Beispieldokument: Dieses Statement of Applicability (SoA) ist ein vollständiges Arbeitsregister für eine fiktive „Muster GmbH“. Da noch keine freigegebene Risikobewertung, keine bestätigten Kundenanforderungen und keine abschließenden Unternehmensdaten vorliegen, sind alle Anwendbarkeitsentscheidungen zunächst als „Offen“ gekennzeichnet. Der Entwurf ist weder ein Konformitätsnachweis noch eine Freigabe.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-02-03 |
| Dokumentenart | Register / Statement of Applicability |
| Wiki.js-Pfad | /ISMS/02-Risiken-und-Compliance/Statement-of-Applicability |
| Verantwortlich | ISMS-Beauftragte/r |
| Fachlich geprüft durch | Risikoeigentümer/innen, IT-Leitung, Datenschutz und TISAX-Koordination |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Gültig ab | Nach vollständiger Bewertung und Freigabe |
| Nächste Prüfung | Bei wesentlichen Änderungen, sonst mindestens jährlich |
| Schutzklasse | Vertraulich |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 6.1.3 und Annex A |
| VDA-ISA-Bezug | ISA 6.0.3, anwendbare Kapitel 1 bis 9 |
Das Statement of Applicability dokumentiert für den festgelegten ISMS-Geltungsbereich:
Das SoA verbindet Risikobewertung, Risikobehandlung, interne Dokumentation und Wirksamkeitsnachweise. Es ist keine reine Abhakliste.
Vor einer Freigabe müssen mindestens vorliegen:
| Entscheidung | Bedeutung |
|---|---|
| Ja | Die Maßnahme ist aufgrund von Risiken, Anforderungen oder Managemententscheidung erforderlich. |
| Nein | Die Maßnahme ist für den festgelegten Scope nachweislich nicht erforderlich; die Begründung ist dokumentiert und freigegeben. |
| Offen | Die Bewertung ist noch nicht abgeschlossen oder erforderliche Informationen fehlen. |
Eine Maßnahme darf nicht allein deshalb als nicht anwendbar bewertet werden, weil sie noch nicht umgesetzt ist, zu aufwendig erscheint oder ausgelagert wurde.
| Status | Bedeutung |
|---|---|
| Geplant | Umsetzung wurde noch nicht begonnen. |
| In Umsetzung | Maßnahme wird umgesetzt; vollständiger Nachweis fehlt. |
| Umgesetzt | Maßnahme wurde eingeführt; Wirksamkeit ist noch zu bestätigen. |
| Wirksam nachgewiesen | Umsetzung und Wirkung wurden nachvollziehbar geprüft. |
| Teilweise wirksam | Geltungsbereich oder Wirkung ist unvollständig. |
| Nicht wirksam | Maßnahme erreicht das beabsichtigte Ziel nicht ausreichend. |
| Nicht anwendbar | Nichtanwendbarkeit wurde begründet und freigegeben. |
Für jede Annex-A-Maßnahme werden mindestens folgende Quellen geprüft:
| Entscheidungsquelle | Beispiele |
|---|---|
| Informationssicherheitsrisiken | Bedrohungen, Schwachstellen, Auswirkungen und Restrisiken |
| Rechtliche und behördliche Anforderungen | Datenschutz, Aufbewahrung, Melde- und Schutzpflichten |
| Verträge und Kundenanforderungen | Geheimhaltung, Verfügbarkeit, TISAX, Prototypenschutz |
| Geschäftliche Anforderungen | Kritische Prozesse, strategische Ziele und Risikotragfähigkeit |
| TISAX-/VDA-ISA-Anforderungen | Bewertungsziele, Schutzbedarf und anwendbare Kontrollfragen |
| Erkenntnisse und Ereignisse | Incidents, Auditfeststellungen, Schwachstellen und Bedrohungslage |
| Managemententscheidung | Zusätzliche Schutzmaßnahmen oder bewusste Sicherheitsziele |
Zusätzliche, nicht in Annex A aufgeführte Maßnahmen können aufgenommen werden, wenn sie zur Risikobehandlung oder zur Erfüllung von Anforderungen erforderlich sind.
| Kennzahl | Stand Entwurf |
|---|---|
| Annex-A-Maßnahmen gesamt | 93 |
| Anwendbarkeit „Ja“ | 0 |
| Anwendbarkeit „Nein“ | 0 |
| Anwendbarkeit „Offen“ | 93 |
| Wirksam nachgewiesen | 0 |
| Formale Freigabe | Nein |
Bewertung: Das SoA ist noch nicht freigabefähig. Die 93 Anwendbarkeitsentscheidungen, Begründungen, Umsetzungsstände und Nachweise müssen anhand des tatsächlichen Scopes und der Risikobewertung vervollständigt werden.
| Control | Themenkurzbeschreibung | Anwendbarkeit | Begründung/Prüfquelle | Umsetzung | Führendes Dokument | VDA-ISA-Bezug |
|---|---|---|---|---|---|---|
| A.5.1 | Regelwerk zur Informationssicherheit | Offen | Leitungs-, Risiko- und Kundenanforderungen prüfen | Geplant | Informationssicherheitsleitlinie | 1.1 |
| A.5.2 | Rollen und Zuständigkeiten | Offen | Organisations- und Scopeanforderungen prüfen | Geplant | Rollen und Verantwortlichkeiten | 1.2 |
| A.5.3 | Trennung kollidierender Aufgaben | Offen | Interessenkonflikte und kritische Tätigkeiten prüfen | Geplant | Rollen und Verantwortlichkeiten | 1.2 |
| A.5.4 | Führungsverantwortung | Offen | Leitungs- und Personalprozesse prüfen | Geplant | Informationssicherheitsleitlinie | 1.2 und 2 |
| A.5.5 | Kontakte zu Behörden | Offen | Melde-, Notfall- und Rechtsanforderungen prüfen | Geplant | Kontakt- und Eskalationslisten | 1.2 und 1.6 |
| A.5.6 | Kontakte zu Fach- und Interessengruppen | Offen | Bedarf an Warnungen und Erfahrungsaustausch prüfen | Geplant | Bedrohungsinformationen | 1.2 |
| A.5.7 | Auswertung von Bedrohungsinformationen | Offen | Bedrohungslage und Risikoprozess prüfen | Geplant | Bedrohungsinformationen | 1.4 und 5.2 |
| A.5.8 | Informationssicherheit in Projekten | Offen | Projekt-, Entwicklungs- und Changeprozesse prüfen | Geplant | Informationssicherheit im Projektmanagement | 1.2 und 5.3 |
| A.5.9 | Inventar von Informationen und zugehörigen Assets | Offen | Scope, Prozesse und Informationsbestände prüfen | Geplant | Asset-Inventar | 1.3 |
| A.5.10 | Zulässige Nutzung von Informationen und Assets | Offen | Nutzungs- und Verhaltensanforderungen prüfen | Geplant | Zulässige Nutzung von Assets | 1.3 |
| A.5.11 | Rückgabe von Assets | Offen | Eintritts-, Wechsel- und Austrittsprozesse prüfen | Geplant | Personal und Schulungen | 1.3 und 2 |
| A.5.12 | Klassifizierung von Informationen | Offen | Schutzbedarf, Kunden- und Rechtsanforderungen prüfen | Geplant | Informationsklassifizierung | 1.3 |
| A.5.13 | Kennzeichnung von Informationen | Offen | Klassifizierungs- und Übertragungsprozesse prüfen | Geplant | Informationsklassifizierung | 1.3 |
| A.5.14 | Sichere Informationsübertragung | Offen | Kommunikationswege, Kunden und Lieferanten prüfen | Geplant | Informationsübertragung | 1.3, 5.1 und 6 |
| A.5.15 | Grundsätze der Zugriffskontrolle | Offen | Schutzbedarf und Berechtigungskonzept prüfen | Geplant | Zugriff und Berechtigungen | 4 |
| A.5.16 | Verwaltung von Identitäten | Offen | Benutzer-, Rollen- und Lebenszyklusprozesse prüfen | Geplant | Zugriff und Berechtigungen | 4.1 |
| A.5.17 | Schutz von Authentisierungsinformationen | Offen | Passwörter, Token und Schlüssel prüfen | Geplant | Zugriff und Berechtigungen | 4.1 und 4.2 |
| A.5.18 | Vergabe und Überprüfung von Zugriffsrechten | Offen | Genehmigung, Review und Entzug prüfen | Geplant | Zugriff und Berechtigungen | 4.1 und 4.2 |
| A.5.19 | Informationssicherheit bei Lieferanten | Offen | Lieferanten- und Outsourcingrisiken prüfen | Geplant | Lieferanten und Dienstleister | 6 |
| A.5.20 | Sicherheitsanforderungen in Lieferantenvereinbarungen | Offen | Verträge, SLA und Schutzbedarf prüfen | Geplant | Lieferanten und Dienstleister | 6 |
| A.5.21 | Sicherheit der IKT-Lieferkette | Offen | Hersteller-, Software- und Dienstleisterketten prüfen | Geplant | Lieferanten und Dienstleister | 6 |
| A.5.22 | Überwachung und Änderung von Lieferantenleistungen | Offen | Reviews, Änderungen und Leistungsnachweise prüfen | Geplant | Lieferanten und Dienstleister | 6 |
| A.5.23 | Nutzung von Cloud-Diensten | Offen | Cloud-Scope, Verträge, Exit und Konfiguration prüfen | Geplant | Mobile Arbeit und Cloud | 5.3 und 6 |
| A.5.24 | Vorbereitung des Incident Managements | Offen | Rollen, Prozesse und Ressourcen prüfen | Geplant | Incident Response | 1.6 |
| A.5.25 | Bewertung von Sicherheitsereignissen | Offen | Melde- und Klassifizierungsverfahren prüfen | Geplant | Meldeweg für Sicherheitsvorfälle | 1.6 |
| A.5.26 | Reaktion auf Sicherheitsvorfälle | Offen | Incident- und Eskalationsprozesse prüfen | Geplant | Incident Response | 1.6 |
| A.5.27 | Lernen aus Sicherheitsvorfällen | Offen | Ursachenanalyse und Verbesserungsprozess prüfen | Geplant | Incident Response | 1.6 und 1.5 |
| A.5.28 | Sicherung von Beweismitteln | Offen | Forensik-, Rechts- und Meldeanforderungen prüfen | Geplant | Incident Response | 1.6 und 7 |
| A.5.29 | Informationssicherheit bei Betriebsunterbrechungen | Offen | BCM- und Notfallszenarien prüfen | Geplant | Notfallvorsorge und BCM | 1.6 |
| A.5.30 | IKT-Vorsorge für Geschäftsfortführung | Offen | RTO, RPO und Wiederanlaufbedarf prüfen | Geplant | Wiederanlaufplanung | 1.6 und 5.2 |
| A.5.31 | Rechtliche, behördliche und vertragliche Anforderungen | Offen | Rechts- und Vertragskataster prüfen | Geplant | Rechts- und Vertragskataster | 7 und 9 |
| A.5.32 | Schutz geistigen Eigentums | Offen | Lizenzen, Urheberrechte und Kundenrechte prüfen | Geplant | Rechts- und Vertragskataster | 7 |
| A.5.33 | Schutz von Aufzeichnungen | Offen | Aufbewahrung, Integrität und Löschung prüfen | Geplant | Dokumentenlenkung | 7 |
| A.5.34 | Datenschutz und Schutz personenbezogener Informationen | Offen | DSGVO, Verträge und TISAX-Ziele prüfen | Geplant | Datenschutz im TISAX-Kontext | 7 und 9 |
| A.5.35 | Unabhängige Prüfung der Informationssicherheit | Offen | Audit- und Unabhängigkeitsanforderungen prüfen | Geplant | Auditprogramm | 1.5 |
| A.5.36 | Einhaltung interner Sicherheitsvorgaben | Offen | Kontroll-, Review- und Auditprozesse prüfen | Geplant | Interne Audits | 1.5 und 7 |
| A.5.37 | Dokumentierte Betriebsverfahren | Offen | Kritische Betriebsabläufe und Vertretungen prüfen | Geplant | IT-Betrieb und Änderungen | 5.2 |
| Control | Themenkurzbeschreibung | Anwendbarkeit | Begründung/Prüfquelle | Umsetzung | Führendes Dokument | VDA-ISA-Bezug |
|---|---|---|---|---|---|---|
| A.6.1 | Sicherheitsprüfung vor Beschäftigung | Offen | Rollen, Recht und Schutzbedarf prüfen | Geplant | Personal und Schulungen | 2 |
| A.6.2 | Sicherheitsanforderungen im Beschäftigungsverhältnis | Offen | Verträge und interne Pflichten prüfen | Geplant | Personal und Schulungen | 2 |
| A.6.3 | Sensibilisierung, Schulung und Qualifizierung | Offen | Rollen- und Schutzanforderungen prüfen | Geplant | Personal und Schulungen | 2 |
| A.6.4 | Vorgehen bei Regelverstößen | Offen | Arbeitsrecht und Sanktionsverfahren prüfen | Geplant | Personal und Schulungen | 2 |
| A.6.5 | Pflichten nach Wechsel oder Beendigung | Offen | Austritts-, Rückgabe- und Berechtigungsprozesse prüfen | Geplant | Personal und Schulungen | 2 |
| A.6.6 | Vertraulichkeitsvereinbarungen | Offen | Kunden-, Personal- und Lieferantenanforderungen prüfen | Geplant | Personal und Schulungen | 2 und 6 |
| A.6.7 | Mobiles Arbeiten | Offen | Remotezugriff, Arbeitsplatz und Kundenvorgaben prüfen | Geplant | Mobile Arbeit und Cloud | 2 und 3 |
| A.6.8 | Meldung von Informationssicherheitsereignissen | Offen | Meldewege, Schulung und Incident-Prozess prüfen | Geplant | Meldeweg für Sicherheitsvorfälle | 1.6 und 2 |
| Control | Themenkurzbeschreibung | Anwendbarkeit | Begründung/Prüfquelle | Umsetzung | Führendes Dokument | VDA-ISA-Bezug |
|---|---|---|---|---|---|---|
| A.7.1 | Physische Sicherheitsgrenzen | Offen | Standorte, Zonen und Prototypen prüfen | Geplant | Physische Sicherheit | 3 und gegebenenfalls 8.1 |
| A.7.2 | Steuerung physischer Zutritte | Offen | Zutrittsrollen, Besucher und Schlüssel prüfen | Geplant | Physische Sicherheit | 3 und gegebenenfalls 8.1 |
| A.7.3 | Schutz von Büros, Räumen und Einrichtungen | Offen | Raum-, Gebäude- und Schutzbedarf prüfen | Geplant | Physische Sicherheit | 3 und gegebenenfalls 8.1 |
| A.7.4 | Überwachung physischer Bereiche | Offen | Einbruch, Video, Alarm und Datenschutz prüfen | Geplant | Physische Sicherheit | 3 und gegebenenfalls 8.1 |
| A.7.5 | Schutz vor physischen und umgebungsbezogenen Gefahren | Offen | Brand, Wasser, Temperatur und Naturgefahren prüfen | Geplant | Physische Sicherheit | 3 |
| A.7.6 | Arbeiten in Sicherheitsbereichen | Offen | Zonen-, Verhaltens- und Begleitregeln prüfen | Geplant | Physische Sicherheit | 3 und gegebenenfalls 8.1 |
| A.7.7 | Aufgeräumter Arbeitsplatz und geschützter Bildschirm | Offen | Informationsklassen und Arbeitsplatzrisiken prüfen | Geplant | Informationsklassifizierung | 3 |
| A.7.8 | Platzierung und Schutz von Betriebsmitteln | Offen | Standort-, Umwelt- und Manipulationsrisiken prüfen | Geplant | Physische Sicherheit | 3 |
| A.7.9 | Schutz von Assets außerhalb eigener Standorte | Offen | Mobilität, Homeoffice und Transporte prüfen | Geplant | Mobile Arbeit und Cloud | 2 und 3 |
| A.7.10 | Umgang mit Speichermedien | Offen | Lebenszyklus, Transport und Löschung prüfen | Geplant | Informationsklassifizierung | 1.3 und 3 |
| A.7.11 | Versorgungseinrichtungen | Offen | Strom, Klima, USV und Ausfallrisiken prüfen | Geplant | Notfallvorsorge und BCM | 3 und 5.2 |
| A.7.12 | Schutz von Verkabelung | Offen | Netzwerk-, Strom- und Manipulationsrisiken prüfen | Geplant | Physische Sicherheit | 3 und 5.2 |
| A.7.13 | Instandhaltung von Betriebsmitteln | Offen | Wartung, Freigabe und Dienstleisterzugriff prüfen | Geplant | IT-Betrieb und Änderungen | 3 und 5.2 |
| A.7.14 | Sichere Entsorgung oder Wiederverwendung | Offen | Datenlöschung, Vernichtung und Nachweise prüfen | Geplant | Asset-Inventar | 1.3 und 3 |
| Control | Themenkurzbeschreibung | Anwendbarkeit | Begründung/Prüfquelle | Umsetzung | Führendes Dokument | VDA-ISA-Bezug |
|---|---|---|---|---|---|---|
| A.8.1 | Schutz von Benutzerendgeräten | Offen | Geräte, Mobilität und Systemzugriffe prüfen | Geplant | IT-Betrieb und Änderungen | 2 und 5.2 |
| A.8.2 | Privilegierte Berechtigungen | Offen | Administrationsrollen und kritische Systeme prüfen | Geplant | Zugriff und Berechtigungen | 4.2 |
| A.8.3 | Technische Zugriffsbeschränkung | Offen | Schutzbedarf und Berechtigungskonzept prüfen | Geplant | Zugriff und Berechtigungen | 4.2 |
| A.8.4 | Zugriff auf Quellcode | Offen | Eigen- und Fremdentwicklung sowie Repositories prüfen | Geplant | Sichere Entwicklung | 4.2 und 5.3 |
| A.8.5 | Sichere Authentisierung | Offen | MFA, Passwörter, Token und Systemkritikalität prüfen | Geplant | Zugriff und Berechtigungen | 4 |
| A.8.6 | Kapazitätssteuerung | Offen | Leistung, Wachstum und Verfügbarkeitsbedarf prüfen | Geplant | IT-Betrieb und Änderungen | 5.2 |
| A.8.7 | Schutz vor Schadsoftware | Offen | Endgeräte, E-Mail, Server und Produktion prüfen | Geplant | IT-Betrieb und Änderungen | 5.2 |
| A.8.8 | Umgang mit technischen Schwachstellen | Offen | Scans, Meldungen, Priorisierung und Patches prüfen | Geplant | Schwachstellen und Patchmanagement | 1.5 und 5.2 |
| A.8.9 | Sichere Konfiguration | Offen | Baselines, Härtung und Abweichungen prüfen | Geplant | IT-Betrieb und Änderungen | 1.2 und 5.2 |
| A.8.10 | Sichere Löschung von Informationen | Offen | Aufbewahrung, Löschung und Cloud prüfen | Geplant | Informationsklassifizierung | 1.3 und 7 |
| A.8.11 | Maskierung schutzbedürftiger Daten | Offen | Testdaten, Datenschutz und Need-to-know prüfen | Geplant | Informationsklassifizierung | 5.2 und 9 |
| A.8.12 | Verhinderung ungewollter Datenabflüsse | Offen | Übertragung, Endpunkte und Cloud prüfen | Geplant | Informationsübertragung | 5.2 |
| A.8.13 | Datensicherung | Offen | Schutzbedarf, RPO, Aufbewahrung und Tests prüfen | Geplant | Datensicherung und Wiederherstellung | 5.2 |
| A.8.14 | Redundanz von Verarbeitungseinrichtungen | Offen | Verfügbarkeitsbedarf und Architektur prüfen | Geplant | Wiederanlaufplanung | 5.2 |
| A.8.15 | Protokollierung | Offen | Sicherheitsereignisse, Datenschutz und Aufbewahrung prüfen | Geplant | Protokollierung und Überwachung | 5.2 |
| A.8.16 | Überwachung technischer Aktivitäten | Offen | Detection, Alarmierung und Reaktion prüfen | Geplant | Protokollierung und Überwachung | 5.2 |
| A.8.17 | Zeitsynchronisation | Offen | Logkorrelation, Systeme und Nachweisbedarf prüfen | Geplant | Protokollierung und Überwachung | 5.2 |
| A.8.18 | Kontrollierter Einsatz privilegierter Hilfsprogramme | Offen | Administrationswerkzeuge und Umgehungsrisiken prüfen | Geplant | Zugriff und Berechtigungen | 4.2 und 5.2 |
| A.8.19 | Softwareinstallation auf Produktivsystemen | Offen | Freigaben, Paketquellen und Adminrechte prüfen | Geplant | IT-Betrieb und Änderungen | 5.2 |
| A.8.20 | Netzwerksicherheit | Offen | Architektur, Schutzbedarf und Bedrohungen prüfen | Geplant | Netzwerke und Kommunikation | 5.2 |
| A.8.21 | Sicherheit von Netzwerkdiensten | Offen | Provider, SLA, Konfiguration und Überwachung prüfen | Geplant | Netzwerke und Kommunikation | 5.2 und 6 |
| A.8.22 | Trennung von Netzwerken | Offen | Zonen, Kritikalität, Produktion und Gäste prüfen | Geplant | Netzwerke und Kommunikation | 5.2 |
| A.8.23 | Filterung von Webzugriffen | Offen | Bedrohung, Nutzung und Datenschutz prüfen | Geplant | Netzwerke und Kommunikation | 5.2 |
| A.8.24 | Einsatz von Kryptografie | Offen | Datenübertragung, Speicherung und Schlüssel prüfen | Geplant | Kryptografie und Schlüssel | 5.1 |
| A.8.25 | Sicherer Entwicklungslebenszyklus | Offen | Eigenentwicklung, Änderungen und Lieferanten prüfen | Geplant | Sichere Entwicklung | 5.3 |
| A.8.26 | Sicherheitsanforderungen an Anwendungen | Offen | Fach-, Kunden- und Schutzanforderungen prüfen | Geplant | Sichere Entwicklung | 5.3 |
| A.8.27 | Sichere Systemarchitektur und Engineering | Offen | Architekturprinzipien und Bedrohungsmodelle prüfen | Geplant | Sichere Entwicklung | 5.3 |
| A.8.28 | Sichere Programmierung | Offen | Entwicklung, Codeprüfung und Schwachstellen prüfen | Geplant | Sichere Entwicklung | 5.3 |
| A.8.29 | Sicherheitstests in Entwicklung und Abnahme | Offen | Teststrategie, Freigabe und Nachweise prüfen | Geplant | Sichere Entwicklung | 5.3 |
| A.8.30 | Ausgelagerte Entwicklung | Offen | Dienstleister, Verträge und Kontrollrechte prüfen | Geplant | Sichere Entwicklung | 5.3 und 6 |
| A.8.31 | Trennung von Entwicklung, Test und Produktion | Offen | Umgebungen, Daten und Zugriffe prüfen | Geplant | Sichere Entwicklung | 5.3 |
| A.8.32 | Änderungssteuerung | Offen | Changes, Notfalländerungen und Freigaben prüfen | Geplant | IT-Betrieb und Änderungen | 5.2 und 5.3 |
| A.8.33 | Schutz von Testinformationen | Offen | Echtdaten, Maskierung und Testzugriffe prüfen | Geplant | Sichere Entwicklung | 5.3 und 9 |
| A.8.34 | Schutz von Systemen bei Audit- und Testaktivitäten | Offen | Produktivrisiken, Freigaben und Testzugriffe prüfen | Geplant | Auditprogramm | 1.5 und 5.2 |
Annex A ist ein Referenzsatz. Falls Risiken oder Anforderungen zusätzliche Maßnahmen erfordern, werden diese ebenfalls in das SoA aufgenommen.
| Zusatz-ID | Maßnahme | Quelle/Begründung | Umsetzung | Nachweis | Status |
|---|---|---|---|---|---|
| ZM-001 | [Zusätzliche Maßnahme] | [Risiko, Recht, Vertrag oder Kunde] | [Beschreibung] | [Nachweis] | Offen |
Für jede Maßnahme werden vor der Freigabe mindestens dokumentiert:
Eine Nichtanwendbarkeit muss:
Unzureichende Begründungen sind beispielsweise:
Eine geeignete Begründung beschreibt stattdessen den konkreten Scope, das Fehlen eines entsprechenden Risikos oder einer Anforderung sowie gegebenenfalls alternative Maßnahmen und Schnittstellen.
| Nachweisart | Beispiel |
|---|---|
| Gesteuerte Regelung | Freigegebene Richtlinie oder Verfahrensbeschreibung |
| Durchführungsnachweis | Protokoll, Ticket, Bericht, Review oder Freigabe |
| Technischer Nachweis | Konfigurationsexport, Systembericht, Log oder Testergebnis |
| Wirksamkeitsnachweis | Stichprobe, Kennzahl, Restore-Test, Audit oder Penetrationstest |
| Verantwortungsnachweis | Rollenbenennung, Genehmigung oder dokumentierte Entscheidung |
Eine Richtlinie ohne Umsetzungsnachweis belegt nicht die Wirksamkeit. Ein technischer Screenshot ohne Scope, Datum und Verantwortlichkeit ist regelmäßig nicht ausreichend.
Das SoA wird mindestens jährlich und zusätzlich geprüft bei:
Änderungen im Risikoregister und Risikobehandlungsplan werden gegen das SoA abgeglichen. Abweichungen zwischen den drei Dokumenten bleiben bis zur Klärung sichtbar.
| Offener Punkt | Verantwortung | Status |
|---|---|---|
| Alle 93 Anwendbarkeitsentscheidungen treffen und begründen | ISMS / Risikoeigentümer/innen | Offen |
| Risikoregister und Behandlungsplan verknüpfen | ISMS-Beauftragte/r | Offen |
| Rechts-, Vertrags- und Kundenanforderungen zuordnen | Compliance / Vertrieb / Datenschutz | Offen |
| TISAX-Bewertungsziele und ISA-Version bestätigen | TISAX-Koordination | Offen |
| Umsetzungsstatus je Maßnahme feststellen | Maßnahmenverantwortliche | Offen |
| Wirksamkeitsnachweise prüfen und verlinken | ISMS / Audit | Offen |
| Nichtanwendbarkeiten unabhängig plausibilisieren | Fachprüfung / Audit | Offen |
| Managementfreigabe dokumentieren | Geschäftsführung | Offen |
| Freigabefunktion | Name | Datum | Entscheidung |
|---|---|---|---|
| Geschäftsführung | [Name] | [TT.MM.JJJJ] | [Freigegeben/Abgelehnt] |
Aktueller Freigabestatus: Entwurf – keine der 93 Anwendbarkeitsentscheidungen und keine formale Freigabe sind abgeschlossen.
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Vollständiges Arbeitsregister für 93 Annex-A-Maßnahmen angelegt | ISMS-Beauftragte/r | Ausstehend | – |