lücken behandelt.
| Feld | Festlegung |
|---|---|
| KPI 1 | bestätigte kritische Lieferanten mit aktueller Sicherheitsbewertung |
| KPI 2 | kritische Leistungen mit bestätigten Sicherheits-/Kontinuitätsanforderungen |
| KPI 3 | überfällige kritische Lieferantenmaßnahmen |
| Baseline | Nicht erhoben |
| Zielwerte | [Festzulegen] |
| Datenquelle | Lieferantenregister, Verträge, Assessments, Reviews und Maßnahmen |
| Wirksamkeitsprüfung | Stichprobe konkreter Leistungen und Nachweise, nicht nur Zertifikate |
Bis [Datum] sind alle 46 Informationssicherheitsfragen im bestätigten Assessment Scope bewertet, Reifegrade nachvollziehbar begründet und referenzierte Nachweise geprüft.
| Feld | Festlegung |
|---|---|
| KPI 1 | vollständig bewertete Informationssicherheitsfragen |
| KPI 2 | Fragen mit geprüfter Reifegradbegründung und Nachweisen |
| KPI 3 | offene Lücken unter dem freigegebenen Zielreifegrad |
| Baseline | 0 von 46 bewertet |
| Zielwert | [Festzulegen; alle 46 Fragen sind zu bearbeiten] |
| Datenquelle | ISA-Selbsteinschätzung, Maßnahmenplan und Nachweisreview |
| Wirksamkeitsprüfung | interner Dry Run erst nach vollständiger Bewertung und wesentlicher Lückenbehandlung |
Bis [Datum] wird das freigegebene Auditprogramm durchgeführt und wesentliche Abweichungen werden fristgerecht ursachenbezogen behandelt sowie auf Wirksamkeit geprüft.
| Feld | Festlegung |
|---|---|
| KPI 1 | durchgeführte zu freigegebenen geplanten Audits |
| KPI 2 | fristgerecht behandelte wesentliche Feststellungen |
| KPI 3 | wirksam geschlossene Korrekturmaßnahmen |
| Baseline | 0 durchgeführte Audits |
| Zielwerte | [Festzulegen] |
| Datenquelle | Auditprogramm, Auditberichte und Abweichungsregister |
| Wirksamkeitsprüfung | Follow-up, Stichprobe und Wiederholungsbefunde |
Null erfasste Abweichungen sind kein automatischer Nachweis der Fehlerfreiheit.
Bis [Datum] sind bestätigte Kunden-, Prototypen- und vertrauliche Informationsanforderungen in betroffenen Prozessen, Standorten, Systemen und Lieferantenbeziehungen umgesetzt und wirksam geprüft.
| Feld | Festlegung |
|---|---|
| KPI 1 | bestätigte Anforderungen mit Owner und umgesetzter Kontrolle |
| KPI 2 | fristgerechte Zugriffs- und Schutzreviews |
| KPI 3 | kritische Verstöße, Fehlfreigaben und Wiederholungsbefunde |
| Baseline | Nicht erhoben |
| Zielwerte | [Festzulegen] |
| Datenquelle | Vertragskataster, Klassifizierung, Zugriffsreviews, Audits und Vorfälle |
| Wirksamkeitsprüfung | risikobasierte Stichprobe und Nachweis im tatsächlichen Prozess |
Für jedes freigegebene Ziel wird eine Zielkarte geführt.
| Feld | Eintrag |
|---|---|
| Ziel-ID/Titel | [ISZ-NN/Titel] |
| strategischer Bezug | [Leitlinienziel] |
| Scope | [Prozesse, Standorte, Systeme] |
| Zielbeschreibung | [konkreter Zustand] |
| Baseline/Stichtag | [Ist-Wert, Datum, Datenqualität] |
| KPI/Formel | [Definition] |
| Datenquelle/Owner | [System/Register/Rolle] |
| Zielwert/Termin | [Soll/Datum] |
| Ziel-Owner/Stellvertretung | [Rolle] |
| Maßnahmen/Ressourcen | [Referenzen] |
| Risiken/Abhängigkeiten | [Referenzen] |
| Berichtszyklus | [Turnus] |
| Wirksamkeitsprüfung | [Methode/Kriterium] |
| Freigabe | [Rolle, Datum] |
| Maßnahmen-ID | Ziel-ID | Maßnahme | Owner | Ressourcen | Termin | Ergebnisnachweis | Wirksamkeitsprüfung | Status |
|---|---|---|---|---|---|---|---|---|
[ISZ-M-NNN] |
[ISZ-NN] |
[Maßnahme] |
[Rolle] |
[Bedarf] |
[Datum] |
[Nachweis] |
[Methode] |
[Status] |
Maßnahmen werden mit bestehenden Risiko-, TISAX- und Korrekturmaßnahmen abgeglichen, damit keine widersprüchlichen Doppelregister entstehen.
| Rolle | Verantwortung |
|---|---|
| Geschäftsführung | Ziele, Zielwerte, Prioritäten, Ressourcen und wesentliche Änderungen freigeben |
| ISMS-Beauftragte/r | Zielprozess koordinieren, Konsistenz prüfen, Status konsolidieren und berichten |
| Ziel-Owner | Ziel, Maßnahmen, Datenqualität, Abweichungen und Wirksamkeit verantworten |
| Daten-Owner | Datenquelle, Berechnung, Vollständigkeit und Reproduzierbarkeit sicherstellen |
| Prozess-/Control Owner | Maßnahmen und Kontrollen im betroffenen Bereich umsetzen |
| Fachprüfende | Plausibilität, Nebenwirkungen und Aussagekraft bewerten |
| Interne Auditfunktion | Zielprozess und ausgewählte Messungen objektiv prüfen |
| Geschäftsführung/Lenkungskreis | Zielkonflikte, Eskalationen und Änderungen entscheiden |
Die detaillierte Governance ist unter Rollen und Verantwortlichkeiten geregelt.
Vor der Verwendung einer Kennzahl werden dokumentiert:
| Stufe | Bedeutung | Verwendung |
|---|---|---|
| D0 – nicht vorhanden | keine verwertbaren Daten | keine Zielbewertung |
| D1 – vorläufig | unvollständig, manuell oder nicht ausreichend geprüft | nur als Schätzung mit sichtbarer Einschränkung |
| D2 – plausibilisiert | Quelle und Berechnung geprüft, kleinere Einschränkungen | Zielbewertung mit dokumentierter Einschränkung |
| D3 – belastbar | vollständig, reproduzierbar und fachlich bestätigt | reguläre Ziel- und Trendbewertung |
Eine präzise Prozentzahl aus unvollständigen Daten wird nicht als belastbare Messung dargestellt.
Quote = relevante und kriteriumserfüllende Elemente
/ alle relevanten Elemente im bestätigten Scope
× 100
Elemente dürfen nicht nachträglich ohne Begründung aus dem Nenner entfernt werden. Ein leerer Nenner führt zu „nicht bewertbar“ beziehungsweise „keine Fälle“, nicht automatisch zu 100 Prozent.
Fristquote = innerhalb der freigegebenen Frist abgeschlossene Fälle
/ alle im Zeitraum fälligen relevanten Fälle
× 100
Zusätzlich zu Quoten werden absolute kritische Einzelfälle ausgewiesen, zum Beispiel:
| Status | Bedeutung |
|---|---|
| Nicht freigegeben | Zielentwurf ohne formale Entscheidung |
| Baseline offen | Ziel grundsätzlich bestätigt, Ausgangswert nicht belastbar |
| Geplant | Ziel, Soll, Termin und Maßnahmen freigegeben |
| In Umsetzung | Maßnahmen laufen; Bewertungstermin noch nicht erreicht |
| Im Plan | belastbare Prognose zeigt Zielerreichung ohne wesentliche Abweichung |
| Gefährdet | Zielerreichung ist aufgrund konkreter Abweichung unsicher |
| Nicht erreicht | Sollwert beziehungsweise Wirkung zum Bewertungszeitpunkt verfehlt |
| Erreicht | Soll-Ist-Vergleich und Wirksamkeit belastbar bestätigt |
| Beendet/ersetzt | Ziel aufgrund dokumentierter Entscheidung abgeschlossen oder ersetzt |
„Im Plan“ und „Erreicht“ dürfen erst bei ausreichender Datenqualität verwendet werden.
Eine Ampellogik wird erst nach Freigabe der konkreten Schwellen genutzt.
| Ampel | mögliche Bedeutung | Voraussetzung |
|---|---|---|
| Grün | Ziel erreicht beziehungsweise belastbar im Plan | freigegebener Sollwert und geeignete Daten |
| Gelb | Abweichung oder Risiko für Zielerreichung | konkrete Ursache und Behandlung dokumentiert |
| Rot | Ziel nicht erreicht oder kritische Abweichung | Management-/Owner-Entscheidung erforderlich |
| Grau | nicht freigegeben oder nicht bewertbar | fehlende Baseline, Sollwerte oder Daten |
Im aktuellen Entwurfsstand sind die Ziele Grau beziehungsweise Nicht freigegeben. Es wird kein grüner Status vergeben.
| Ebene | Inhalt | Turnus |
|---|---|---|
| operative Zielsteuerung | Daten, Maßnahmen, Hindernisse und Prognose | [Festzulegen] |
| ISMS-Konsolidierung | Soll, Ist, Trend, Datenqualität und Eskalationen | [Festzulegen] |
| ISMS-Lenkungskreis | wesentliche Abweichungen, Ressourcen und Zielkonflikte | [Festzulegen] |
| Geschäftsführung | Gesamtstatus und Entscheidungen | [Festzulegen] |
| Managementbewertung | Eignung, Angemessenheit, Wirksamkeit und Zielerreichung | in geplanten Abständen |
Die Ergebnisse werden in der Managementbewertung verwendet.
Bei Abweichung werden mindestens dokumentiert:
Eine Abweichung wird unter Abweichungen und Korrekturmaßnahmen geführt, wenn die festgelegten Kriterien dafür erfüllt sind.
Ziele werden überprüft bei:
| Änderung | erforderliche Dokumentation |
|---|---|
| Zielwert geändert | Grund, alter/neuer Wert und Entscheidungsrolle |
| Termin geändert | Ursache, Auswirkungen, Ressourcen und Freigabe |
| Messmethode geändert | Vergleichbarkeit, Datenbruch und neue Baseline |
| Scope geändert | ein-/ausgeschlossene Elemente und Risikowirkung |
| Ziel beendet | Ergebnis, Restbedarf und Managemententscheidung |
Zielwerte werden nicht nachträglich gesenkt, um ein bereits verfehltes Ziel als erreicht darzustellen.
Zielerreichung und Wirksamkeit werden getrennt betrachtet.
| Fragestellung | Beispiel |
|---|---|
| Wurde der Sollwert erreicht? | Schulungsquote erreicht |
| Wurde der gewünschte Effekt erzielt? | Beschäftigte erkennen und melden relevante Ereignisse besser |
| Gab es unerwünschte Nebenwirkungen? | Übermäßige Meldungen ohne geeignete Triage überlasten den Prozess |
| Bleiben kritische Einzelfälle? | einzelne ungeschulte Hochrisikorolle |
| Ist das Ergebnis nachhaltig? | Ziel bleibt über mehrere Perioden stabil |
Geeignete Wirksamkeitsnachweise sind unter anderem:
Zu vermeiden sind insbesondere:
Informationssicherheitsziele unterstützen die planmäßige Verbesserung von Umsetzung, Steuerung und Wirksamkeit.
Alle 46 Informationssicherheitsfragen des ISA-Reiters „Informationssicherheit“ müssen umgesetzt und bewertet werden. Es gibt keine individuelle Auswahl „anwendbar/nicht anwendbar“ wie in der ISO-Statement-of-Applicability.
Für jede Frage werden:
kontrollfragenbezogen geführt. Ein aggregiertes Informationssicherheitsziel ersetzt diese Einzelbewertung nicht.
| Erkenntnis/Auswirkung | Folgemaßnahme |
|---|---|
| geänderte strategische Ausrichtung | Informationssicherheitsleitlinie prüfen |
| neue Anforderung/Partei | Kontext und interessierte Parteien aktualisieren |
| neues/geändertes Risiko | Risikoregister aktualisieren |
| Behandlung zur Zielerreichung | Risikobehandlungsplan verknüpfen |
| Kontrolländerung | Statement of Applicability prüfen |
| TISAX-Ziel/Lücke | Maßnahmenplan und Reifegrad aktualisieren |
| nicht erreichtes Ziel/Abweichung | Abweichungen und Korrekturmaßnahmen prüfen |
| Managemententscheidung | Managementbewertung vorbereiten |
| Auditbedarf | Auditprogramm risikoorientiert anpassen |
| Nachweis | Mindestinhalt | Ablage im Entwurf |
|---|---|---|
| Zielregister | Zielkarten, Status, Version und Freigabe | [System/Pfad] |
| Baseline-Nachweis | Datenquelle, Stichtag, Scope und Datenqualität | [geschützter Pfad] |
| Zielbeschluss | Sollwert, Termin, Owner, Ressourcen und Freigabe | [geschützter Pfad] |
| KPI-Auswertung | Formel, Rohdatenreferenz, Ist, Trend und Einschränkung | [geschützter Pfad] |
| Maßnahmenstatus | Umsetzung, Ressourcen, Termin und Nachweis | [System/Pfad] |
| Wirksamkeitsprüfung | Test, Stichprobe, Audit oder Risikoneubewertung | [geschützter Pfad] |
| Zieländerung | Grund, Auswirkung, Entscheidung und Vergleichbarkeit | [geschützter Pfad] |
| Managementbewertung | Gesamturteil und Beschlüsse | [geschützter Pfad] |
Rohdaten und Berichte werden entsprechend ihrer Informationsklassifizierung geschützt.
| Prüffrage | Status Entwurf |
|---|---|
| Sind Ziele aus Leitlinie, Kontext, Anforderungen und Risiken abgeleitet? | Teilweise – Vorschläge vorhanden |
| Sind reale Baselines und Datenstichtage bestätigt? | Nein |
| Sind KPI-Definitionen, Formeln und Scopes eindeutig? | Teilweise – zu validieren |
| Sind Datenquellen und Daten-Owner bestätigt? | Nein |
| Sind Zielwerte und Schwellen fachlich begründet? | Nein |
| Sind Zieltermine und Bewertungszeiträume freigegeben? | Nein |
| Sind Ziel-Owner und Stellvertretungen benannt? | Nein |
| Sind Maßnahmen, Ressourcen und Abhängigkeiten geplant? | Nein |
| Sind Wirksamkeitsprüfungen festgelegt? | Teilweise – Vorschläge vorhanden |
| Sind kritische Einzelbefunde neben Quoten sichtbar? | Im Konzept vorgesehen |
| Sind TISAX-Ziele mit allen 46 Fragen abgeglichen? | Nein |
| Ist der Bericht in die Managementbewertung integriert? | Vorgesehen, nicht umgesetzt |
| Liegen fachliche Prüfung und Geschäftsführungsfreigabe vor? | Nein |
Die Seite darf erst als freigegebenes Zielregister verwendet werden, wenn Baselines, Ziele, Zielwerte, Termine, Owner, Ressourcen, Messmethoden und Freigaben organisationsbezogen bestätigt sind.
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Zielsystem, Messmethodik und zwölf Zielvorschläge erstellt | ISMS-Beauftragte/r | Ausstehend | – |
Für dieses Beispiel wird der dokumentierte Arbeitsstand ISA 6.0.3 verwendet. Vor einer realen Bewertung sind die anzuwendende ISA-Version, der Assessment Scope, Baselines, Zielwerte und formalen Managemententscheidungen zu bestätigen.