Führungsgrundsatz: Die Geschäftsführung trägt die Gesamtverantwortung für die Informationssicherheit und die Wirksamkeit des ISMS. Aufgaben können delegiert werden; die Leitungsverantwortung wird dadurch nicht aufgehoben.
Organisationsgrundsatz: Für jede wesentliche ISMS-Aufgabe werden Verantwortung, Befugnis, Stellvertretung, erforderliche Kompetenz, Ressourcen und Eskalationsweg festgelegt.
Beispieldokument: Die Seite beschreibt ein Rollenmodell für die fiktive „Muster GmbH“. Konkrete Namen, Bestellungen, Stellenanteile, Vertretungen und Befugnisse wurden nicht erfunden. Das Modell ist erst nach organisationsbezogener Besetzung und formaler Freigabe verbindlich.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-01-04 |
| Dokumentenart | Rollenmodell / Verantwortlichkeits- und Befugnisregister |
| Wiki.js-Pfad | /ISMS/01-Fuehrung-und-Steuerung/Rollen-und-Verantwortlichkeiten |
| Verantwortlich | Geschäftsführung |
| Dokumentenpflege | ISMS-Beauftragte/r |
| Fachlich geprüft durch | Geschäftsführung, Fachbereiche, IT, Datenschutz, Compliance, BCM und Personal |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – Rollenbesetzung, Stellvertretungen und Befugnisse nicht freigegeben |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Nächste Prüfung | Mindestens jährlich sowie bei Organisations-, Personal-, Scope- oder Anforderungsänderungen |
| Schutzklasse | Intern; personenbezogene Besetzungsdaten in geschützter Detailablage |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 5.1, 5.3 und 7.2 sowie Annex A 5.2, 5.3 und 5.4 |
| VDA-ISA-Bezug | ISA 6.0.3, insbesondere Kapitel 1.2 „Organisation of Information Security“ |
Diese Seite legt das Rollen- und Verantwortungsmodell für das ISMS fest.
Sie soll sicherstellen, dass:
Das Rollenmodell gilt für alle Personen und Organisationseinheiten innerhalb des festgelegten ISMS-Geltungsbereichs.
Einbezogen werden:
Ausgelagerte Tätigkeiten entbinden die Organisation nicht von der Steuerung ihrer eigenen Risiken, Anforderungen und Verantwortungsgrenzen.
| Begriff | Bedeutung |
|---|---|
| Rolle | Bündel definierter Aufgaben, Befugnisse und Erwartungen |
| Rolleninhaber/in | Person, der eine Rolle formal oder funktional zugewiesen ist |
| Verantwortung | Verpflichtung, eine Aufgabe oder ein Ergebnis zu steuern und zu vertreten |
| Befugnis | Recht, Entscheidungen zu treffen, Informationen zu erhalten oder Handlungen auszulösen |
| Durchführung | operative Bearbeitung einer Aufgabe |
| Ergebnisverantwortung | Zuständigkeit für das vollständige und angemessene Ergebnis |
| Stellvertretung | vorab geregelte Wahrnehmung einer Rolle bei Abwesenheit oder Interessenkonflikt |
| Funktionstrennung | Trennung von Tätigkeiten, deren Kombination Fehler, Missbrauch oder unbemerkte Manipulation erleichtern kann |
| Interessenkonflikt | Situation, in der Eigeninteresse oder eine andere Rolle die objektive Aufgabenerfüllung beeinträchtigen kann |
| RACI | Zuordnung von Responsible, Accountable, Consulted und Informed |
| Ebene | Zweck | typische Rollen |
|---|---|---|
| Leitung und Freigabe | Richtung, Prioritäten, Ressourcen und Risikoentscheidungen | Geschäftsführung |
| ISMS-Steuerung | koordinieren, berichten, vorbereiten und nachverfolgen | ISMS-Beauftragte/r, Lenkungskreis |
| Fachliche Ownership | Prozesse, Informationen, Assets, Risiken und Kontrollen verantworten | Prozess-, Information-, Asset-, Risk- und Control Owner |
| Operative Umsetzung | Regeln und Maßnahmen durchführen und betreiben | IT/OT, Personal, Einkauf, Facility, Fachbereiche |
| Beratung und Spezialprüfung | Recht, Datenschutz, Compliance, Sicherheit und Kontinuität unterstützen | Datenschutz, Recht, Compliance, BCM |
| Unabhängige Bewertung | objektiv prüfen und berichten | interne/externe Auditfunktion |
| Anwendung | Regeln im Arbeitsalltag einhalten und Ereignisse melden | alle Beschäftigten und externen Nutzenden |
Die Geschäftsführung:
Die Geschäftsführung darf fachliche Vorbereitung und operative Tätigkeiten delegieren. Freigabe- und Aufsichtspflichten bleiben entsprechend dem beschlossenen Befugnismodell bestehen.
Die ISMS-Beauftragtenrolle:
Die ISMS-Beauftragtenrolle ist nicht automatisch:
Ein ISMS-Lenkungskreis kann die bereichsübergreifende Steuerung unterstützen.
Der Lenkungskreis ersetzt keine formal erforderliche Einzelentscheidung durch die Geschäftsführung, Risk Owner oder andere befugte Rollen.
| Feld | Eintrag |
|---|---|
| Gremium | [Bezeichnung] |
| Vorsitz | [Rolle] |
| Mitglieder/Stellvertretungen | [Rollen] |
| Turnus | [Festzulegen] |
| Entscheidungsbefugnisse | [Freigegebener Rahmen] |
| Eskalationsweg | [Rolle/Gremium] |
| Protokoll/Ablage | [Geschützter Pfad] |
Der Prozess-Owner:
Die Prozesszuordnung wird in der Prozesslandkarte geführt.
Der Information Owner:
Die Detailregeln sind unter Informationsklassifizierung festgelegt.
Der Asset Owner:
„Asset Owner“ bedeutet nicht zwingend rechtliches Eigentum, physischen Besitz oder operative Administration.
Die Assets werden im Asset-Inventar geführt.
Der System-/Service Owner:
Die operative Administration darf getrennt oder extern erfolgen. Die steuernde Serviceverantwortung bleibt intern eindeutig.
Der Risk Owner:
Der Risk Owner ist nicht automatisch identisch mit der Person, die das Risiko erfasst oder die Maßnahme technisch umsetzt.
Die Methodik ist unter Methodik Risikobewertung geregelt.
Der Control Owner:
Die Maßnahmenverantwortung:
Maßnahmenabschluss und Kontrollwirksamkeit sind unterschiedliche Entscheidungen. Eine erledigte Aufgabe belegt nicht automatisch, dass das Risiko angemessen reduziert wurde.
Die TISAX-Koordination:
Die TISAX-Koordination ist nicht allein für die Umsetzung aller ISA-Anforderungen verantwortlich. Die fachlichen und operativen Owner bleiben für ihre Kontrollen und Nachweise zuständig.
Die Datenschutzfunktion:
Gesetzlich oder vertraglich erforderliche Unabhängigkeit, Fachkunde, Erreichbarkeit und Konfliktfreiheit werden gesondert geprüft.
Recht/Compliance:
IT-/OT- und Sicherheitsrollen:
Operative Administratoren genehmigen ihre eigenen besonders kritischen Berechtigungen oder Änderungen nicht ohne angemessene zweite Instanz.
Das Personalwesen:
Führungskräfte:
Einkauf und Lieferantenmanagement:
Ein Vertrag überträgt die interne Rechenschaft für die Steuerung eines Lieferanten nicht vollständig auf den Dienstleister.
Standort-/Facility- und physische Sicherheitsrollen:
| Rolle | Hauptverantwortung |
|---|---|
| Meldungsannahme | Ereignisse erfassen, Eingang bestätigen und eskalieren |
| Incident-Leitung | Sicherheitsvorfälle analysieren, koordinieren, eindämmen und abschließen |
| BCM-Verantwortung | BIA, Kontinuitätsstrategien, BCP und Übungen koordinieren |
| Wiederanlaufleitung | technische und fachliche Wiederherstellung in bestätigter Reihenfolge steuern |
| Krisenleitung | außergewöhnliche, bereichsübergreifende Lage strategisch führen |
| Kommunikation | freigegebene interne und externe Aussagen koordinieren |
Die Detailverfahren sind unter:
geregelt.
Die interne Auditfunktion:
Auditorinnen und Auditoren prüfen ihre eigene Arbeit nicht ohne angemessene Sicherung der Objektivität. Bei kleinen Organisationen können bereichsfremde oder externe Prüfende eingesetzt werden.
Das Auditprogramm regelt Planung und Nachweise.
| Rolle | Verantwortung |
|---|---|
| Dokumenten-Owner | fachlichen Inhalt, Aktualität, Review und Änderung verantworten |
| Dokumentenpflege | Format, Metadaten, Verlinkung, Version und Workflow unterstützen |
| Fachprüfende | Richtigkeit, Umsetzbarkeit und Schnittstellen bewerten |
| Freigebende Rolle | Gültigkeit und Verbindlichkeit im Befugnisrahmen bestätigen |
| Nachweis-Owner | Vollständigkeit, Schutz, Aufbewahrung und Auffindbarkeit sicherstellen |
| Nutzende | gültige Fassung verwenden und Fehler melden |
Erstellung, fachliche Prüfung und Freigabe werden soweit angemessen getrennt. Ein Wiki-Bearbeitungszeitpunkt ist keine formale Freigabe.
Alle Personen im Geltungsbereich:
Externe Personen erhalten nur die für Auftrag, Dauer und Zweck erforderlichen Rollen und Zugriffe.
| Rolle | verantwortet vorrangig | typische Entscheidung |
|---|---|---|
| Prozess-Owner | Ablauf und Prozessergebnis | wie Anforderungen in den Prozess integriert werden |
| Information Owner | Informationsart und zulässige Nutzung | Klassifizierung, Empfänger, Aufbewahrung und Weitergabe |
| Asset Owner | Asset und Lebenszyklus | Schutzbedarf, Nutzung, Risiko und Außerbetriebnahme |
| System-/Service Owner | technische oder externe Leistung | Betrieb, Änderung, Verfügbarkeit und Lieferantensteuerung |
| Risk Owner | konkretes Risiko | Behandlung und Restrisiko im Befugnisrahmen |
| Control Owner | konkrete Kontrolle | Gestaltung, Betrieb, Nachweis und Verbesserung |
| Maßnahmenverantwortung | einzelne Maßnahme | Umsetzung, Fortschritt und Nachweis |
| Dokumenten-Owner | gelenktes Dokument | Inhalt, Review und Änderungsbedarf |
Eine Person kann mehrere Owner-Rollen innehaben. In Register, Entscheidung und Nachweis wird dennoch kenntlich gemacht, in welcher Rolle sie gehandelt hat.
| Tätigkeit 1 | kollidierende Tätigkeit | erforderliche Sicherung |
|---|---|---|
| privilegierten Zugriff beantragen | eigenen Zugriff freigeben | unabhängige Freigabe und Review |
| Änderung entwickeln | eigene Änderung ungeprüft produktiv setzen | Review, Test und getrennte Freigabe |
| Zahlung/Bestellung anlegen | dieselbe Zahlung/Bestellung abschließend freigeben | Vier-Augen-Prinzip |
| Risiko behandeln | eigenes Restrisiko außerhalb Befugnis akzeptieren | Risk-Owner-/Managemententscheidung |
| Kontrolle betreiben | alleinige Wirksamkeitsprüfung derselben Kontrolle | unabhängige Stichprobe/Audit |
| Nachweis erstellen | unkritisch als alleinige Freigabe verwenden | fachliche Prüfung und Freigabe |
| Benutzerkonto administrieren | eigene Aktivitäten ohne Kontrolle protokollieren/reviewen | technische Protokollierung und unabhängiger Review |
| Sicherheitsvorfall untersuchen | mögliche eigene Beteiligung unbeachtet lassen | Interessenkonflikt melden und alternative Leitung |
Ist eine vollständige Trennung organisatorisch nicht möglich, werden angemessene kompensierende Maßnahmen festgelegt, zum Beispiel:
Die fehlende Trennung, Bewertung und Kompensation werden dokumentiert.
Das geschützte Rollenregister enthält:
| Feld | Beschreibung |
|---|---|
| Rollen-ID | eindeutige Kennzeichnung |
| Rollenbezeichnung | Funktionsname |
| Rolleninhaber/in | zugewiesene Person oder Funktion |
| Organisationseinheit/Standort | organisatorischer Bezug |
| Stellvertretung | benannte Vertretung |
| Aufgaben | wesentliche Tätigkeiten |
| Ergebnisverantwortung | zu verantwortende Ergebnisse |
| Befugnisse | Entscheidungs-, Zugriffs- und Eskalationsrechte |
| Kompetenz | erforderliche und nachgewiesene Kenntnisse |
| Zeit/Ressourcen | bestätigte Kapazität und Mittel |
| Unabhängigkeit/Konflikte | Anforderungen und bekannte Konflikte |
| Berichtslinie | regelmäßige und anlassbezogene Berichte |
| Benennung/Freigabe | Dokument, Rolle und Datum |
| Gültigkeit/Review | Beginn, Ende und nächste Prüfung |
| Nachweise | Bestellung, Schulung, Übergabe und Review |
| Rollen-ID | Rolle | Inhaber/in | Stellvertretung | Befugnisrahmen | Kompetenzstatus | gültig ab/bis | nächster Review | Status |
|---|---|---|---|---|---|---|---|---|
[ROL-NNN] |
[Rolle] |
[geschützte Referenz] |
[geschützte Referenz] |
[Referenz] |
[offen/bestätigt] |
[Datum] |
[Datum] |
[Entwurf/benannt/freigegeben] |
Diese Wiki-Seite enthält keine tatsächlichen personenbezogenen Rollenbesetzungen.
| Abschnitt | Eintrag |
|---|---|
| Rollen-ID/Bezeichnung | [ROL-NNN/Rolle] |
| Zweck | [Warum besteht die Rolle?] |
| Geltungsbereich | [Prozesse, Standorte, Systeme] |
| Ergebnisverantwortung | [Ergebnisse] |
| Aufgaben | [Tätigkeiten] |
| Entscheidungsbefugnisse | [Entscheidungen/Grenzen] |
| Informations-/Zugriffsrechte | [erforderliche Rechte] |
| Bericht und Eskalation | [Empfänger, Turnus, Auslöser] |
| Zusammenarbeit | [Rollen/Gremien] |
| Kompetenzanforderungen | [Wissen, Erfahrung, Schulung] |
| Zeit und Ressourcen | [Kapazität, Budget, Werkzeuge] |
| Stellvertretung | [Rolle/Übergabe] |
| Funktionstrennung/Konflikte | [Prüfung/Kompensation] |
| Nachweise | [Benennung, Schulung, Review] |
| Kürzel | Bedeutung | Regel |
|---|---|---|
| R – Responsible | führt die Tätigkeit durch | eine oder mehrere Rollen möglich |
| A – Accountable | trägt Ergebnis- und Entscheidungsverantwortung | grundsätzlich genau eine eindeutige Rolle |
| C – Consulted | wird vor Entscheidung oder Durchführung einbezogen | fachlicher Dialog |
| I – Informed | wird über Ergebnis oder Status informiert | keine Freigabeverantwortung |
RACI beschreibt Zusammenarbeit, ersetzt aber keine konkrete Stellenbeschreibung, Befugnisregel oder Prozessanweisung.
Abkürzungen:
| ISMS-Aufgabe | GF | ISMS | OWN | IT | DSC | IBC | AUD | MA |
|---|---|---|---|---|---|---|---|---|
| Informationssicherheitsleitlinie freigeben | A | R | C | C | C | I | I | I |
| Kontext und interessierte Parteien bewerten | A | R | C | C | C | C | I | I |
| ISMS-Geltungsbereich freigeben | A | R | C | C | C | C | I | I |
| Rollenmodell und Befugnisse freigeben | A | R | C | C | C | C | I | I |
| Prozesse und Assets erfassen | I | C | A/R | R | C | C | I | C |
| Informationen klassifizieren | I | C | A/R | C | C | I | I | R |
| Risikomethodik freigeben | A | R | C | C | C | C | I | I |
| Risiken identifizieren und bewerten | I | R | A/R | C | C | C | I | C |
| Risikobehandlung und Restrisiko entscheiden | I | C | A/R | R/C | C | C | I | I |
| Statement of Applicability freigeben | A | R | C | C | C | C | I | I |
| Kontrollen umsetzen und betreiben | I | C | A | R | C | R/C | I | R |
| Rechts-/Vertragsanforderungen bewerten | I | C | C | C | A/R | C | I | I |
| TISAX-Selbsteinschätzung koordinieren | I | A/R | R | R | C | C | I | I |
| Sicherheitsereignis melden | I | I | I | R | I | A | I | R |
| Incident Response steuern | I | C | C | R | C | A | I | I |
| BCM/BIA und Notfallvorsorge steuern | I | C | R | R | C | A | I | I |
| internes Auditprogramm freigeben | A | R/C | C | C | C | C | R | I |
| einzelnes Audit objektiv durchführen | I | C | C | C | C | C | A/R | I |
| Korrekturmaßnahmen umsetzen | I | C | A | R | C | R/C | C | R |
| Managementbewertung durchführen | A/R | R | C | C | C | C | I | I |
Die Matrix ist ein Muster. Für jede Zeile werden tatsächliche Rollen, Befugnisse und gegebenenfalls abweichende Verantwortungen bestätigt. Entscheidungen außerhalb der Befugnis einer Owner-, Incident- oder BCM-Rolle werden nach der Risikomethodik beziehungsweise Eskalationsregel an die Geschäftsführung gegeben.
| Thema | regelmäßiger Bericht | sofortige/anlassbezogene Eskalation |
|---|---|---|
| wesentliche Informationssicherheitsrisiken | ISMS-/Risikobericht | Risiko außerhalb Toleranz oder Befugnis |
| kritische Maßnahmen | Maßnahmenstatus | Termin, Ressourcen oder Wirksamkeit gefährdet |
| Sicherheitsvorfälle | Vorfalltrend/Lessons Learned | S1/S2, Krise, mögliche externe Pflicht |
| TISAX/Assessment | Reifegrad- und Maßnahmenstatus | wesentliche Nachweislücke oder Assessmentgefährdung |
| Audits | Auditprogramm und Feststellungstrend | kritische Abweichung oder fehlende Unabhängigkeit |
| BCM/Wiederanlauf | BIA-, Plan- und Übungsstatus | kritische Lücke oder nicht erreichtes Ziel |
| Recht/Vertrag | Kataster-/Änderungsstatus | Frist, Verstoß oder unklare Anwendbarkeit |
| Ressourcen/Kompetenz | Kapazitäts- und Schulungsstatus | Rolle unbesetzt, Vertretung oder Fähigkeit fehlt |
Eskalation ist keine Pflichtverletzung, sondern ein vorgesehener Steuerungsmechanismus.
Für kritische Rollen werden geregelt:
| Rolle | Stellvertretung | Aktivierung | Befugnisse geprüft | Übergabenachweis | Status |
|---|---|---|---|---|---|
[Rolle] |
[geschützte Referenz] |
[Abwesenheit/Ereignis] |
[Ja/Nein] |
[Pfad] |
[offen/bestätigt] |
Eine nominelle Vertretung ohne Kompetenz, Zeit oder Zugriff gilt nicht als wirksame Vertretungsregel.
Für jede Rolle werden festgelegt:
Geprüft werden:
Eine Rolle gilt nicht allein durch Benennung als wirksam besetzt.
Eine Rollenprüfung erfolgt insbesondere bei:
Bei Rollenende werden:
Bei extern übernommenen Aufgaben werden festgelegt:
Externe Beratung oder Betriebsunterstützung ersetzt keine interne Leitungs-, Risiko- oder Owner-Verantwortung.
Rolleninhabende melden mögliche Konflikte, insbesondere:
| Konflikt | Bewertung | Ersatz-/Kontrollmaßnahme | Entscheidung | Befristung |
|---|---|---|---|---|
[Beschreibung] |
[Risiko] |
[alternative Rolle/Vier-Augen/Review] |
[befugte Rolle] |
[Datum/Ereignis] |
Das Rollenmodell unterstützt insbesondere:
Alle 46 Informationssicherheitsfragen des ISA-Reiters „Informationssicherheit“ müssen umgesetzt und bewertet werden. Es gibt keine individuelle Auswahl „anwendbar/nicht anwendbar“ wie in der ISO-Statement-of-Applicability. Für jede Frage werden fachliche Verantwortung, Umsetzungsrollen, Nachweise und Reifegradbegründung festgelegt.
Die Rollenmatrix wird mit der VDA-ISA-Selbsteinschätzung und dem Maßnahmenplan und Reifegrad abgeglichen.
| Prüfaspekt/Kennzahl | Methode | Turnus im Entwurf | Zielwert |
|---|---|---|---|
| kritische Rollen besetzt | Rollenregisterauswertung | regelmäßig | 100 % nach Freigabe des Rollenmodells |
| kritische Stellvertretungen wirksam | Register, Zugriff und Vertretungstest | mindestens jährlich | 100 % der freigegebenen kritischen Rollen |
| überfällige Rollenreviews | Fälligkeitsauswertung | regelmäßig | 0 kritische |
| Kompetenznachweise vollständig | Rollen-/Schulungsabgleich | mindestens jährlich | [Festzulegen] |
| bekannte unkompensierte Funktionstrennungskonflikte | Konfliktregister | regelmäßig | 0 kritische |
| Rollen mit unbestätigter Kapazität | Management-/Rollenreview | mindestens jährlich | [Festzulegen] |
| nicht rechtzeitig angepasste Rollen/Zugriffe | Joiner-Mover-Leaver-Stichprobe | risikoorientiert | [Festzulegen] |
| Eskalationen ohne Entscheidung | Maßnahmen-/Entscheidungsreview | regelmäßig | 0 überfällige kritische |
Kennzahlen werden erst nach festgelegter Datenquelle und Messmethode als erreicht ausgewiesen.
| Thema | Verknüpfte Seite |
|---|---|
| Informationssicherheitsgrundsätze | Informationssicherheitsleitlinie |
| Scope und Standorte | Geltungsbereich und Standorte |
| Kontext und Parteien | Kontext und interessierte Parteien |
| Prozesse und Process Owner | Prozesslandkarte |
| Informationen und Assets | Asset-Inventar |
| Klassifizierungsverantwortung | Informationsklassifizierung |
| Risikorollen | Methodik Risikobewertung |
| Kontrollverantwortung | Statement of Applicability |
| Anforderungen | Rechts- und Vertragskataster |
| Incident-/Krisenrollen | Incident Response |
| BCM-/Wiederanlaufrollen | Notfallvorsorge und BCM |
| Audits | Auditprogramm |
| Managementaufsicht | Managementbewertung |
| Nachweis | Inhalt | Ablage im Entwurf |
|---|---|---|
| Rollenmodell | Rollen, Aufgaben, Befugnisse und Schnittstellen | diese Seite/freigegebene Fassung |
| Rollenregister | tatsächliche Besetzung, Stellvertretung und Gültigkeit | [geschützter Pfad] |
| Benennung/Bestellung | Entscheidung, Annahme und Befugnis | [geschützter Pfad] |
| Organigramm/Gremien | Berichtslinien, Mitglieder und Entscheidungsrahmen | [geschützter Pfad] |
| Kompetenznachweise | Ausbildung, Erfahrung, Schulung und Übung | [geschützter Pfad] |
| Vertretungsnachweise | Übergabe, Zugriff und Test | [geschützter Pfad] |
| Konflikt-/Funktionstrennungsprüfung | Konflikt, Risiko und Kompensation | [geschützter Pfad] |
| Rollenreviews | Datum, Prüfer, Befund, Entscheidung und Maßnahme | [geschützter Pfad] |
Personenbezogene Rollenbesetzungen, private Kontaktdaten und sensible Zugriffsdetails werden nicht in der allgemeinen Wiki-Seite veröffentlicht.
| Prüffrage | Status Entwurf |
|---|---|
| Ist das Rollenmodell mit Organisation, Scope und Prozesslandkarte abgestimmt? | Nein |
| Sind Geschäftsführungs-, ISMS- und Owner-Verantwortungen eindeutig? | Nein |
| Sind Aufgaben, Ergebnisverantwortung und Befugnisse je kritischer Rolle beschrieben? | Nein |
| Sind tatsächliche Rolleninhabende und Stellvertretungen benannt? | Nein |
| Sind Kompetenz, Zeit und Ressourcen bestätigt? | Nein |
| Sind Berichtslinien und Eskalationswege freigegeben? | Nein |
| Sind Funktionstrennungen und Interessenkonflikte geprüft? | Nein |
| Sind externe Rollen und interne accountable Owner festgelegt? | Nein |
| Ist die RACI-Matrix auf konkrete Funktionen aufgelöst? | Nein |
| Sind Rollen mit Risiken, Assets, Prozessen, Kontrollen und ISA-Fragen verknüpft? | Nein |
| Sind Benennung, Änderung, Übergabe und Austritt geregelt? | Nein |
| Sind Rollenregister und geschützte Nachweisablage eingerichtet? | Nein |
| Liegen fachliche Prüfung und Geschäftsführungsfreigabe vor? | Nein |
Das Rollenmodell darf erst als wirksam umgesetzt bezeichnet werden, wenn tatsächliche Besetzungen, Stellvertretungen, Befugnisse, Kompetenzen und Ressourcen nachgewiesen und kritische Konflikte behandelt sind.
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Muster-Rollenmodell, Rollenregister und RACI-Matrix erstellt | ISMS-Beauftragte/r | Ausstehend | – |
Für dieses Beispiel wird der dokumentierte Arbeitsstand ISA 6.0.3 verwendet. Vor einer realen Bewertung sind die anzuwendende ISA-Version, der Assessment Scope, die tatsächliche Organisation und die erforderlichen formalen Rollenbestellungen zu bestätigen.