Beispieldokument: Maßnahmen, Verantwortlichkeiten, Zieltermine, Zielrisiken und Wirksamkeitskriterien sind fiktive Planwerte der „Muster GmbH“. Sie sind noch nicht genehmigt, budgetiert, umgesetzt oder wirksam nachgewiesen.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-02-02 |
| Dokumentenart | Register / Risikobehandlungsplan |
| Wiki.js-Pfad | /ISMS/02-Risiken-und-Compliance/Risikobehandlungsplan |
| Verantwortlich | ISMS-Beauftragte/r |
| Fachlich geprüft durch | Risikoeigentümer/innen, Maßnahmenverantwortliche und IT-Leitung |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Planungszeitraum | Beispielhaft 01.08.2026 bis 31.12.2026 |
| Nächste Prüfung | Monatlich; kritische Maßnahmen mindestens wöchentlich |
| Schutzklasse | Vertraulich |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 6.1.3 und 8.3 |
| VDA-ISA-Bezug | ISA 6.0.3, insbesondere Kapitel 1.4 und die jeweils betroffenen Fachkapitel |
Der Risikobehandlungsplan steuert die Umsetzung der Maßnahmen, die aus der Informationssicherheits-Risikobewertung abgeleitet wurden. Er dokumentiert:
Das Risikoregister bleibt die führende Übersicht der Risiken. Dieser Plan ist die führende Übersicht für deren Behandlung.
Der Plan wird auf Grundlage folgender Dokumente erstellt und gepflegt:
Ändert sich eine dieser Grundlagen wesentlich, werden betroffene Maßnahmen und Zielrisiken neu bewertet.
| Priorität | Ausgangspunkt | Steuerung | Eskalation |
|---|---|---|---|
| P1 – Sofort | Kritisches Restrisiko | Mindestens wöchentliche Statuskontrolle und Sofortmaßnahmen | Unverzüglich an Geschäftsführung |
| P2 – Hoch | Hohes Restrisiko | Mindestens monatliche Statuskontrolle | Regelmäßig an Geschäftsführung und ISMS |
| P3 – Mittel | Mittleres Restrisiko | Mindestens vierteljährliche Statuskontrolle | An zuständige Bereichsleitung |
| P4 – Niedrig | Niedriges Restrisiko | Im regulären ISMS-Turnus | Bei Termin- oder Wirkungsabweichung |
Bei Terminüberschreitung, fehlender Ressource, ungeklärter Abhängigkeit oder unwirksamer Maßnahme wird die jeweilige Risikoeigentümerin beziehungsweise der Risikoeigentümer informiert. P1- und P2-Abweichungen werden zusätzlich an die Geschäftsführung eskaliert.
| Status | Bedeutung |
|---|---|
| Offen | Maßnahme ist beschrieben, aber noch nicht genehmigt oder begonnen |
| Freigegeben | Verantwortung, Ressourcen und Termin wurden bestätigt |
| In Umsetzung | Umsetzung wurde begonnen |
| Blockiert | Umsetzung kann wegen einer dokumentierten Abhängigkeit nicht fortgesetzt werden |
| Zur Wirksamkeitsprüfung | Umsetzung ist abgeschlossen; Wirkung wird geprüft |
| Wirksam abgeschlossen | Wirksamkeitskriterien sind erfüllt und Restrisiko wurde neu bewertet |
| Nicht wirksam | Maßnahme erreicht das Ziel nicht ausreichend |
| Abgebrochen/ersetzt | Maßnahme wurde begründet beendet und durch eine andere Entscheidung ersetzt |
| Überfällig | Zieltermin ist ohne wirksamen Abschluss überschritten |
| Priorität | Anzahl | Status |
|---|---|---|
| P1 – Sofort | 1 | Offen |
| P2 – Hoch | 9 | Offen |
| P3 – Mittel | 4 | Offen |
| P4 – Niedrig | 0 | – |
| Gesamt | 14 | Nicht freigegeben |
| Risikoklasse | Aktueller Beispielstand | Angestrebter Stand nach Wirksamkeitsprüfung |
|---|---|---|
| Kritisch | 1 | 0 |
| Hoch | 9 | 0 |
| Mittel | 4 | 11 |
| Niedrig | 0 | 3 |
Hinweis: Zielrisiken sind Planannahmen. Sie gelten erst nach Umsetzung, Wirksamkeitsprüfung und erneuter Risikobewertung. Ein rechnerisch niedrigerer Zielwert ist kein vorweggenommener Wirksamkeitsnachweis oder Risikoentscheid.
| Maßnahme-ID | Risiko-ID | Priorität | Aktuelles Restrisiko | Behandlungsmaßnahme | Maßnahmenverantwortung | Zieltermin | Zielrisiko | Status |
|---|---|---|---|---|---|---|---|---|
| M-001 | RIS-2026-001 | P2 | 10 Hoch | MFA einführen und Rollen-/Berechtigungsreview für CAD/PDM abschließen | IT-Leitung / Entwicklung | 31.10.2026 | 5 Mittel | Offen |
| M-002 | RIS-2026-002 | P2 | 12 Hoch | IT-/OT-Segmentierung, EDR-Abdeckung und Wiederanlauffähigkeit verbessern | IT-Leitung / Produktion | 31.12.2026 | 8 Mittel | Offen |
| M-003 | RIS-2026-003 | P3 | 9 Mittel | Notbetriebs-, Export- und Exitverfahren für Cloud-Ausfall einführen und testen | Service Owner | 30.11.2026 | 6 Mittel | Offen |
| M-004 | RIS-2026-004 | P2 | 10 Hoch | Externe Fernzugriffe zeitlich freigeben, mit MFA schützen und protokollieren | Produktionsleitung / IT | 31.10.2026 | 5 Mittel | Offen |
| M-005 | RIS-2026-005 | P2 | 12 Hoch | Schutz für externe Übertragungen und Freigaben sensibler Informationen stärken | Information Owner / IT | 30.11.2026 | 8 Mittel | Offen |
| M-006 | RIS-2026-006 | P2 | 10 Hoch | Wiederherstellungstests für kritische Systeme durchführen und Abweichungen behandeln | IT-Leitung | 30.09.2026 | 5 Mittel | Offen |
| M-007 | RIS-2026-007 | P3 | 8 Mittel | Vertretungen qualifizieren und kritische Administrations-/Wiederanlauftätigkeiten erproben | IT-Leitung | 31.12.2026 | 4 Niedrig | Offen |
| M-008 | RIS-2026-008 | P2 | 10 Hoch | Sicherheitszonen und anwendbare Prototypenschutzmaßnahmen festlegen und umsetzen | Standortleitung / TISAX | 31.10.2026 | 5 Mittel | Offen |
| M-009 | RIS-2026-009 | P2 | 10 Hoch | Notfallanalyse, Ausweichverfahren und Wiederanlaufübung vervollständigen | Produktionsleitung | 31.12.2026 | 8 Mittel | Offen |
| M-010 | RIS-2026-010 | P1 | 15 Kritisch | Kritische Schwachstellen priorisieren, Sofortmaßnahmen umsetzen und Patchfristen überwachen | IT-Leitung | 31.08.2026 | 5 Mittel | Offen |
| M-011 | RIS-2026-011 | P3 | 6 Mittel | Mobilgerätebestand, Verschlüsselung, Remote-Löschung und Verlustprozess vervollständigen | IT-Leitung | 30.11.2026 | 3 Niedrig | Offen |
| M-012 | RIS-2026-012 | P3 | 8 Mittel | Rechts- und Vertragskataster einschließlich Änderungsüberwachung einführen | Compliance / Einkauf | 31.12.2026 | 4 Niedrig | Offen |
| M-013 | RIS-2026-013 | P2 | 12 Hoch | Softwarekomponenten und kritische IKT-Lieferanten risikobasiert überwachen | Entwicklung / Einkauf | 31.12.2026 | 8 Mittel | Offen |
| M-014 | RIS-2026-014 | P2 | 12 Hoch | Rollenspezifische Phishingübungen und vollständige MFA-Abdeckung umsetzen | ISMS / IT | 30.11.2026 | 8 Mittel | Offen |
| Maßnahme-ID | Ziel-W | Ziel-A | Zielwert | Begründete Planannahme |
|---|---|---|---|---|
| M-001 | 1 | 5 | 5 Mittel | MFA und bereinigte Rollen sollen die Eintrittswahrscheinlichkeit deutlich senken; maximale Auswirkung bleibt kritisch |
| M-002 | 2 | 4 | 8 Mittel | Segmentierung, EDR und Wiederanlauf sollen Eintritt und betriebliche Auswirkung reduzieren |
| M-003 | 2 | 3 | 6 Mittel | Notbetrieb und Exportfähigkeit sollen Wahrscheinlichkeit längerer Ausfälle und Folgeschäden senken |
| M-004 | 1 | 5 | 5 Mittel | Zeitlich begrenzter, protokollierter MFA-Zugriff soll Missbrauch stark erschweren |
| M-005 | 2 | 4 | 8 Mittel | Technische Kontrollen und Freigaben sollen Fehlübertragungen reduzieren; Auswirkung bleibt schwerwiegend |
| M-006 | 1 | 5 | 5 Mittel | Getestete Wiederherstellung soll das Risiko nicht nutzbarer Sicherungen deutlich reduzieren |
| M-007 | 1 | 4 | 4 Niedrig | Qualifizierte und erprobte Vertretungen sollen die Eintrittswahrscheinlichkeit stark senken |
| M-008 | 1 | 5 | 5 Mittel | Wirksame Sicherheitszonen sollen unberechtigten Zutritt stark erschweren |
| M-009 | 2 | 4 | 8 Mittel | Vorsorge und Ausweichverfahren sollen die betriebliche Auswirkung begrenzen |
| M-010 | 1 | 5 | 5 Mittel | Vollständige Erkennung, verbindliche Fristen und Sofortmaßnahmen sollen ausnutzbare kritische Lücken stark reduzieren |
| M-011 | 1 | 3 | 3 Niedrig | Verschlüsselung und Remote-Löschung sollen Eintritt und Offenlegungsumfang reduzieren |
| M-012 | 1 | 4 | 4 Niedrig | Zentrales Register und Änderungsüberwachung sollen das Übersehen relevanter Anforderungen stark reduzieren |
| M-013 | 2 | 4 | 8 Mittel | Komponenten- und Lieferantenkontrollen sollen Eintritt und Auswirkungsumfang reduzieren |
| M-014 | 2 | 4 | 8 Mittel | MFA, Übungen und Meldekultur sollen erfolgreiche Kontoübernahmen reduzieren |
Die Planannahmen werden während der Wirksamkeitsprüfung anhand tatsächlicher Nachweise bestätigt oder korrigiert.
| Arbeitspaket | Betroffene Maßnahmen | Ergebnis | Beispieltermin | Status |
|---|---|---|---|---|
| AP-01 Sofortschutz kritische Schwachstellen | M-010 | Kritische Expositionen identifiziert; Sofortmaßnahmen und Verantwortungen dokumentiert | 31.07.2026 | Offen |
| AP-02 Identitäten und Zugriffe | M-001, M-004, M-014 | MFA-Abdeckung, Rollenreviews und kontrollierte Fernzugriffe | 31.10.2026 | Offen |
| AP-03 Resilienz und Wiederherstellung | M-002, M-003, M-006, M-009 | Getestete Wiederherstellungs-, Ausweich- und Notbetriebsverfahren | 31.12.2026 | Offen |
| AP-04 Daten- und Geräteschutz | M-005, M-011 | Sichere Übertragung, Freigabe, Verschlüsselung und Verlustbehandlung | 30.11.2026 | Offen |
| AP-05 Physischer und Prototypenschutz | M-008 | Bestätigte Zonen, Anforderungen und Begehungsnachweise | 31.10.2026 | Offen |
| AP-06 Personal und Vertretung | M-007, M-014 | Qualifizierte Vertretungen und rollenspezifische Übungen | 31.12.2026 | Offen |
| AP-07 Compliance und Lieferkette | M-012, M-013 | Aktuelles Anforderungsregister und risikobasierte Lieferanten-/Komponentensteuerung | 31.12.2026 | Offen |
| Maßnahme-ID | Erforderliche Ressourcen | Wesentliche Abhängigkeiten | Entscheidungsbedarf |
|---|---|---|---|
| M-001 | MFA-Lizenzen, IT-Administration, Fachbereichszeit | Identitätsplattform, Applikationsunterstützung | Budget und Rolloutfreigabe |
| M-002 | Netzwerk-/Security-Know-how, EDR, Testzeit | Produktionsfenster, Hersteller, Netzarchitektur | Budget und Wartungsfenster |
| M-003 | Service Owner, Vertrags- und Exportprüfung | Cloud-Anbieter, Datenformate, Ersatzkommunikation | Notbetriebsumfang bestätigen |
| M-004 | MFA, Fernzugangslösung, Protokollierung | Dienstleister, Produktionsfreigaben | Vertrag und Betriebsprozess anpassen |
| M-005 | Übertragungslösung, DLP-/Freigabekonzept | Informationsklassifizierung, Benutzerprozesse | Schutzumfang und Freigaberollen |
| M-006 | Testumgebung, Fachbereiche, Wiederherstellungszeit | Backupplattform, Datenkonsistenz, RTO/RPO | Testfenster freigeben |
| M-007 | Schulungs- und Übungszeit | Schlüsselpersonen, Dokumentation, Vertretungen | Rollen und Stellvertretungen bestätigen |
| M-008 | Standortbudget, Zutritts-/Sichtschutzmaßnahmen | Gebäude, Vermieter, Kundenanforderungen | TISAX-Bewertungsziel bestätigen |
| M-009 | Prozesszeit, Notfallteam, gegebenenfalls Ausweichmittel | BIA, Lieferanten, Versorgung | Notfallstrategie und Budget |
| M-010 | Scanner, Patchmanagement, Administration | Asset-Inventar, Hersteller, Wartungsfenster | Kritische Fristen und Ausnahmen freigeben |
| M-011 | MDM, Geräteinventar, Supportzeit | Endgeräte, Mobilfunk, Datenschutz | Technischen Standard bestätigen |
| M-012 | Compliance-/Einkaufszeit, Rechtsberatung nach Bedarf | Verträge, Kundenanforderungen, Rechtsquellen | Verantwortlichkeiten festlegen |
| M-013 | Komponentenregister, Entwicklungs-/Einkaufszeit | Lieferanten, SBOM/Komponenteninformationen | Prüftiefe und Lieferantenklassen |
| M-014 | Schulungsplattform, MFA-Lizenzen, Auswertungszeit | Personal, Identitätsplattform, Datenschutz | Übungs- und Kennzahlenkonzept |
Nicht bereitgestellte Ressourcen oder ungeklärte Abhängigkeiten werden als Blockade dokumentiert und risikogerecht eskaliert.
| Maßnahme-ID | Umsetzungsnachweis | Wirksamkeitskriterium |
|---|---|---|
| M-001 | MFA-Konfiguration, Abdeckungsbericht, Rollen- und Reviewprotokoll | Alle relevanten Konten im Scope geschützt; keine ungeklärten kritischen Überberechtigungen |
| M-002 | Freigegebener Netzplan, EDR-Bericht, Change- und Übungsprotokoll | Segmentierungstest erfolgreich; kritische Systeme überwacht; Wiederanlauf innerhalb bestätigter Ziele |
| M-003 | Notbetriebsplan, Exportnachweis und Ausfalltest | Kritische Kommunikation und Datenzugriff im bestätigten Zeitraum wieder möglich |
| M-004 | Kontenliste, MFA-Nachweis, Freigabe- und Sitzungsprotokolle | Externe Zugriffe sind benannt, zeitlich begrenzt, genehmigt und nachvollziehbar |
| M-005 | Übertragungsregeln, technische Konfiguration und Stichproben | Sensible Übertragungen sind geschützt und fehlerhafte Freigaben werden verhindert oder erkannt |
| M-006 | Restore-Protokolle für kritische Systeme | Wiederherstellung vollständig, konsistent und innerhalb bestätigter RTO-/RPO-Ziele |
| M-007 | Kompetenzmatrix, Vertretungsunterlagen und Praxistest | Benannte Vertretungen führen kritische Tätigkeiten ohne unzulässige Abhängigkeit durch |
| M-008 | Zonenplan, Zutrittskonfiguration und Begehungsprotokoll | Unberechtigte Zutritte und Einsichtnahmen werden angemessen verhindert oder erkannt |
| M-009 | BIA, Notfallplan und Übungsbericht | Kritische Prozesse werden innerhalb bestätigter Wiederanlaufziele fortgeführt |
| M-010 | Scanabdeckung, Patchberichte, Ausnahmen und Kontrollstichprobe | Kritische Schwachstellen werden vollständig erkannt und innerhalb freigegebener Fristen behandelt |
| M-011 | Geräteinventar, Verschlüsselungs-/MDM-Bericht und Löschtest | Relevante Geräte sind erfasst, verschlüsselt und bei Verlust kontrolliert behandelbar |
| M-012 | Freigegebenes Register, Verantwortlichkeiten und Reviewprotokoll | Relevante Änderungen werden erkannt, bewertet und fristgerecht in Maßnahmen überführt |
| M-013 | Komponenten-/Lieferantenregister, Bewertungen und Kontrollnachweise | Kritische Komponenten und Lieferanten werden risikobasiert geprüft und Abweichungen behandelt |
| M-014 | MFA-Bericht, Übungs- und Schulungsauswertung | Relevante Konten sind geschützt; Melde- und Reaktionsverhalten verbessert sich nachweisbar |
Wirksamkeitskriterien werden vor Maßnahmenbeginn bestätigt, damit die Bewertung nicht nachträglich an ein gewünschtes Ergebnis angepasst wird.
| Maßnahme-ID | Relevante SoA-Maßnahmen | VDA-ISA-Kapitel |
|---|---|---|
| M-001 | A.5.15 bis A.5.18; A.8.2, A.8.3 und A.8.5 | 4 und 5.2 |
| M-002 | A.5.29, A.5.30; A.8.7, A.8.14 und A.8.22 | 1.6 und 5.2 |
| M-003 | A.5.23, A.5.29, A.5.30 und A.8.14 | 5.2, 5.3 und 6 |
| M-004 | A.5.19 bis A.5.22; A.5.15 bis A.5.18 und A.8.15 | 4, 5.2 und 6 |
| M-005 | A.5.12 bis A.5.14; A.6.3 und A.8.12 | 1.3, 2 und 5.2 |
| M-006 | A.5.30, A.8.13 und A.8.14 | 1.6 und 5.2 |
| M-007 | A.5.2, A.5.3, A.6.3 und A.5.30 | 1.2, 2 und 5.2 |
| M-008 | A.7.1 bis A.7.7 | 3 und gegebenenfalls 8.1 |
| M-009 | A.5.29, A.5.30, A.7.5 und A.7.11 | 1.6, 3 und 5.2 |
| M-010 | A.8.8, A.8.9, A.8.19 und A.8.32 | 1.5 und 5.2 |
| M-011 | A.6.7, A.7.9, A.8.1 und A.8.24 | 2, 3, 5.1 und 5.2 |
| M-012 | A.5.31 bis A.5.36 | 7 und 9 |
| M-013 | A.5.19 bis A.5.23; A.8.25 bis A.8.30 | 5.3 und 6 |
| M-014 | A.6.3, A.6.8, A.8.5, A.8.7 und A.8.23 | 1.6, 2 und 5.2 |
Nach wirksamer Umsetzung werden der Status im Statement of Applicability und die Referenzen in der VDA-ISA-Selbsteinschätzung aktualisiert.
Eine Maßnahme kann nur als „wirksam abgeschlossen“ bewertet werden, wenn:
Die Maßnahmenverantwortung darf die eigene Umsetzung nicht ohne angemessene fachliche oder unabhängige Prüfung allein als wirksam bestätigen.
| Zielrisikoklasse | Nächster Schritt |
|---|---|
| Kritisch | Weitere sofortige Behandlung; keine reguläre Dauerakzeptanz |
| Hoch | Weitere Behandlung; befristete Akzeptanz nur durch Geschäftsführung |
| Mittel | Behandlung oder begründete, befristete Akzeptanz durch zuständige Befugte |
| Niedrig | Dokumentierte Akzeptanz durch Risikoeigentümer/in im regulären Turnus |
Die im Plan genannten Zielrisiken sind keine Akzeptanzen. Eine Akzeptanz wird erst nach tatsächlicher Neubewertung unter Ausnahmen und Risikoakzeptanzen dokumentiert.
Für jede Managementsitzung werden mindestens berichtet:
Ein positiver Gesamtstatus darf kritische Einzelrisiken, überfällige Maßnahmen oder fehlende Wirksamkeitsnachweise nicht verdecken.
| Prüffrage | Ergebnis im Beispieldokument |
|---|---|
| Ist jede Maßnahme einem Risiko zugeordnet? | Ja, beispielhaft |
| Stimmen aktuelle Restrisiken mit dem Risikoregister überein? | Ja, rechnerisch abzugleichen |
| Sind Prioritäten aus den Restrisikoklassen abgeleitet? | Ja, beispielhaft |
| Sind Verantwortungen bestätigt? | Nein |
| Sind Ressourcen und Budgets genehmigt? | Nein |
| Sind Zieltermine verbindlich bestätigt? | Nein |
| Sind Zielrisiken methodisch berechnet? | Ja, als Planannahmen |
| Sind Wirksamkeitskriterien vorab festgelegt? | Ja, beispielhaft |
| Liegen Umsetzungs- oder Wirksamkeitsnachweise vor? | Nein |
| Liegt eine Managementfreigabe vor? | Nein |
| Offener Punkt | Verantwortung | Status |
|---|---|---|
| Risiken und Maßnahmen durch reale Owner bestätigen | Geschäftsführung / Fachbereiche | Offen |
| Ressourcen und Budgets bewerten und genehmigen | Geschäftsführung / Controlling | Offen |
| Zieltermine auf Machbarkeit und Dringlichkeit prüfen | Maßnahmenverantwortliche | Offen |
| Wirksamkeitskriterien fachlich freigeben | ISMS / Risikoeigentümer/innen | Offen |
| Abhängigkeiten und Wartungsfenster bestätigen | IT / Produktion / Einkauf | Offen |
| Zielrisiken nach tatsächlicher Umsetzung neu bewerten | Risikoeigentümer/innen | Offen |
| SoA und VDA-ISA-Referenzen finalisieren | ISMS / TISAX-Koordination | Offen |
| Managementfreigabe dokumentieren | Geschäftsführung | Offen |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Behandlungsplan für 14 Beispielrisiken mit Zielrisiken, Nachweisen und Wirksamkeitskriterien angelegt | ISMS-Beauftragte/r | Ausstehend | – |