Beispieldokument: Die dargestellten Prozesse, Reihenfolgen, Rollen und Schnittstellen sind ein fiktives Modell der „Muster GmbH“. Sie sind an die tatsächliche Organisation anzupassen und durch die jeweiligen Prozessverantwortlichen zu bestätigen.
Nachweisgrenze: Eine veröffentlichte Prozesslandkarte belegt weder die vollständige Prozessumsetzung noch die Wirksamkeit der zugehörigen Kontrollen. Verbindlich werden Prozesse erst durch bestätigte Zuständigkeiten, dokumentierte Abläufe, umgesetzte Regelungen und geeignete Nachweise.
Darstellungshinweis: Das Mermaid-Diagramm dient der schnellen Orientierung. Falls Mermaid in Wiki.js nicht aktiviert ist, bleiben die Tabellen dieser Seite die vollständig nutzbare Darstellung.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-03-02 |
| Dokumentenart | Prozesslandkarte / Prozessregister |
| Wiki.js-Pfad | /ISMS/03-Organisation-und-Assets/Prozesslandkarte |
| Verantwortlich | Geschäftsführung / Prozessmanagement |
| Fachlich geprüft durch | Prozessverantwortliche, ISMS, Qualitätsmanagement, IT, Datenschutz und BCM |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – Beispielprozesse und Verantwortungen nicht bestätigt |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Nächste Prüfung | Mindestens jährlich sowie bei wesentlichen Organisations-, Prozess- oder Scope-Änderungen |
| Schutzklasse | Intern |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 4.4, 5.3, 6.1, 8.1 und Annex A 5.9 |
| VDA-ISA-Bezug | ISA 6.0.3; Prozessbezug über alle relevanten Informationssicherheitsfragen |
Die Prozesslandkarte schafft eine gemeinsame Sicht auf die Führungs-, Kern- und Unterstützungsprozesse der Organisation.
Sie dient als Grundlage für:
Diese Prozesslandkarte orientiert sich an der Beispiel-Scope-Erklärung unter Geltungsbereich und Standorte.
Im Beispiel umfasst der Scope:
Ausgelagerte Prozesse und externe Dienstleistungen werden berücksichtigt, wenn sie Informationen, Leistungen oder Sicherheitsziele innerhalb des Geltungsbereichs beeinflussen.
Die Prozesse werden drei Gruppen zugeordnet:
| Prozessgruppe | Zweck | Kennzeichen |
|---|---|---|
| Führungsprozesse | Organisation ausrichten, steuern, überwachen und verbessern | Ziele, Entscheidungen, Ressourcen, Risiken und Managementsysteme |
| Kernprozesse | Leistungen für Kunden planen, erstellen, prüfen und bereitstellen | direkter Beitrag zur Kundenleistung und Wertschöpfung |
| Unterstützungsprozesse | Menschen, Informationen, Technik, Infrastruktur und Spezialleistungen bereitstellen | ermöglichen und schützen Führungs- und Kernprozesse |
Die Zuordnung ist eine Steuerungshilfe. Ein Prozess kann mehrere Gruppen beeinflussen und zugleich Schnittstelle zu anderen Managementsystemen sein.
Die Pfeile zeigen wesentliche Zusammenhänge, aber keine vollständigen Daten-, Material- oder Systemflüsse. Kritische Detailabhängigkeiten werden in Prozesssteckbriefen, Datenflussdarstellungen und dem Asset-Inventar geführt.
| Ebene | Bezeichnung | Inhalt | Beispiel |
|---|---|---|---|
| L0 | Gesamtprozessmodell | Führungs-, Kern- und Unterstützungsprozesse | diese Prozesslandkarte |
| L1 | Prozessgruppe | thematisch zusammengehörige Prozesse | Kernprozesse |
| L2 | Prozess | verantwortete End-to-End-Ablaufkette | Herstellung und Leistungserbringung |
| L3 | Teilprozess | abgegrenzter Teil eines L2-Prozesses | Produktionsauftrag einplanen |
| L4 | Tätigkeit/Arbeitsanweisung | konkrete Durchführung | Maschine rüsten und Freigabe prüfen |
Diese Seite führt L2-Prozesse. Teilprozesse, Arbeitsanweisungen und technische Details werden in den jeweils vorgesehenen, geschützten Dokumenten gepflegt.
Prozess-IDs folgen im Beispiel dem Schema:
PRO-[Nummernbereich]
| Nummernbereich | Prozessgruppe |
|---|---|
PRO-001 bis PRO-099 |
Führungsprozesse |
PRO-101 bis PRO-199 |
Kernprozesse |
PRO-201 bis PRO-299 |
Unterstützungsprozesse |
Eine Prozess-ID wird nach Stilllegung nicht für einen anderen Prozess wiederverwendet. Änderungen des Namens oder Owners führen nicht automatisch zu einer neuen ID, müssen aber versioniert werden.
| Prozess-ID | Prozess | Zweck | beispielhafte Verantwortung | wesentliche Ergebnisse | Status |
|---|---|---|---|---|---|
| PRO-001 | Unternehmenssteuerung und Managementsysteme | Strategie, Governance, Ressourcen und Managementsysteme ausrichten | Geschäftsführung | Strategie, Organisationsentscheidungen, Ressourcen und Managementbewertung | Zu bestätigen |
| PRO-002 | ISMS, Risiken und Compliance | Informationssicherheit, Risiken, Anforderungen und Maßnahmen steuern | ISMS-Verantwortung / Geschäftsführung | Risikobewertungen, SoA, Compliance- und Sicherheitsentscheidungen | Zu bestätigen |
| PRO-003 | Ziele, Audit und Verbesserung | Leistung überwachen, Audits steuern und Verbesserungen verfolgen | Managementsystemverantwortliche | Ziele, Kennzahlen, Auditfeststellungen und Korrekturmaßnahmen | Zu bestätigen |
| Führungsprozess | erhält Eingaben von | gibt Ergebnisse an |
|---|---|---|
| PRO-001 | Kontext, interessierte Parteien, Leistung, Risiken und Audits | alle Prozessverantwortlichen |
| PRO-002 | Assets, Prozesse, Bedrohungen, Vorfälle, Recht und Verträge | Geschäftsführung, Kern- und Unterstützungsprozesse |
| PRO-003 | Kennzahlen, Audits, Abweichungen, Vorfälle und Beschwerden | Managementbewertung und betroffene Prozesse |
| Prozess-ID | Prozess | Zweck | beispielhafte Verantwortung | wesentliche Ergebnisse | Status |
|---|---|---|---|---|---|
| PRO-101 | Vertrieb und Anforderungsprüfung | Kundenanforderungen erfassen, prüfen und verbindlich übergeben | Vertrieb / Key Account | bestätigte Anforderungen, Angebot, Vertrag und Übergabe | Zu bestätigen |
| PRO-102 | Projekt- und Auftragsplanung | Anforderungen in geplante Aufgaben, Ressourcen und Termine überführen | Projekt-/Auftragsmanagement | Projekt-/Auftragsplan, Verantwortungen und Freigaben | Zu bestätigen |
| PRO-103 | Entwicklung und Prototypenschutz | Produkte, Änderungen und Prototypen kontrolliert entwickeln | Entwicklung / Engineering | freigegebene Spezifikationen, Zeichnungen, Stücklisten und Prototypen | Zu bestätigen |
| PRO-104 | Beschaffung und Lieferantensteuerung | benötigte externe Leistungen und Materialien sicher beschaffen | Einkauf / Supplier Management | Bestellungen, Lieferantenfreigaben und Leistungsnachweise | Zu bestätigen |
| PRO-105 | Herstellung und Leistungserbringung | freigegebene Anforderungen in konforme Produkte oder Leistungen umsetzen | Produktion / Operations | Produkt, Produktions- und Prozessdaten | Zu bestätigen |
| PRO-106 | Qualitätssicherung und Freigabe | Konformität prüfen, Abweichungen behandeln und Freigaben steuern | Qualitätsmanagement / Prüfung | Prüfberichte, Freigaben, Sperrungen und Abweichungen | Zu bestätigen |
| PRO-107 | Lagerung, Lieferung und Support | Produkte geschützt lagern, ausliefern und Kunden unterstützen | Logistik / Service | Lieferung, Versandnachweise, Support- und Rückmeldedaten | Zu bestätigen |
| Von | Übergabe | An | Sicherheitsrelevante Prüfung |
|---|---|---|---|
| PRO-101 | bestätigte Kunden-, Vertrags- und Schutzanforderungen | PRO-102 | Klassifizierung, Geheimhaltung, Fristen und Verantwortungen |
| PRO-102 | Projekt-/Auftragsplan und freigegebene Anforderungen | PRO-103/PRO-104/PRO-105 | Need-to-know, Ressourcen, Änderungen und Abhängigkeiten |
| PRO-103 | Spezifikationen, Zeichnungen und freigegebene Änderungen | PRO-105/PRO-106 | Version, Integrität, Zugriff und Prototypenbezug |
| PRO-104 | Material, externe Leistung und Lieferantennachweis | PRO-105/PRO-106 | Lieferantenfreigabe, Integrität und Vertragsanforderungen |
| PRO-105 | Produkt, Prozess- und Produktionsdaten | PRO-106 | Rückverfolgbarkeit, Vollständigkeit und Manipulationsschutz |
| PRO-106 | Freigabe beziehungsweise Sperrung | PRO-107 | eindeutiger Status und autorisierte Entscheidung |
| PRO-107 | Lieferung, Nachweis und Rückmeldung | Kunde/PRO-101/PRO-003 | Schutz bei Transport, Empfänger, Nachweis und Feedback |
| Prozess-ID | Prozess | Zweck | beispielhafte Verantwortung | wesentliche Ergebnisse | Status |
|---|---|---|---|---|---|
| PRO-201 | Personal und Kompetenz | geeignete Personen gewinnen, befähigen, einsetzen und beim Austritt steuern | Personal / Führungskräfte | Rollen, Kompetenzen, Schulungen und Eintritts-/Austrittsnachweise | Zu bestätigen |
| PRO-202 | IT-, OT- und Sicherheitsbetrieb | Systeme und Sicherheitsdienste bereitstellen, betreiben, ändern und überwachen | IT-/OT-Verantwortung | verfügbare Services, Changes, Protokolle und Sicherheitsmaßnahmen | Zu bestätigen |
| PRO-203 | Informations-, Asset- und Dokumentenmanagement | Informationen, Assets und gelenkte Dokumente über den Lebenszyklus steuern | ISMS / Fachbereiche / IT | Inventare, Klassifizierung, Versionen, Aufbewahrung und Löschung | Zu bestätigen |
| PRO-204 | Standorte, Versorgung und physische Sicherheit | Gebäude, Zutritt, Versorgung und Sicherheitsbereiche bereitstellen | Standort-/Facility-Verantwortung | sichere Standorte, Zutritts- und Versorgungsnachweise | Zu bestätigen |
| PRO-205 | Finanzen, Recht und Datenschutz | finanzielle, rechtliche, vertragliche und datenschutzbezogene Anforderungen steuern | Finanzen / Recht / Datenschutz | Freigaben, Prüfungen, Verträge und Dokumentationen | Zu bestätigen |
| PRO-206 | Vorfall-, Notfall- und Krisenmanagement | Ereignisse melden, bewältigen und kritische Leistungen wiederherstellen | Incident-/BCM-/Krisenverantwortung | Incident-Akten, Lageentscheidungen, Wiederanlauf und Lessons Learned | Zu bestätigen |
| Unterstützungsprozess | unterstützt insbesondere |
|---|---|
| PRO-201 | alle Prozesse durch Rollen, Kompetenz, Verfügbarkeit und Vertretung |
| PRO-202 | alle informations- und systemgestützten Prozesse |
| PRO-203 | alle Prozesse mit Informationen, Assets, Aufzeichnungen und Dokumenten |
| PRO-204 | alle standort-, produktions- und zugangsabhängigen Prozesse |
| PRO-205 | alle Prozesse mit Budget-, Rechts-, Vertrags- oder Personenbezug |
| PRO-206 | alle Prozesse bei Sicherheitsereignissen, Unterbrechungen, Notfällen und Krisen |
Für jeden L2-Prozess wird ein Prozessregistereintrag geführt.
| Pflichtfeld | Beschreibung |
|---|---|
| Prozess-ID und Bezeichnung | eindeutige Kennzeichnung und verständlicher Name |
| Prozessgruppe | Führung, Kern oder Unterstützung |
| Zweck | erwarteter Beitrag zur Organisation |
| Start/Ende | auslösendes Ereignis und definiertes Prozessergebnis |
| Prozess-Owner | steuernde und entscheidende Verantwortung |
| Stellvertretung | Vertretung der Prozessverantwortung |
| Beteiligte Rollen | ausführende, beratende und freigebende Rollen |
| Eingaben/Quellen | benötigte Informationen, Materialien oder Ereignisse |
| Ergebnisse/Empfänger | Produkte, Leistungen, Informationen und Zielrollen |
| vor-/nachgelagerte Prozesse | organisatorische Schnittstellen |
| Assets/Systeme | Informationen, Anwendungen, OT, Standorte und Services |
| Lieferanten | externe Leistungen und Verantwortungsgrenzen |
| Anforderungen | Kunden, Recht, Vertrag, ISO, TISAX und interne Vorgaben |
| Risiken/Kontrollen | verknüpfte Risiken und wesentliche Schutzmaßnahmen |
| Kritikalität/BCM | BIA, Mindestbetriebsniveau, RTO und Abhängigkeiten |
| Kennzahlen | Leistung, Qualität, Sicherheit und Wirksamkeit |
| Dokumente/Nachweise | Verfahren, Anweisungen, Aufzeichnungen und Ablage |
| Status/Review | Entwurf, bestätigt, geändert, außer Betrieb und Prüftermin |
| Feld | Eintrag |
|---|---|
| Prozess-ID | [PRO-NNN] |
| Prozessname | [Bezeichnung] |
| Prozessgruppe | [Führung/Kern/Unterstützung] |
| Prozess-Owner | [Rolle] |
| Stellvertretung | [Rolle] |
| Zweck | [Zweck] |
| Start | [Auslöser/Eingang] |
| Ende | [Ergebnis/Abschluss] |
| Geltungsbereich/Standorte | [Scope] |
| Status/Version | [Entwurf/bestätigt/Version] |
| Nr. | Teilprozess/Aktivität | Verantwortung | Eingabe | Ergebnis | System/Asset | Kontrolle/Nachweis |
|---|---|---|---|---|---|---|
| 1 | [Aktivität] |
[Rolle] |
[Eingabe] |
[Ergebnis] |
[Asset-ID] |
[Kontrolle/Nachweis] |
| Steuerungsfeld | Eintrag |
|---|---|
| Kunden-/Vertragsanforderungen | [Referenz] |
| rechtliche/regulatorische Anforderungen | [Katasterreferenz] |
| Informationsklassifizierung | [Klassen/Regeln] |
| Personenbezug | [Nein/Ja – Prüfgrundlage] |
| Prototypenbezug | [Nein/Ja – Prüfgrundlage] |
| Risiken | [RIS-Referenzen] |
| wesentliche Kontrollen | [Regelungen/Nachweise] |
| BIA/Kritikalität | [Referenz/Status] |
| RTO/RPO | [bestätigt/offen/nicht relevant mit Begründung] |
| Lieferanten/Auslagerungen | [Leistung/Owner/Vertrag] |
| Kennzahlen | [Kennzahl, Ziel, Quelle, Turnus] |
| letzter/nächster Review | [Datum/Rolle] |
| Rolle | Verantwortung |
|---|---|
| Geschäftsführung | Prozessmodell, wesentliche Zuständigkeiten und Ressourcen freigeben |
| Prozessmanagement | Methodik, Prozessregister, Konsistenz und Änderungssteuerung koordinieren |
| Prozess-Owner | Zweck, Ablauf, Schnittstellen, Anforderungen, Risiken, Kennzahlen und Wirksamkeit verantworten |
| Teilprozessverantwortliche | zugewiesene Abläufe fachlich steuern und Nachweise bereitstellen |
| ISMS-Verantwortung | Sicherheitsanforderungen, Risiken, Kontrollen und TISAX-/ISO-Bezug koordinieren |
| Asset-/Information Owner | Assets, Schutzbedarf, Klassifizierung und zulässige Verarbeitung festlegen |
| IT-/System-/Service Owner | technische Unterstützung, Verfügbarkeit, Änderungen und Nachweise verantworten |
| BCM-Verantwortung | Kritikalität, Abhängigkeiten und Wiederanlaufanforderungen koordinieren |
| Datenschutz/Recht/Compliance | rechtliche, vertragliche und datenschutzbezogene Anforderungen prüfen |
| Qualitätsmanagement | Prozessleistung, Abweichungen, Audits und Verbesserungen unterstützen |
| Beschäftigte | freigegebene Prozesse befolgen und Abweichungen beziehungsweise Änderungen melden |
„Prozess-Owner“ bezeichnet eine steuernde Verantwortung. Die Rolle muss ausreichend befugt sein, Entscheidungen zu treffen, Ressourcenbedarf zu eskalieren und Verbesserungen zu verfolgen.
| Tätigkeit | Geschäftsführung | Prozessmanagement | Prozess-Owner | ISMS/QM | Fachrollen |
|---|---|---|---|---|---|
| Prozess neu aufnehmen | A | R | R | C | C |
| Prozesssteckbrief erstellen | I | C | A/R | C | R |
| Sicherheits-/Risikobezug prüfen | I | C | A | R | C |
| Schnittstellen bestätigen | I | C | A/R | C | R |
| wesentliche Änderung freigeben | A/C | C | R | C | C |
| Prozesskennzahlen bewerten | I | C | A/R | C | R |
| Prozess stilllegen | A | R | R | C | C |
| Prozesslandkarte freigeben | A | R | C | C | I |
Legende: R = durchführungsverantwortlich, A = entscheidungs-/ergebnisverantwortlich, C = konsultiert, I = informiert.
Die RACI-Tabelle ist ein Muster und muss mit dem tatsächlichen Organisations- und Befugnismodell abgeglichen werden.
Jeder Prozess wird mit den erforderlichen Informationen und Assets verknüpft.
| Prüffeld | Leitfrage |
|---|---|
| Informationen | Welche Daten, Dokumente, Zeichnungen, Aufzeichnungen oder Geheimnisse werden benötigt oder erzeugt? |
| Klassifizierung | Welche höchste Klassifizierung liegt vor und wie wird sie geschützt? |
| Systeme | Welche Anwendungen, Plattformen, Netze und Endgeräte unterstützen den Prozess? |
| OT/Produktion | Welche Maschinen, Steuerungen, Programme und Prüfmittel werden verwendet? |
| Personen/Rollen | Welches Spezialwissen und welche Vertretung sind erforderlich? |
| Standorte | Welche Räume, Sicherheitsbereiche und Versorgungsleistungen werden benötigt? |
| Lieferanten | Welche externen Services, Materialien oder Fachleistungen sind kritisch? |
| Sicherheitsdienste | Welche Identitäts-, Protokollierungs-, Backup- oder Schutzdienste sind notwendig? |
Die detaillierte Erfassung erfolgt im Asset-Inventar. Prozess- und Assetverantwortliche prüfen gemeinsam, ob Prozess- und Assetbezüge vollständig und widerspruchsfrei sind.
Für Prozesse mit vertraulichen, personenbezogenen, kunden- oder prototypenbezogenen Informationen werden Datenflüsse gesondert dokumentiert.
| Datenflussfeld | Beschreibung |
|---|---|
| Quelle und Empfänger | interne/externe Rolle, System, Kunde oder Lieferant |
| Information | Inhalt, Zweck und Klassifizierung |
| Rechts-/Vertragsbezug | Erlaubnis, Pflicht, Geheimhaltung oder Kundenanforderung |
| Übertragungsweg | Schnittstelle, Portal, E-Mail, Datenträger, Papier oder Maschine |
| Speicherort | System, Standort, Provider und Region |
| Zugriff | Rollen, Need-to-know und Freigabe |
| Schutz | Verschlüsselung, Integritätsprüfung, Protokollierung und weitere Kontrollen |
| Aufbewahrung/Löschung | Frist, Ereignis und Nachweis |
| Drittparteien | Provider, Unterauftragnehmer und Verantwortungsgrenze |
| Fluss-ID | Von | Nach | Information/Klasse | Zweck | Kanal/System | Schutz | Aufbewahrung | Owner | Status |
|---|---|---|---|---|---|---|---|---|---|
[DF-NNN] |
[Quelle] |
[Empfänger] |
[Information/Klasse] |
[Zweck] |
[Asset/Übertragung] |
[Kontrollen] |
[Regel] |
[Rolle] |
[offen/bestätigt] |
Die Prozesslandkarte verbindet die operative Organisation mit dem Risikomanagement.
Für jeden Prozess wird geprüft:
| Prozess-ID | Sicherheitsziele | Risiko-IDs | wesentliche Kontrollen | Nachweise | Prüfstatus |
|---|---|---|---|---|---|
[PRO-NNN] |
[V/I/V/A] |
[RIS-IDs] |
[SoA/Regelung] |
[Nachweisreferenz] |
[offen/bestätigt] |
Für jeden Prozess werden die zutreffenden Anforderungen aus dem Rechts- und Vertragskataster referenziert.
Mindestens geprüft werden:
Eine Prozessnennung im Register belegt nicht automatisch die rechtliche Anwendbarkeit oder Vertragserfüllung.
Ausgelagerte Tätigkeiten bleiben in der Prozesslandkarte sichtbar. Die Organisation behält die Verantwortung für die Steuerung der relevanten Schnittstellen und Anforderungen.
| Prüffeld | Mindestinhalt |
|---|---|
| ausgelagerte Tätigkeit | Prozess, Teilprozess oder unterstützende Leistung |
| interner Owner | steuernde Rolle innerhalb der Organisation |
| Lieferant/Unterauftragnehmer | Vertragspartner und bekannte Leistungskette |
| Eingaben/Ergebnisse | Übergaben und Abnahmekriterien |
| Informationen/Assets | Daten, Systeme, Zugänge und Standorte |
| Sicherheitsanforderungen | Schutz, Meldung, Kontinuität und Nachweise |
| Leistungs-/Kontrollnachweis | SLA, Review, Audit, Test oder Bericht |
| Exit/Alternative | Datenrückgabe, Übergang und Ersatzleistung |
| Prozess-ID | externe Leistung | interner Owner | Lieferantenreferenz | kritische Übergabe | Status |
|---|---|---|---|---|---|
[PRO-NNN] |
[Leistung] |
[Rolle] |
[SUP-/Vertrag] |
[Eingabe/Ergebnis] |
[offen/bestätigt] |
Die Prozesslandkarte ist eine Eingabe für die Notfallvorsorge und BCM.
Prozess-Owner und BCM-Verantwortung bestimmen:
| Prozess-ID | BIA-Status | MTPD | RTO | RPO | Mindestbetriebsniveau | kritische Abhängigkeiten |
|---|---|---|---|---|---|---|
[PRO-NNN] |
[offen/bestätigt] |
[Wert/offen] |
[Wert/offen] |
[Wert/offen/begründet nicht relevant] |
[Leistung] |
[Referenzen] |
Zielwerte werden nicht aus der Darstellung der Prozesslandkarte abgeleitet, sondern durch eine bestätigte Business-Impact-Analyse.
Die Prozesslandkarte unterstützt die Zuordnung von TISAX-Anforderungen zu verantwortlichen Prozessen, Rollen und Nachweisen.
Beispiele:
| Themenbereich | typischer Prozessbezug |
|---|---|
| Informationssicherheitsorganisation und Richtlinien | PRO-001, PRO-002 und PRO-003 |
| Personal und Awareness | PRO-201 sowie alle Führungskräfteprozesse |
| Asset- und Informationsmanagement | PRO-203 sowie alle informationsverarbeitenden Prozesse |
| Zugriff, IT-Betrieb und technische Sicherheit | PRO-202 sowie nutzende Kernprozesse |
| physische Sicherheit | PRO-204 sowie standortabhängige Prozesse |
| Lieferanten und externe Dienste | PRO-104 und alle auslagernden Prozesse |
| Incident-, Notfall- und Krisenmanagement | PRO-206 sowie betroffene Prozess-Owner |
| Prototypenschutz | insbesondere PRO-101 bis PRO-107, PRO-202, PRO-203 und PRO-204 |
| Datenschutz | PRO-205 und alle personenbezogene Daten verarbeitenden Prozesse |
Alle 46 Informationssicherheitsfragen des ISA-Reiters „Informationssicherheit“ müssen umgesetzt und bewertet werden. Es gibt keine individuelle Auswahl „anwendbar/nicht anwendbar“ wie in der ISO-Statement-of-Applicability. Die Prozesszuordnung unterstützt Verantwortlichkeit und Nachweisführung, ersetzt aber nicht Umsetzung und Reifegradbewertung.
Änderungen der Prozesslandschaft werden in der VDA-ISA-Selbsteinschätzung und im Maßnahmenplan und Reifegrad berücksichtigt.
Ein Prozess wird neu aufgenommen oder geändert, wenn sich insbesondere ändert:
| Änderungs-ID | Prozess-ID | Änderung/Grund | Auswirkungen | Owner | Freigabe | Status |
|---|---|---|---|---|---|---|
[CHG-PRO-NNN] |
[PRO-NNN] |
[Beschreibung] |
[Assets/Risiken/Scope] |
[Rolle] |
[Rolle/Datum] |
[Status] |
Vor Stilllegung werden behandelt:
Die Prozess-ID bleibt als historische Referenz erhalten. Der Status wird mit Stilllegungsdatum und Nachweis dokumentiert.
Jeder Prozess-Owner legt geeignete Kennzahlen fest. Informationssicherheitskennzahlen werden soweit sinnvoll in die operative Prozesssteuerung integriert.
| Kennzahlengruppe | Beispiele |
|---|---|
| Leistung | Durchlaufzeit, Termintreue, Kapazität oder Rückstand |
| Qualität | Fehler, Nacharbeit, Ausschuss, Reklamation oder Freigabequote |
| Informationssicherheit | Sicherheitsereignisse, Berechtigungsabweichungen, Patch-/Maßnahmenstatus |
| Compliance | Frist-, Prüf-, Schulungs- oder Vertragskonformität |
| Kontinuität | Ausfallzeit, Wiederanlaufziel, Restore- oder Übungsergebnis |
| Lieferant | SLA, Abweichung, Eskalation oder Nachweisstatus |
| Verbesserung | überfällige Maßnahmen, Wirksamkeit und Wiederholungsfehler |
| Prozess-ID | Kennzahl | Zweck/Formel | Datenquelle | Zielwert | Turnus | Owner | Status |
|---|---|---|---|---|---|---|---|
[PRO-NNN] |
[Kennzahl] |
[Definition] |
[Quelle] |
[festzulegen] |
[Turnus] |
[Rolle] |
[nicht erhoben/offen/bewertet] |
Kennzahlen werden nicht ohne belastbare Datenquelle, Berechnung und Verantwortlichkeit als erreicht ausgewiesen.
| Prüfaspekt | Methode | Turnus im Entwurf | Verantwortung | Nachweis |
|---|---|---|---|---|
| Vollständigkeit der Prozesslandschaft | Abgleich mit Scope, Organisation und Leistungen | mindestens jährlich | Prozessmanagement | Reviewprotokoll |
| Owner und Stellvertretungen | Bestätigung durch Bereiche | mindestens jährlich | Geschäftsführung/Prozessmanagement | Rollenbestätigung |
| Schnittstellen und Abhängigkeiten | Prozess-/Asset-/BIA-Abgleich | mindestens jährlich und bei Änderung | Prozess-Owner | Steckbrief/Review |
| Anforderungen und Risiken | Kataster-, Risiko- und SoA-Abgleich | mindestens jährlich | ISMS/Compliance | Prüfnachweis |
| Kennzahlen und Wirksamkeit | Management-/Prozessreview | nach festgelegtem Turnus | Prozess-Owner | Kennzahlenbericht |
| Nachweise und Dokumente | Stichprobe/Audit | risikoorientiert | Interne Revision/Audit | Auditbericht |
Wesentliche Abweichungen werden unter Abweichungen und Korrekturmaßnahmen behandelt.
| Thema | Verknüpfte Seite |
|---|---|
| verbindlicher Scope | Geltungsbereich und Standorte |
| Kontext und Anforderungen | Kontext und interessierte Parteien |
| Informationssicherheitsrahmen | Informationssicherheitsleitlinie |
| Risikomethodik | Methodik Risikobewertung |
| Risiken | Risikoregister |
| Kontrollauswahl | Statement of Applicability |
| Rechts-/Vertragsanforderungen | Rechts- und Vertragskataster |
| Assets und Abhängigkeiten | Asset-Inventar |
| Projekt- und Auftragsplanung | Informationssicherheit im Projektmanagement |
| Notfallkritikalität | Notfallvorsorge und BCM |
| technischer Wiederanlauf | Wiederanlaufplanung |
| TISAX-Bewertung | VDA-ISA-Selbsteinschätzung |
| Audit und Verbesserung | Auditprogramm |
| Nachweis | Inhalt | Ablage im Entwurf |
|---|---|---|
| freigegebene Prozesslandkarte | Version, Scope, Verantwortungen und Freigabe | [geschützter Pfad] |
| Prozessregister | Stammdaten, Status, Owner und Review | [System/Pfad] |
| Prozesssteckbriefe | Ablauf, Schnittstellen, Assets, Risiken und Kennzahlen | [System/Pfad] |
| Datenflussdarstellungen | Quellen, Empfänger, Systeme und Schutzmaßnahmen | [geschützter Pfad] |
| Prozessreviews | Prüfer, Datum, Befunde, Entscheidungen und Maßnahmen | [System/Pfad] |
| Änderungsnachweise | Auswirkung, Freigabe, Umsetzung und Wirksamkeit | [System/Pfad] |
| Rollenbestätigungen | Owner, Stellvertretung und Befugnisse | [geschützter Pfad] |
Hochsensible Architektur-, Datenfluss-, Sicherheits- oder Kundeninformationen werden nicht ungeschützt in der allgemeinen Wiki-Seite veröffentlicht.
| Prüffrage | Status Entwurf |
|---|---|
| Entspricht die Prozesslandkarte den tatsächlichen Leistungen und dem ISMS-Scope? | Nein |
| Sind Führungs-, Kern- und Unterstützungsprozesse vollständig erfasst? | Nein |
| Sind Prozess-Owner, Stellvertretungen und Befugnisse bestätigt? | Nein |
| Sind Start, Ende, Eingaben und Ergebnisse je Prozess festgelegt? | Nein |
| Sind Prozessschnittstellen und Abhängigkeiten bestätigt? | Nein |
| Sind relevante Informationen, Assets und Datenflüsse verknüpft? | Nein |
| Sind Lieferanten und ausgelagerte Prozesse sichtbar? | Nein |
| Sind Risiken, Kontrollen und Nachweise zugeordnet? | Nein |
| Sind Rechts-, Vertrags-, Kunden- und TISAX-Anforderungen referenziert? | Nein |
| Sind Kritikalität und BCM-Bezug geprüft? | Nein |
| Sind Kennzahlen und Reviewturnus festgelegt? | Nein |
| Wurde die Grafik gegen das Prozessregister geprüft? | Nein |
| Liegen fachliche Prüfung und Geschäftsführungsfreigabe vor? | Nein |
Die Prozesslandkarte darf erst als verbindliche Ist-Darstellung bezeichnet werden, wenn die tatsächlichen Prozesse und Schnittstellen durch die zuständigen Rollen bestätigt und Widersprüche zu Scope, Assets und Dokumentation behandelt sind.
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Beispiel-Prozesslandkarte und Prozessregister angelegt | Prozessmanagement / ISMS | Ausstehend | – |
Für dieses Beispiel wird der dokumentierte Arbeitsstand ISA 6.0.3 verwendet. Vor einer realen Bewertung sind die anzuwendende ISA-Version, der Assessment Scope und die bestätigten TISAX-/Kundenanforderungen zu prüfen.