Beispieldokument: Die Inhalte beziehen sich auf eine fiktive „Muster GmbH“. Interne und externe Themen, Parteien, Anforderungen, Rechtsgrundlagen, Verträge und Verantwortlichkeiten müssen anhand der tatsächlichen Organisation geprüft und freigegeben werden. Vorläufige Einordnungen sind weder eine Rechtsprüfung noch ein Nachweis erfüllter Kunden- oder TISAX-Anforderungen.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-01-03 |
| Dokumentenart | Kontext- und Anforderungsregister |
| Wiki.js-Pfad | /ISMS/01-Fuehrung-und-Steuerung/Kontext-und-interessierte-Parteien |
| Verantwortlich | ISMS-Beauftragte/r |
| Fachlich geprüft durch | Geschäftsführung, Compliance, Datenschutz und Fachbereiche |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Nächste Prüfung | Mindestens jährlich sowie bei wesentlichen Änderungen |
| Schutzklasse | Intern |
| ISO-Bezug | ISO/IEC 27001:2022, Kapitel 4.1 und 4.2; Amendment 1:2024 |
| VDA-ISA-Bezug | ISA 6.0.3, insbesondere Organisation, Scope, Anforderungen und Risikosteuerung |
Diese Seite dokumentiert:
Die Kontext- und Parteienanalyse bildet eine Grundlage für:
Die Analyse betrachtet die im vorläufigen ISMS-Scope beschriebenen Tätigkeiten:
Als Beispielstandorte sind Hauptsitz DE-01 und Produktionsstandort DE-02 vorgesehen. Der Außenlagerstandort DE-03 ist nach Risikoprüfung zu entscheiden. Alle Standort- und Unternehmensdaten sind vor Freigabe zu bestätigen.
Die Analyse wird in folgenden Schritten durchgeführt:
| Bewertung | Bedeutung |
|---|---|
| Relevant | Das Thema kann Zweck, Ergebnisse, Scope oder Wirksamkeit des ISMS wesentlich beeinflussen |
| Derzeit nicht relevant | Nachvollziehbar geprüft; aktuell kein wesentlicher Einfluss erkennbar |
| Offen | Informationen oder Entscheidung reichen für eine belastbare Einordnung nicht aus |
| Bewertung | Bedeutung |
|---|---|
| Relevant – über ISMS zu behandeln | Anforderung beeinflusst Informationssicherheitsziele, Scope, Risiken oder Kontrollen |
| Relevant – außerhalb ISMS geführt | Anforderung ist relevant, wird aber in einem anderen Managementprozess geführt; Schnittstelle bleibt dokumentiert |
| Derzeit nicht relevant | Anforderung wurde geprüft und ist für den aktuellen Scope nicht maßgeblich |
| Offen | Vertrags-, Rechts-, Scope- oder Sachverhaltsprüfung fehlt |
| Kategorie | Beispiel |
|---|---|
| Gesetzlich/regulatorisch | Datenschutz-, Arbeits-, Handels-, Export- oder Meldeanforderung |
| Vertraglich | Kundenvertrag, Vertraulichkeitsvereinbarung, Sicherheitsanlage oder SLA |
| Normativ/Assessment | ISO/IEC-27001-Anforderung oder bestätigtes TISAX-Bewertungsziel |
| Intern verbindlich | Freigegebene Leitlinie, Richtlinie, Prozess oder Managementbeschluss |
| Erwartung/Best Practice | Noch nicht verbindliche Erwartung, Marktstandard oder Verbesserungschance |
Eine Erwartung wird nicht ohne Prüfung als verbindliche Anforderung bezeichnet. Umgekehrt darf eine vertragliche oder rechtliche Verpflichtung nicht als unverbindlicher Wunsch behandelt werden.
Die folgende Analyse enthält vorläufige Beispielthemen.
| Internes Thema | Mögliche Bedeutung für das ISMS | Risiko/Chance | Verantwortung | Überwachung | Status |
|---|---|---|---|---|---|
| Geschäftsmodell mit Automobilkunden | Hohe Anforderungen an Vertraulichkeit, Integrität, Verfügbarkeit und Nachweisfähigkeit | Kundenverlust beziehungsweise vertrauenswürdige Marktposition | Geschäftsführung / Vertrieb | Verträge, Kundenportale, Ausschreibungen | Zu bestätigen |
| Entwicklung und technische Informationen | Schutz von Zeichnungen, Spezifikationen, Änderungen und gegebenenfalls Prototypinformationen | Informationsabfluss beziehungsweise sicherer Entwicklungsprozess | Entwicklung / Information Owner | Projektreviews, Klassifizierung, Zugriffsreviews | Zu bestätigen |
| Produktions- und OT-Abhängigkeit | IT-/OT-Ausfälle können Produktion, Qualität und Lieferfähigkeit beeinträchtigen | Betriebsunterbrechung beziehungsweise erhöhte Resilienz | Produktion / IT | Verfügbarkeitsdaten, Wartung, Übungen | Zu bestätigen |
| Zentrale und lokale Verantwortlichkeiten | Unklare Rollen können Freigaben, Reaktion und Nachweise verzögern | Steuerungslücke beziehungsweise klare Governance | Geschäftsführung / ISMS | Rollenmatrix, Stellvertretungen, Audits | Offen |
| Reifegrad des ISMS | Viele Register und Regelungen liegen zunächst nur als Entwurf vor | Fehlende Nachweisfähigkeit beziehungsweise strukturierter Aufbau | ISMS | Dokumentenstatus, Audits, Managementbewertung | Relevant |
| Fachkompetenz und Schlüsselpersonen | Abhängigkeit von wenigen Personen kann Betrieb und Wiederanlauf gefährden | Wissensverlust beziehungsweise Kompetenzaufbau | Personalwesen / Fachbereiche | Kompetenzmatrix, Vertretungstests | Offen |
| Sicherheitskultur und Awareness | Verhalten beeinflusst Phishing, Meldungen, Datenhandhabung und Zutritt | Vorfälle beziehungsweise frühe Erkennung | Geschäftsführung / Personalwesen / ISMS | Schulungen, Übungen, Meldungen | Offen |
| Heterogene IT- und OT-Landschaft | Alt- und Produktionssysteme können besondere Wartungs- und Schutzanforderungen haben | Schwachstellen beziehungsweise risikobasierte Modernisierung | IT / Produktion | Asset-Inventar, Schwachstellen, Lifecycle | Zu bestätigen |
| Mobiles Arbeiten und Fernzugriffe | Zugriffe außerhalb kontrollierter Standorte erhöhen Anforderungen an Geräte, Identitäten und Umgebung | Konto-/Datenmissbrauch beziehungsweise flexible Arbeit | IT / Personalwesen | Gerätebestand, MFA, Zugriffslogs | Zu bestätigen |
| Daten- und Assettransparenz | Unvollständige Inventare erschweren Schutzbedarf, Owner- und Risikozuordnung | Schutzlücken beziehungsweise bessere Steuerung | Asset Owner / IT / ISMS | Asset- und Dateninventar | Relevant |
| Dokumenten- und Freigabelenkung | Veraltete oder ungeprüfte Vorgaben können widersprüchliche Arbeitsweisen verursachen | Nichtkonformität beziehungsweise eindeutige Regeln | ISMS / Dokumenteneigner | Prüfstatus, Versionen, Freigaben | Relevant |
| Ressourcen und Budget | Maßnahmen, Audits, Werkzeuge und Qualifizierung benötigen freigegebene Mittel | Verzögerung beziehungsweise priorisierte Investition | Geschäftsführung / Controlling | Maßnahmen- und Budgetreview | Offen |
| Änderungs- und Projektmanagement | Neue Systeme, Produkte oder Prozesse können unbewertete Risiken erzeugen | Sicherheitslücke beziehungsweise Security by Design | Projektverantwortliche / IT / ISMS | Projektfreigaben und Risikoanalysen | Offen |
| Notfall- und Wiederanlauffähigkeit | Kritische Prozesse benötigen bestätigte Ziele, Pläne und Tests | Langer Ausfall beziehungsweise nachgewiesene Resilienz | Geschäftsführung / IT / Produktion | BIA, RTO/RPO, Übungen, Restore-Tests | Offen |
| Externes Thema | Mögliche Bedeutung für das ISMS | Risiko/Chance | Verantwortung | Überwachung | Status |
|---|---|---|---|---|---|
| Kunden- und TISAX-Anforderungen | Bewertungsziele, Schutzbedarf, Nachweise und Assessmenttermine beeinflussen Scope und Maßnahmen | Vertrags-/Kundenrisiko beziehungsweise gegenseitige Anerkennung | Vertrieb / TISAX / ISMS | Verträge, Kundenanforderungen, ENX | Relevant |
| Recht und Regulierung | Neue oder geänderte Pflichten können Schutz-, Dokumentations- und Meldeanforderungen auslösen | Sanktionen beziehungsweise systematische Compliance | Compliance / Datenschutz | Rechtskataster, Beratung, Behörden | Relevant |
| Cyberbedrohungslage | Ransomware, Phishing, Lieferkettenangriffe und Schwachstellen verändern Risiken | Betriebs- und Datenverlust beziehungsweise verbesserte Prävention | IT / ISMS | Warnmeldungen, Threat Intelligence, Vorfälle | Relevant |
| Lieferanten und Cloud-Dienste | Externe Verfügbarkeit, Zugriff, Unterauftragnehmer und Datenstandorte beeinflussen das ISMS | Kontrollverlust beziehungsweise skalierbare Leistungen | Einkauf / Service Owner / IT | Verträge, Reviews, Leistungsberichte | Relevant |
| Technologieentwicklung | Cloud, KI, Automatisierung, vernetzte Produktion und neue Angriffsmethoden verändern Chancen und Risiken | Fehlanwendung beziehungsweise sichere Innovation | Geschäftsführung / IT / Entwicklung | Technologie- und Projektportfolio | Offen |
| Fachkräftemarkt | Mangel an qualifizierten Fachkräften kann Betrieb, Audit und Sicherheitsmaßnahmen beeinträchtigen | Wissenslücke beziehungsweise gezielte Qualifizierung | Geschäftsführung / Personalwesen | Personal- und Kompetenzplanung | Offen |
| Energie- und Versorgungsabhängigkeit | Unterbrechungen können Rechenzentrum, Produktion, Klima- und Sicherheitstechnik beeinträchtigen | Verfügbarkeitsausfall beziehungsweise Notfallvorsorge | Standortleitung / IT | Versorgung, USV, Übungen, Lieferanten | Zu bestätigen |
| Naturgefahren und physische Umgebung | Hochwasser, Hitze, Sturm oder andere Ereignisse können Standorte und Lieferketten betreffen | Sachschaden/Ausfall beziehungsweise robuste Standortplanung | Standortleitung / BCM | Gefährdungsanalyse, Behörden, Versicherer | Offen |
| Klimawandel | Physische und indirekte Veränderungen können Verfügbarkeit, Lieferkette, Energie, Kühlung und Kundenanforderungen beeinflussen | Ausfall-/Compliance-Risiko beziehungsweise Resilienzmaßnahmen | Geschäftsführung / ISMS / BCM | Kontextreview und Gefährdungsanalyse | Relevanz offen |
| Wirtschaftliche und geopolitische Lage | Lieferketten, Energie, Export, Sanktionen und Dienstleisterregionen können betroffen sein | Ausfall/Compliance beziehungsweise Diversifizierung | Geschäftsführung / Einkauf / Compliance | Markt-, Lieferanten- und Rechtsmonitoring | Offen |
| Versicherungsanforderungen | Cyber- und Sachversicherer können Mindestkontrollen und Meldepflichten verlangen | Deckungslücke beziehungsweise zusätzlicher Prüfimpuls | Geschäftsführung / Compliance | Policen, Fragebögen, Obliegenheiten | Zu bestätigen |
| Externe Prüfungen und Zertifizierungen | Auditoren und Assessment-Provider benötigen belastbare Nachweise und unabhängige Bewertungen | Feststellungen beziehungsweise strukturierte Verbesserung | ISMS / Audit / TISAX | Auditprogramme und Assessmentplanung | Relevant |
ISO/IEC 27001:2022/Amd 1:2024 verlangt, die Relevanz des Klimawandels für den Organisationskontext zu bestimmen. Zusätzlich können interessierte Parteien klimabezogene Anforderungen haben.
| Prüfaspekt | Möglicher Bezug zur Informationssicherheit | Nachweisquelle | Vorläufiger Status |
|---|---|---|---|
| Hitze und Kühlung | Überhitzung von Server-, Netzwerk-, Produktions- oder Sicherheitstechnik | Standort- und Anlagenanalyse | Zu prüfen |
| Hochwasser/Starkregen | Ausfall oder Beschädigung von Standorten, Leitungen und Archiven | Standortgefährdung, Karten, Versicherer | Zu prüfen |
| Sturm und andere Extremereignisse | Gebäude-, Versorgungs- und Kommunikationsausfälle | Notfall- und Standortanalyse | Zu prüfen |
| Strom- und Versorgungsstabilität | Unterbrechung kritischer Informationsverarbeitung | Versorgungsdaten, USV, Notstromtests | Zu prüfen |
| Lieferkettenauswirkungen | Ausfall von Hardware, Ersatzteilen, Transport oder Dienstleistungen | Lieferanten- und BCM-Bewertung | Zu prüfen |
| Arbeitsbedingungen | Einschränkungen an Standorten oder bei mobilem Arbeiten | Gefährdungs- und Personalplanung | Zu prüfen |
| Kunden-/Vertragsanforderungen | Klimabezogene Resilienz- oder Berichtspflichten | Verträge und Kundenanforderungen | Zu prüfen |
| Recht/Versicherung | Neue Pflichten, Obliegenheiten oder Ausschlüsse | Rechtskataster und Policen | Zu prüfen |
| Entscheidungspunkt | Stand |
|---|---|
| Wurde die Klimarelevanz mit Standort-, BCM-, IT- und Lieferantenverantwortlichen bewertet? | Nein |
| Wurden Anforderungen interessierter Parteien hierzu geprüft? | Nein |
| Liegen belastbare Standort- und Lieferkettendaten vor? | Nein |
| Formale Relevanzentscheidung | Offen |
| Freigabe durch Geschäftsführung | Ausstehend |
Eine pauschale Einstufung „nicht relevant“ ist ohne dokumentierte Prüfung nicht zulässig. Wird Klimawandel als relevant bewertet, werden Risiken, Chancen, Scope, Ziele, Notfallvorsorge und Maßnahmen entsprechend aktualisiert.
Die folgende Übersicht enthält vorläufige Beispiele. Relevanz, Anforderungen und Verbindlichkeit sind anhand tatsächlicher Verträge, Gesetze und Beziehungen zu bestätigen.
| Interessierte Partei | Bedürfnisse/Erwartungen | Mögliche verbindliche Grundlage | Vorläufige ISMS-Relevanz | Behandlung im ISMS | Verantwortung | Status |
|---|---|---|---|---|---|---|
| Automobilkunden und Auftraggeber | Schutz vertraulicher Informationen, Lieferfähigkeit, Nachweise und Meldungen | Verträge, NDAs, Sicherheitsanlagen, TISAX-Anforderungen | Relevant – über ISMS zu behandeln | Scope, Risiken, Kontrollen, TISAX, Reporting | Vertrieb / Projekt / ISMS | Zu bestätigen |
| Endkunden/weitere Geschäftspartner | Verlässliche und sichere Leistungserbringung | Verträge und Leistungsvereinbarungen | Offen | Vertrags- und Risikoprüfung | Vertrieb / Compliance | Zu prüfen |
| Geschäftsführung/Eigentümer | Risikotransparenz, Geschäftskontinuität, Compliance und angemessene Ressourcen | Gesellschaftsrecht, interne Governance und Beschlüsse | Relevant – über ISMS zu behandeln | Leitlinie, Ziele, Risiken, Managementbewertung | Geschäftsführung | Relevant |
| Beschäftigte | Klare Regeln, sichere Arbeitsmittel, Datenschutz, Schulung und Meldewege | Arbeitsrecht, Verträge, Betriebsvereinbarungen, Richtlinien | Relevant – über ISMS zu behandeln | Personalprozesse, Awareness, IAM, Meldungen | Personalwesen / ISMS / IT | Zu bestätigen |
| Bewerber und ehemalige Beschäftigte | Schutz personenbezogener Daten und kontrollierte Zugriffe | Datenschutz- und Arbeitsrecht | Relevant – über ISMS zu behandeln | Datenschutz, Aufbewahrung, Eintritt/Austritt | Personalwesen / Datenschutz | Zu bestätigen |
| Datenschutzbetroffene | Rechtmäßiger und sicherer Umgang mit personenbezogenen Daten | DSGVO und nationale Datenschutzregelungen | Relevant – über ISMS zu behandeln | Datenschutzorganisation und Sicherheitsmaßnahmen | Datenschutz / Fachbereiche | Zu bestätigen |
| Behörden und Aufsichtsstellen | Einhaltung von Pflichten, Schutz und gegebenenfalls fristgerechte Meldungen | Anwendbare Gesetze und behördliche Vorgaben | Relevant – teilweise über ISMS | Compliance, Incident- und Meldeprozesse | Compliance / Datenschutz / Geschäftsführung | Zu bestätigen |
| ENX Association | Korrekte Registrierung, Scope- und Verfahrensregeln | TISAX-Teilnahmebedingungen und Portalvorgaben | Relevant – über TISAX-Prozess zu behandeln | Scope, Teilnehmerdaten, Assessmentsteuerung | TISAX-Koordination | Zu bestätigen |
| TISAX-Audit-Provider | Vollständige, belastbare und geschützte Assessmentnachweise | Assessmentvertrag und TISAX-Verfahren | Relevant – über ISMS/TISAX zu behandeln | Selbsteinschätzung, Nachweise, Maßnahmen | TISAX / ISMS | Provider offen |
| Zertifizierungsstelle/Auditoren | Nachweis der Normerfüllung, Auditierbarkeit und Korrekturmaßnahmen | Zertifizierungsvertrag und Auditprogramm | Relevant – über ISMS zu behandeln | Audits, Berichte, Korrekturen | ISMS / Audit | Zertifizierungsziel zu bestätigen |
| Lieferanten und Dienstleister | Klare Sicherheitsanforderungen, Zugriffsregeln und Zusammenarbeit | Verträge, NDAs, AV-Verträge, SLAs | Relevant – über ISMS zu behandeln | Auswahl, Vertrag, Überwachung, Exit | Einkauf / Service Owner | Zu erfassen |
| Cloud-/Hosting-Anbieter | Definierte Verantwortungsgrenzen, sichere Konfiguration und Incident-Kommunikation | Verträge, AV-Verträge, SLAs und Sicherheitsanlagen | Relevant – über ISMS zu behandeln | Shared Responsibility, IAM, Monitoring, Exit | IT / Service Owner / Datenschutz | Zu erfassen |
| Versicherer | Erfüllung von Obliegenheiten und belastbare Risikoinformationen | Versicherungsverträge und Fragebögen | Offen | Vertragsprüfung und Kontrollnachweise | Geschäftsführung / Compliance | Zu prüfen |
| Vermieter/Gebäudebetreiber | Geklärte Verantwortungen für Zutritt, Versorgung und Notfälle | Miet-, Service- und Hausverträge | Relevant – über Schnittstellen zu behandeln | Physische Sicherheit und BCM | Standortleitung | Zu bestätigen |
| Einsatz- und Notfalldienste | Erreichbarkeit, sichere Unterstützung und aktuelle Kontaktinformationen | Öffentliche Aufgaben, Vereinbarungen, Notfallplanung | Relevant – über Notfallprozess | Kontaktlisten, Übungen, Eskalation | Krisenteam / Standortleitung | Zu bestätigen |
| Betriebsrat/Arbeitnehmervertretung | Mitbestimmung, Datenschutz und transparente Überwachung | Gesetz, Tarifvertrag, Betriebsvereinbarung | Offen – nur falls vorhanden | Beteiligungs- und Freigabeprozess | Personalwesen / Datenschutz | Existenz und Relevanz prüfen |
Die folgende Tabelle zeigt typische Anforderungsgruppen. Die konkrete Rechts- und Vertragsprüfung erfolgt im Rechts- und Vertragskataster.
| Anforderungs-ID | Anforderungsgruppe | Quelle/Partei | Behandlung über das ISMS | Führender Nachweis | Status |
|---|---|---|---|---|---|
| ANF-001 | Vertraulichkeit von Kunden- und Entwicklungsinformationen | Kundenverträge/NDAs | Klassifizierung, Zugriff, Übertragung, Vorfälle | Verträge, Richtlinien, technische Nachweise | Vertragsprüfung offen |
| ANF-002 | Integrität und nachvollziehbare Änderung technischer Daten | Kunden/Qualitäts- und Entwicklungsprozesse | Berechtigungen, Versionierung, Change Management | PDM-/Change-Nachweise | Zu bestätigen |
| ANF-003 | Verfügbarkeit kritischer Leistungen und Informationen | Kunden, Geschäftsführung, SLAs | BCM, Backup, Redundanz und Wiederanlauf | BIA, RTO/RPO, Tests | Zu bestätigen |
| ANF-004 | Schutz personenbezogener Daten | Betroffene, Behörden, Kunden | Datenschutzorganisation und Sicherheitsmaßnahmen | Verzeichnis, Verträge, TOM-Nachweise | Rechtsprüfung offen |
| ANF-005 | Sicherheitsanforderungen an Lieferanten | Kunden und interne Risikosteuerung | Auswahl, Verträge, Überwachung und Exit | Lieferantenbewertungen und Verträge | Zu bestätigen |
| ANF-006 | Melde- und Reaktionsfähigkeit bei Vorfällen | Kunden, Behörden, Geschäftsführung | Incident-, Krisen- und Meldeprozess | Incident-Protokolle und Übungen | Fristen zu prüfen |
| ANF-007 | Kompetenz und Sicherheitsbewusstsein | Geschäftsführung, Beschäftigte, Kunden | Rollen, Schulungen und Wirksamkeitsprüfung | Kompetenzmatrix, Schulungsnachweise | Zu bestätigen |
| ANF-008 | TISAX-Assessment und Informationssicherheit | Automobilkunden/ENX | ISA-Selbsteinschätzung, Scope, Nachweise und Maßnahmen | ENX-Registrierung, ISA-Arbeitsmappe | Bewertungsziele offen |
| ANF-009 | Prototypenschutz | Kunden mit Prototypenbezug | Ergänzende physische, organisatorische und logistische Maßnahmen | Kundenanforderung, Zonen- und Prozessnachweise | Bewertungsziel offen |
| ANF-010 | Datenschutz im TISAX-Scope | Kunden und bestätigte Bewertungsziele | Zusätzliche ISA-Datenschutzfragen und Nachweise | ISA-Arbeitsmappe, Datenschutzunterlagen | Bewertungsziel offen |
| ANF-011 | Unabhängige Überprüfung und Verbesserung | Geschäftsführung, Normen, Kunden | Auditprogramm, Korrekturmaßnahmen, Managementbewertung | Audit- und Reviewnachweise | Geplant |
| ANF-012 | Klimabezogene Kontext- und Parteienanforderungen | ISO-Amendment, Kunden, Versicherer, Behörden | Relevanzprüfung, Risiken, BCM und Ziele | Kontextentscheidung und Gefährdungsanalyse | Offen |
Die IDs sind Beispiele. Anforderungen werden erst nach Quellenprüfung, Owner-Bestätigung und Freigabe verbindlich in das reale Register übernommen.
Für jede relevante Anforderung wird dokumentiert:
| Pflichtfeld | Inhalt |
|---|---|
| Partei und Quelle | Eindeutige Herkunft der Anforderung |
| Anforderung | Konkrete, überprüfbare Formulierung |
| Verbindlichkeit | Gesetzlich, vertraglich, normativ, intern oder Erwartung |
| Geltungsbereich | Betroffene Standorte, Prozesse, Systeme und Informationen |
| ISMS-Behandlung | Vollständig, teilweise oder über dokumentierte Schnittstelle |
| Führender Prozess | Verantwortliches Verfahren oder Register |
| Owner | Rolle für Umsetzung und Überwachung |
| Nachweis | Erwartete dokumentierte Information |
| Änderungsquelle | Wie neue oder geänderte Anforderungen erkannt werden |
| Reviewtermin | Nächste fachliche Prüfung |
Eine Anforderung darf nur mit dokumentierter Begründung außerhalb des ISMS behandelt werden. Schnittstellen, Risiken und Verantwortungsübergänge bleiben Teil der ISMS-Steuerung.
Kontext und Parteien beeinflussen insbesondere:
| Offene Scopefrage | Auswirkung | Erforderliche Entscheidung |
|---|---|---|
| Reale Standorte und Anschriften | ISO- und TISAX-Scope | Geschäftsführung bestätigt Standortliste |
| Außenlager DE-03 | Physische Sicherheit, Logistik und TISAX-Scope | Risikoprüfung und Scopeentscheidung |
| Cloud- und Hostingdienste | Informationsflüsse, Regionen und Verantwortungsgrenzen | Dienste erfassen und bewerten |
| Externe Beschäftigte und Dienstleister | Zugriffe, Vertraulichkeit und Steuerung | Rollen und Vertragsanforderungen bestätigen |
| Prototypenbezug | Zusätzliche TISAX-Anforderungen und Sicherheitszonen | Kunden-/Projektbezug bestätigen |
| Kundendatenschutz im Auftrag | Zusätzliche TISAX-Datenschutzfragen | Bewertungsziel und Verarbeitung prüfen |
| Analyseergebnis | Erforderliche Folgeaktivität |
|---|---|
| Neues oder verändertes Risiko | Risikoregister aktualisieren |
| Zusätzliche Behandlung erforderlich | Risikobehandlungsplan ergänzen |
| Annex-A-Maßnahme betroffen | Statement of Applicability prüfen |
| Scope oder Standort betroffen | Geltungsbereich und Standorte aktualisieren |
| Messbares Steuerungsziel erforderlich | Informationssicherheitsziel mit KPI, Owner und Termin festlegen |
| TISAX-Anforderung betroffen | VDA-ISA-Selbsteinschätzung aktualisieren |
| Auditbedarf entsteht | Auditprogramm anpassen |
| Managemententscheidung erforderlich | Managementbewertung einbeziehen |
Die Kontext- und Parteienanalyse unterstützt die Bestimmung von:
Für den Kriterienkatalog Informationssicherheit gilt im Beispiel:
Prototypenschutz und Datenschutz hängen von den bestätigten Bewertungszielen ab. Gehört eine Frage zum bestätigten Assessmentumfang, kann sie nicht einzeln über dieses Register ausgeschlossen werden.
| Änderungsquelle | Verantwortlich | Turnus/Auslöser | Nachweis |
|---|---|---|---|
| Kundenverträge und Sicherheitsanforderungen | Vertrieb / Projekt / Compliance | Vor Vertrag und bei Änderung | Vertragsprüfung |
| Rechts- und Behördenänderungen | Compliance / Datenschutz | Regelmäßig und anlassbezogen | Rechtskataster-Review |
| ENX-/ISA-Änderungen | TISAX-Koordination | Bei Veröffentlichung und vor Bestellung | Versions- und Delta-Prüfung |
| Cyberbedrohungen und Schwachstellen | IT / ISMS | Laufend risikobasiert | Lagebericht und Tickets |
| Organisations- und Prozessänderungen | Geschäftsführung / Prozessowner | Vor Freigabe der Änderung | Change-/Projektunterlage |
| Neue Systeme, KI oder Cloud-Dienste | IT / Fachbereich / Datenschutz | Vor Beschaffung oder Nutzung | Sicherheits- und Datenschutzprüfung |
| Lieferantenänderungen | Einkauf / Service Owner | Vor Vertrag und regelmäßig | Lieferantenbewertung |
| Standort- und Naturgefahren | Standortleitung / BCM | Mindestens jährlich und bei Ereignis | Gefährdungs- und Notfallreview |
| Versicherungsanforderungen | Geschäftsführung / Compliance | Bei Abschluss und Verlängerung | Policen- und Obliegenheitsprüfung |
| Audits, Vorfälle und Beschwerden | ISMS / Audit / Incident Management | Bei Feststellung | Bericht und Maßnahmenreferenz |
Das Register wird mindestens jährlich und zusätzlich bei wesentlichen Änderungen geprüft.
Der Review umfasst:
Eine Statusänderung auf „freigegeben“ erfordert fachliche Prüfung und dokumentierte Entscheidung der Geschäftsführung.
Nach Einführung werden mindestens überwacht:
Im Entwurfsstand liegen keine freigegebenen KPI-Zielwerte oder belastbaren Ist-Werte vor.
Das Register kann sensible Kunden-, Vertrags-, Strategie-, Risiko- und Lieferanteninformationen enthalten.
Deshalb gelten:
| Prüffrage | Status Entwurf |
|---|---|
| Sind Organisation und Geschäftstätigkeit mit realen Daten bestätigt? | Nein |
| Sind interne und externe Themen fachlich bewertet? | Nein, nur Beispielanalyse |
| Ist die Klimarelevanz nachvollziehbar entschieden? | Nein |
| Sind relevante interessierte Parteien vollständig bestätigt? | Nein |
| Sind Anforderungen anhand belastbarer Quellen geprüft? | Nein |
| Ist die Verbindlichkeit jeder Anforderung geklärt? | Nein |
| Ist entschieden, welche Anforderungen über das ISMS behandelt werden? | Teilweise als Entwurf |
| Sind Owner und Monitoringquellen bestätigt? | Nein |
| Sind Auswirkungen auf Scope, Risiken, SoA und Ziele nachgeführt? | Nein |
| Sind TISAX-Bewertungsziele bestätigt? | Nein |
| Liegt die Managementfreigabe vor? | Nein |
Gesamtstatus: Das Register ist strukturell vorbereitet, aber nicht freigabefähig. Beispielannahmen müssen durch reale Unternehmens-, Vertrags-, Rechts- und Stakeholderinformationen ersetzt oder bestätigt werden.
| Offener Punkt | Verantwortung | Status |
|---|---|---|
| Reale Unternehmens-, Prozess- und Standortdaten bestätigen | Geschäftsführung / Fachbereiche | Offen |
| Interne und externe Themen in einem Managementworkshop bewerten | Geschäftsführung / ISMS | Offen |
| Klimarelevanz einschließlich Parteienanforderungen entscheiden | Geschäftsführung / BCM / ISMS | Offen |
| Interessierte Parteien und Relevanz vollständig bestätigen | Geschäftsführung / Compliance / Fachbereiche | Offen |
| Rechts- und Vertragsquellen je Anforderung prüfen | Compliance / Datenschutz / Vertrieb / Einkauf | Offen |
| ISMS-Behandlung und führende Prozesse festlegen | ISMS / Prozessowner | Offen |
| Owner und Monitoringturnus bestätigen | Geschäftsführung / Fachbereiche | Offen |
| Auswirkungen auf Scope, Risiken, SoA und Ziele nachführen | ISMS / Risikoeigentümer/innen | Offen |
| TISAX-Bewertungsziele und Assessment Scope bestätigen | Vertrieb / TISAX-Koordination | Offen |
| Managementfreigabe dokumentieren | Geschäftsführung | Offen |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Kontext-, Parteien- und Anforderungsregister einschließlich Klimawandelbetrachtung angelegt | ISMS-Beauftragte/r | Ausstehend | – |
Maßgeblich bleiben die lizenzierten Normtexte, tatsächlichen Verträge und Rechtsgrundlagen, bestätigten Kundenanforderungen, die offizielle ISA-Arbeitsmappe und die freigegebenen Entscheidungen der Organisation.