Beispieldokument: Standortkennungen, Adressen, Bereiche, Rollen und Bewertungen auf dieser Seite sind fiktive Planungsdaten der „Muster GmbH“. Sie sind vor einer Freigabe vollständig durch die realen Verhältnisse zu ersetzen.
Nachweisgrenze: Ein Eintrag in diesem Register belegt weder die tatsächliche Umsetzung noch die Wirksamkeit einer physischen Sicherheitsmaßnahme. Maßgeblich sind bestätigte Standortdaten, freigegebene Pläne, reale Zutritts- und Schutzmaßnahmen sowie aktuelle Prüf- und Wirksamkeitsnachweise.
TISAX-Hinweis: Im ISA-Reiter „Informationssicherheit“ werden alle 46 Kontrollfragen umgesetzt und bewertet. Die vier Fragen des Kapitels 3.1 zur physischen Sicherheit werden nicht wie einzelne Maßnahmen einer Statement of Applicability als „nicht anwendbar“ ausgeschlossen. Fehlende Umsetzung oder fehlende Nachweise werden als Lücke mit Reifegrad und Maßnahme dokumentiert.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-03-03 |
| Dokumentenart | Register und Verfahren / Standorte und Sicherheitsbereiche |
| Wiki.js-Pfad | /ISMS/03-Organisation-und-Assets/Standorte-und-Sicherheitsbereiche |
| Verantwortlich | Standortleitung / Facility Management |
| Fachlich geprüft durch | ISMS, IT, Produktion, Arbeitsschutz, Brandschutz, Datenschutz und TISAX-Koordination |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – reale Standorte, Zonen und Umsetzung nicht bestätigt |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Gültig ab | Nach vollständiger Bestandsaufnahme und Freigabe |
| Nächste Prüfung | Mindestens jährlich sowie bei wesentlichen Standort-, Nutzungs-, Risiko- oder Scope-Änderungen |
| Schutzklasse | Intern; Detailpläne und Sicherheitskonfigurationen mindestens Vertraulich |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Annex A 5.9, 5.30 und 7.1 bis 7.14 |
| VDA-ISA-Bezug | ISA 6.0.3, Kapitel 3.1 „Physical Security“; zusätzlich Kapitel 8.1 bei entsprechendem Prototypenschutz-Bewertungsziel |
Dieses Dokument führt die Standorte, Gebäude, Flächen und Sicherheitsbereiche innerhalb des ISMS und beschreibt deren einheitliche Steuerung.
Es dient insbesondere dazu:
Die drei führenden Seiten haben unterschiedliche Aufgaben:
| Seite | Steuerungszweck |
|---|---|
| Geltungsbereich und Standorte | Legt fest, welche Organisation, Prozesse, Informationen, Technik und Standorte zum ISMS beziehungsweise TISAX Assessment Scope gehören |
| Standorte und Sicherheitsbereiche | Führt die einbezogenen Standorte operativ und ordnet Gebäude, Flächen, Zonen, Owner, Risiken, Abhängigkeiten und Nachweise zu |
| Physische Sicherheit | Definiert die verbindlichen Regeln und Kontrollen für Grenzen, Zutritt, Besucher, Betriebsmittel, Umweltgefahren und Prüfungen |
Dieses Register darf eine Scope-Entscheidung nicht eigenständig erweitern oder einschränken. Abweichungen zwischen den drei Seiten werden vor einer Freigabe geklärt.
Erfasst werden:
Mobiles Arbeiten und Homeoffice gehören zur Informationsverarbeitung des ISMS, machen die Wohnung einer beschäftigten Person aber nicht automatisch zu einem eigenen TISAX-Assessment-Standort.
| Begriff | Bedeutung in diesem Dokument |
|---|---|
| Standort | Räumlich abgrenzbare Betriebsstätte oder Liegenschaft mit eindeutiger Standort-ID |
| Gebäude | Bauliche Einheit innerhalb eines Standorts |
| Bereich | Funktional oder räumlich abgegrenzte Fläche, beispielsweise Büro, Produktion, Lager oder Technikraum |
| Sicherheitszone | Bereich mit einem definierten Schutzbedarf und einheitlichen Zutritts- und Schutzregeln |
| Sicherheitsgrenze | Physische Abgrenzung einer Zone, beispielsweise Grundstücksgrenze, Fassade, Wand, Tür, Tor oder Schleuse |
| Standortprofil | Zusammenfassung von Nutzung, Assets, Risiken, Verantwortungen, Schnittstellen und Nachweisen eines Standorts |
| Gemeinschaftsfläche | Fläche oder Zugang, der mit Vermieter, anderen Mietparteien oder Dritten geteilt wird |
| Externer Leistungsort | Ort eines Dienstleisters, der als Abhängigkeit gesteuert wird und nicht automatisch eigener Unternehmensstandort ist |
| TISAX Assessment Scope | Im ENX-Portal registrierter und für das Assessment maßgeblicher Umfang einschließlich der dort geführten Standorte |
| Rolle | Verantwortung |
|---|---|
| Geschäftsführung | Scope- und Grundsatzentscheidungen, Ressourcen, Freigabe wesentlicher Restrisiken und dieses Registers |
| Standortleitung | Vollständigkeit des Standortprofils, lokale Umsetzung, Mängelbeseitigung und regelmäßige Prüfung |
| Facility Management / Gebäudeverantwortung | Gebäude, Schließung, Versorgung, Wartung, Vermieter- und Betreiberkoordination |
| ISMS-Beauftragte/r | Methodik, Konsistenz mit Scope, Risiken, SoA, TISAX-Bewertung, Audit- und Maßnahmenverfolgung |
| Information und Asset Owner | Schutzbedarf, zulässige Nutzung und Zuordnung von Informationen und Assets zu Bereichen |
| IT / OT | Server-, Netzwerk-, Technik- und Produktionsbereiche, technische Abhängigkeiten und Schutzmaßnahmen |
| Personalwesen | Eintritt, Wechsel, Austritt und Schnittstelle zur Ausgabe oder Sperrung von Zutrittsrechten |
| Empfang / Sicherheitsdienst | Besucher, Lieferungen, Alarmbearbeitung und dokumentierte Übergaben gemäß Auftrag |
| Brandschutz / Arbeitsschutz | Brand-, Flucht-, Rettungs- und Arbeitsschutzanforderungen |
| Datenschutz | Prüfung personenbezogener Zutrittsdaten, Videoüberwachung und Aufbewahrungsfristen |
| TISAX-Koordination | Abgleich von Standorten, Bewertungszielen und ISA-Anforderungen mit der Assessmentplanung |
Vertretungen, lokale Ansprechpartner und Eskalationswege werden im geschützten Standortprofil geführt.
Für neue, geänderte oder aufgegebene Standorte und Bereiche gilt:
Der Register-Owner hält offene oder unbestätigte Felder sichtbar. Nicht belegte Angaben werden nicht als erfüllt dargestellt.
| Feld | Mindestinhalt |
|---|---|
| Standort-ID | Eindeutige, unveränderliche Kennung |
| Bezeichnung und Anschrift | Reale Betriebsstätte und postalische Anschrift |
| Rechts-/Nutzungsverhältnis | Eigentum, Miete, Mitnutzung oder externer Leistungsort |
| Status | Geplant, aktiv, eingeschränkt, in Stilllegung oder geschlossen |
| Scope-Zuordnung | ISO-27001-Scope und TISAX Assessment Scope einschließlich Scope-ID |
| Funktionen und Prozesse | Tatsächlich ausgeführte Tätigkeiten und Organisationseinheiten |
| Beschäftigte / Betriebszeiten | Größenordnung, Schichten, Nacht-, Wochenend- oder Alleinarbeit |
| Informationsarten und Assets | Schutzbedürftige Informationen, IT, OT, Betriebsmittel und physische Assets |
| Sicherheitszonen | Zugeordnete Zonen und Referenz zum Zonenregister |
| Lokale Verantwortungen | Standortleitung, Gebäude, IT/OT, Empfang und Vertretungen |
| Externe Parteien | Vermieter, Betreiber, Bewachung, Wartung, Reinigung und Versorger |
| Kritische Abhängigkeiten | Strom, Kälte, Wasser, Telekommunikation, Transport und Spezialleistungen |
| Risiken und Maßnahmen | Risiko- und Maßnahmen-IDs, aktueller Behandlungsstand |
| Notfall / Wiederanlauf | Evakuierung, Einsatzkräftezugang, Ausweich- und Wiederanlaufbezug |
| Nachweise | Pläne, Verträge, Prüfungen, Protokolle und Ablagereferenzen |
| Prüfung | Letzte Prüfung, Ergebnis, Prüferrolle und nächste Prüfung |
| Standort-ID | Bezeichnung | Hauptnutzung | ISO-Scope | TISAX-Scope | Zonenregister | Owner | Status |
|---|---|---|---|---|---|---|---|
| DE-01 | Hauptsitz, [Anschrift] |
Geschäftsführung, Entwicklung, Verwaltung und zentrale IT | Beispieldaten: einbezogen | Beispieldaten: einzuplanen | Nicht erstellt | Standortleitung | Zu bestätigen |
| DE-02 | Produktion, [Anschrift] |
Produktion, Qualität, Lager und Versand | Beispieldaten: einbezogen | Beispieldaten: einzuplanen | Nicht erstellt | Produktions-/Standortleitung | Zu bestätigen |
| DE-03 | Außenlager, [Anschrift] |
Lager und Logistik | Nach Risikoprüfung | Entscheidung offen | Nicht erstellt | Logistikleitung | Zu bestätigen |
Wichtig: DE-01 bis DE-03 sind keine bestätigten realen Standorte. Die Tabelle dient nur als auszufüllende Struktur und ist mit der freigegebenen Scope-Erklärung sowie der ENX-Registrierung abzugleichen.
Für jeden einbezogenen Standort wird ein geschütztes Standortprofil geführt:
| Themenblock | Zu dokumentieren |
|---|---|
| Übersicht | Standort-ID, Anschrift, Lage, Gebäude, Etagen, Nutzungsflächen und Betriebszeiten |
| Nutzung | Prozesse, Organisationseinheiten, Personen, Informationsarten und wesentliche Assets |
| Schutzbedarf | Vertraulichkeit, Integrität und Verfügbarkeit einschließlich Kunden- und Prototypenbezug |
| Grenzen und Zonen | Grundstück, Gebäudezugänge, Zonen, Übergänge und gemeinsam genutzte Flächen |
| Zutritt | Gruppen, Verfahren, Freigaben, Schlüssel/Ausweise, Besucher und Fremdfirmen |
| Infrastruktur | IT/OT-Räume, Versorgung, Brand-, Wasser-, Klima-, Einbruch- und Alarmtechnik |
| Externe Schnittstellen | Vermieter, Nachbarn, Betreiber, Dienstleister, Versorger und Einsatzkräfte |
| Risiken und BCM | Standortgefahren, Kontrollen, Notfallvorsorge, Ausweich- und Wiederanlaufabhängigkeiten |
| Nachweise | Planreferenzen, Abnahmen, Wartungen, Reviews, Begehungen, Tests und offene Mängel |
Für jedes Gebäude oder jeden genutzten Gebäudeteil werden mindestens dokumentiert:
Die Darstellung im allgemein zugänglichen Wiki beschränkt sich auf Steuerungsinformationen. Sicherheitsrelevante Detailpläne werden referenziert, nicht veröffentlicht.
Bei gemeinsam genutzten oder gemieteten Flächen werden festgelegt:
Unklare Zuständigkeiten werden als Risiko oder Abweichung erfasst.
Das folgende Modell ist ein Entwurf und wird je Standort anhand des realen Schutzbedarfs angepasst:
| Zone | Beispielhafte Nutzung | Zutrittsgrundsatz | Typische Mindestmaßnahmen |
|---|---|---|---|
| Zone 0 – Öffentlich | Freigegebener Empfangsvorbereich oder öffentlich zugängliche Fläche | Zugang innerhalb festgelegter Zeiten | Erkennbare Grenze zu internen Bereichen, Orientierung und angemessene Aufsicht |
| Zone 1 – Intern | Allgemeine Büro-, Sozial- oder Verkehrsflächen | Beschäftigte und registrierte Besucher | Organisatorische Zugangskontrolle; Besucher nach Risiko gekennzeichnet und begleitet |
| Zone 2 – Geschützt | Produktion, Lager, Facharchive, Entwicklung oder Qualität | Nur berechtigte Rollen | Dokumentierte oder elektronische Zutrittssteuerung; Besucher begleitet; Bereich geschlossen |
| Zone 3 – Hoch geschützt | Serverraum, kritische OT, streng vertrauliche Entwicklung oder Prototypenbereich | Namentlich freigegebene kleine Personengruppe | Starke Zutrittskontrolle, Protokollierung, Überwachung und regelmäßiger Review |
Zonenbezeichnungen allein sind kein Nachweis. Für jede Zone müssen reale Grenze, Zutrittsregel, betroffene Assets, Schutzmaßnahmen und Prüfung dokumentiert sein.
| Feld | Mindestinhalt |
|---|---|
| Bereichs-/Zonen-ID | Eindeutige Kennung mit Standortbezug |
| Standort / Gebäude / Lage | Standort-ID und geschützte Referenz auf Plan oder Raumliste |
| Nutzung | Prozesse, Tätigkeiten und zulässige Verwendung |
| Zugeordnete Zone | Zone 0 bis 3 oder freigegebenes standortspezifisches Modell |
| Informationen / Assets | Verknüpfte Asset-IDs und Informationsarten |
| Schutzbedarf | Begründete C-I-A-Bewertung und besondere Kundenanforderungen |
| Verantwortliche Rolle | Bereichs- oder Zonen-Owner und Vertretung |
| Berechtigte Gruppen | Rollenbasiert und mit Freigabeverantwortung |
| Zutrittsverfahren | Ausweis, Schlüssel, Code, Schleuse oder organisatorische Kontrolle |
| Besucher / Fremdfirmen | Anmeldung, Identifikation, Begleitung und Dokumentation |
| Überwachung / Alarm | Verfahren, Verantwortungen, Datenschutz und Funktionsprüfung |
| Umwelt / Versorgung | Brand, Wasser, Klima, Strom und sonstige standortspezifische Gefahren |
| Notfall | Flucht, Rettung, Einsatzkräftezugang und lokale Eskalation |
| Risiken / Maßnahmen | Verknüpfte Risiko- und Maßnahmen-IDs |
| Nachweise / Prüfung | Ablagereferenz, letzte Prüfung, Ergebnis und nächste Prüfung |
| Bereichs-ID | Standort | Bereich | Zone | Assets | Owner | Umsetzung | Wirksamkeit |
|---|---|---|---|---|---|---|---|
| DE-01-Z3-001 | DE-01 | [Server-/Technikraum] |
Entwurf: Zone 3 | [Asset-IDs] |
IT / Standortleitung | Nicht bestätigt | Nicht geprüft |
Der Datensatz ist ein Platzhalter. Er darf erst nach Vor-Ort-Aufnahme, fachlicher Freigabe und Prüfung als realer Nachweis verwendet werden.
Die Zonenzuordnung wird mindestens aus folgenden Kriterien abgeleitet:
Physische Assets und Standorte werden im Asset-Inventar geführt. Für Informationen gelten die Regeln der Informationsklassifizierung.
Für jeden Übergang zwischen Zonen werden festgelegt:
Zutrittsrechte werden personengebunden und nach dem Need-to-enter-Prinzip vergeben. Sammelberechtigungen und nicht zuordenbare Schlüssel oder Codes sind zu vermeiden beziehungsweise gesondert zu kontrollieren.
Standortspezifische Regeln müssen mindestens enthalten:
Besucher- und Zutrittsdaten werden nur im erforderlichen Umfang und entsprechend bestätigter Datenschutz- und Aufbewahrungsregeln verarbeitet.
Je Standort wird ein geschütztes Bestands- und Ausgabeverzeichnis geführt. Es enthält mindestens:
Geheime Codes, Schließpläne und technische Administrationsdetails werden nicht auf dieser Wiki-Seite gespeichert.
Für kritische technische Räume werden zusätzlich bewertet:
Zusätzlich zu allgemeinen Gebäuderegeln werden berücksichtigt:
Physische Informationen und Datenträger werden Zonen und Aufbewahrungsorten zugeordnet. Dabei gelten:
Besondere Prototypenschutzmaßnahmen werden nur dann zusätzlich gesteuert, wenn das entsprechende TISAX-Bewertungsziel oder eine bestätigte Kundenanforderung besteht.
Dann werden je Bereich insbesondere festgelegt:
Die mögliche Nichtauswahl eines zusätzlichen Prototypenschutz-Bewertungsziels ändert nichts daran, dass alle 46 Fragen des ISA-Reiters „Informationssicherheit“ einschließlich Kapitel 3.1 vollständig zu bearbeiten sind.
Je Standort und kritischem Bereich werden mindestens bewertet:
Bewertungen werden mit RIS-2026-008 und RIS-2026-009 im Risikoregister abgeglichen.
Informationssicherheitsmaßnahmen werden mit Brand-, Arbeits- und Personenschutz abgestimmt. Insbesondere werden dokumentiert:
Einbruchmelde-, Zutritts-, Video- oder sonstige Überwachungssysteme werden nur auf bestätigter rechtlicher, betrieblicher und datenschutzrechtlicher Grundlage eingesetzt.
Vor Einsatz werden mindestens festgelegt:
Ein installiertes System gilt nicht als wirksam, solange Alarmübertragung und Reaktion nicht angemessen getestet wurden.
Externe Rechenzentren, Cloud-Dienste, Lager, Archive und Dienstleisterstandorte werden wie folgt behandelt:
| Fall | Behandlung |
|---|---|
| Eigene oder organisatorisch beherrschte Betriebsstätte | Im Standortregister und gemäß Scope-Entscheidung im TISAX Assessment Scope führen |
| Fläche eines Dienstleisters mit ausgelagertem Prozess | Als Lieferanten-, Vertrags-, Risiko- und BCM-Abhängigkeit steuern |
| Externes Rechenzentrum / Hosting | Als Service- und Infrastrukturabhängigkeit mit geeigneten Sicherheitsnachweisen steuern |
| Cloud-/SaaS-Verarbeitung | Nicht als eigenes Gebäude inventarisieren; Region, Anbieter, Leistung, Daten und Kontrollen im Service-/Asset-Bestand führen |
| Homeoffice / mobiler Arbeitsort | Durch Regeln für mobile Arbeit schützen; nicht automatisch als eigener TISAX-Standort behandeln |
Die rechtliche oder vertragliche Verantwortung für Informationen bleibt durch eine Auslagerung unberührt.
Vor Umbau, Umzug, Nutzungsänderung, Standorterweiterung oder Schließung werden bewertet:
Eine geänderte Fläche wird erst nach dokumentierter Abnahme für die vorgesehene Nutzung freigegeben.
Physische Auffälligkeiten und Ereignisse werden über den Meldeweg für Sicherheitsvorfälle gemeldet und nach Incident Response bearbeitet.
Standortprofile werden mit Notfallvorsorge und BCM sowie Wiederanlaufplanung abgestimmt. Kritische Einzelstandorte oder Räume dürfen nicht durch Durchschnittskennzahlen verdeckt werden.
Relevante Registereinträge werden mindestens mit folgenden Beispieldatensätzen verknüpft:
| Risiko / Maßnahme | Bezug | Aktueller Beispielstatus |
|---|---|---|
| RIS-2026-008 | Unberechtigter Zutritt oder Einblick gefährdet vertrauliche Informationen oder Prototypen | Behandlung geplant |
| M-008 | Sicherheitszonen und Prototypenschutzanforderungen bewerten und umsetzen | Offen |
| RIS-2026-009 | Brand, Wasser oder Versorgungsausfall unterbricht Produktion und Informationsverarbeitung | Behandlung geplant |
| M-009 | Notfallanalyse, Ausweichverfahren und Wiederanlaufübung vervollständigen | Offen |
| TISAX-M-008 | Physische Sicherheitszonen, Zutritte, Umweltrisiken und externe Assets nachweisbar steuern | Offen |
Die tatsächliche Priorität, Verantwortung und Terminlage ergibt sich aus Risikoregister, Risikobehandlungsplan und Maßnahmenplan und Reifegrad.
Für ISA 6.0.3 gilt in diesem Beispiel:
| Umfang | Kontrollfragen | Aktueller Status dieses Musters |
|---|---|---|
| Kapitel 3.1 „Physical Security“ | 4 | 0 von 4 fachlich bewertet; Umsetzung und Nachweise offen |
| Reiter „Information Security“ insgesamt | 46 | 0 von 46 fachlich bewertet; vollständige Bearbeitung erforderlich |
Für jede der vier physischen Kontrollfragen werden in der VDA-ISA-Selbsteinschätzung getrennt dokumentiert:
Ein gemeinsamer Kapitelstatus ersetzt keine kontrollfragenbezogene Bewertung.
Kapitel 8.1 wird zusätzlich betrachtet, wenn Prototypenschutz als Bewertungsziel oder Kundenanforderung bestätigt ist. Die Anwendbarkeit dieses zusätzlichen Kriterienkatalogs wird über die Assessmentplanung bestimmt. Sie ist nicht mit der verpflichtenden Bearbeitung der 46 Informationssicherheitsfragen zu verwechseln.
Vor Selbsteinschätzung und Assessment wird die verbindliche ISA-Version anhand des Assessmentauftrags und der offiziellen ENX-Unterlagen bestätigt. Dieses Beispieldokument ist auf ISA 6.0.3 ausgerichtet; veröffentlichte Folgeversionen werden vor ihrer Verwendung über die Dokumentenlenkung bewertet.
Das Register unterstützt insbesondere die Bewertung und Umsetzung der physischen Annex-A-Maßnahmen 7.1 bis 7.14 sowie die Inventarisierung nach 5.9 und Kontinuitätsplanung nach 5.30.
Für ISO/IEC 27001 wird die Anwendbarkeit der Annex-A-Maßnahmen im Statement of Applicability begründet. Dieses SoA-Vorgehen darf nicht auf die 46 TISAX-Informationssicherheitsfragen übertragen werden.
| Aussage | Erforderlicher Beleg |
|---|---|
| Anwendbar | Begründung, Umsetzungsstatus und Nachweisreferenz in der SoA |
| Umgesetzt | Reale, freigegebene Maßnahme ist für den definierten Scope vorhanden |
| Wirksam | Angemessene Prüfung zeigt, dass die Maßnahme ihr Schutzziel erreicht |
| Nicht anwendbar im SoA | Normgerechte, risikobasierte Begründung; keine TISAX-N/A-Aussage |
Geeignete Nachweise sind abhängig von Risiko und Schutzklasse beispielsweise:
Rechnungen, Produktdatenblätter, Fotos oder Richtlinientexte allein belegen nicht automatisch, dass eine Maßnahme vollständig und wirksam umgesetzt ist.
Nicht allgemein im Wiki veröffentlicht werden insbesondere:
Im Wiki werden dafür eindeutige Dokumenten-ID, Version, Owner, Schutzklasse und geschützte Ablagereferenz angegeben.
| Kontrolle | Mindestinhalt | Frequenz / Anlass | Nachweis |
|---|---|---|---|
| Standortregister-Review | Scope, Nutzung, Owner, Prozesse, Assets und Abhängigkeiten | Mindestens jährlich und bei Änderung | Freigegebenes Reviewprotokoll |
| Zonenbegehung | Reale Grenze, Beschilderung, Türen, Übergänge und Nutzung | Risikobasiert, mindestens jährlich | Begehungsprotokoll und Maßnahmen |
| Zutrittsreview | Berechtigte gegen Rolle, Beschäftigungs- und Fremdfirmenstatus | Risikobasiert und anlassbezogen | Reviewliste und Entzüge |
| Schlüssel-/Ausweisabgleich | Bestand, Ausgabe, Rückgabe, Verlust und Sperrung | Festgelegter Turnus | Soll-Ist-Abgleich |
| Alarm-/Interventionstest | Auslösung, Übertragung, Reaktion und Dokumentation | Nach Risikoplan und Änderungen | Testprotokoll |
| Umwelt-/Versorgungsprüfung | Brand, Wasser, Klima, Strom und weitere Gefahren | Nach Prüf- und Wartungsplan | Prüfbericht |
| Datenschutzprüfung | Zutrittsdaten, Video, Aufbewahrung und Zugriffe | Vor Einsatz und bei Änderung | Datenschutzfreigabe / Prüfung |
| Scope-Abgleich | Register gegen Scope-Erklärung und ENX-Registrierung | Vor Assessment und bei Änderung | Dokumentierter Abgleich |
Fehlgeschlagene, überfällige oder nur teilweise abgedeckte Prüfungen bleiben sichtbar.
Mindestens betrachtet werden:
Kennzahlen werden nur für einen klar benannten Scope und Erhebungszeitraum berichtet.
Abweichungen werden über Abweichungen und Korrekturmaßnahmen behandelt. Zeitlich befristete Ausnahmen und Restrisikoentscheidungen folgen Ausnahmen und Risikoakzeptanzen.
Eine Maßnahme gilt erst als wirksam geschlossen, wenn:
Das Auditprogramm berücksichtigt Standorte und Sicherheitsbereiche risikobasiert. Geeignete Stichproben umfassen:
Wesentliche Trends, kritische Einzelmängel, Scope-Abweichungen und Ressourcenbedarfe fließen in die Managementbewertung ein.
| Element | Regelung/Planung | Reale Umsetzung | Wirksamkeit | Status |
|---|---|---|---|---|
| Standortregister | Struktur vorhanden | Standorte nicht bestätigt | Nicht geprüft | Offen |
| Standortprofile | Vorlage definiert | Nicht erstellt | Nicht geprüft | Offen |
| Zonenmodell | Entwurf vorhanden | Zonen nicht aufgenommen | Nicht geprüft | Offen |
| Zonenregister | Pflichtfelder definiert | Nicht erstellt | Nicht geprüft | Offen |
| Zutritts- und Besuchersteuerung | Anforderungen beschrieben | Nicht bestätigt | Nicht geprüft | Offen |
| Umwelt- und Versorgungssteuerung | Anforderungen beschrieben | Nicht bestätigt | Nicht geprüft | Offen |
| TISAX Kapitel 3.1 | Zuordnung beschrieben | 0 von 4 Fragen bewertet | Nicht geprüft | Offen |
| Informationssicherheit insgesamt | Bewertungsumfang festgelegt | 0 von 46 Fragen bewertet | Nicht geprüft | Offen |
Diese Tabelle verhindert, dass die Veröffentlichung des Dokuments als Umsetzungsnachweis missverstanden wird.
| Offener Punkt | Verantwortung | Status |
|---|---|---|
| Reale Standorte und Anschriften bestätigen | Geschäftsführung / ISMS | Offen |
| ISO- und TISAX-Scope einschließlich ENX Scope IDs abgleichen | Geschäftsführung / TISAX-Koordination | Offen |
| Standortprofile und Verantwortungen vervollständigen | Standortleitungen | Offen |
| Gebäude, Miet-, Betreiber- und Gemeinschaftsgrenzen aufnehmen | Facility Management / Recht | Offen |
| Reale Sicherheitszonen festlegen und vor Ort prüfen | Standortleitung / ISMS | Offen |
| Zonenregister mit Prozessen, Informationen und Assets verknüpfen | Asset Owner / ISMS | Offen |
| Zutrittsgruppen, Schlüssel, Ausweise und Codes inventarisieren | Standortleitung / Personal | Offen |
| Besucher-, Fremdfirmen- und Lieferprozesse bestätigen | Empfang / Einkauf / Standortleitung | Offen |
| Server-, OT-, Archiv- und Hochschutzbereiche bewerten | IT / Produktion / Information Owner | Offen |
| Brand-, Umwelt- und Versorgungsrisiken prüfen | Brandschutz / Arbeitsschutz / Facility Management | Offen |
| Datenschutzprüfung für Zutritts- und Überwachungssysteme durchführen | Datenschutz | Offen |
| Risiken RIS-2026-008 und RIS-2026-009 sowie Maßnahmen aktualisieren | Risk Owner / ISMS | Offen |
| Vier Kontrollfragen des ISA-Kapitels 3.1 einzeln bewerten | TISAX-Koordination / Facheigner | Offen |
| Erstbegehungen, Funktions- und Wirksamkeitstests durchführen | ISMS / Interne Audits | Offen |
| Geschützte Nachweisablage und Zugriffsrechte festlegen | IT / ISMS | Offen |
| Formale Prüfung und Freigabe dokumentieren | Geschäftsführung | Offen |
| Prüffrage | Ergebnis | Nachweis/Kommentar |
|---|---|---|
| Stimmen alle Standortdaten mit den realen Betriebsstätten überein? | Offen | Bestandsaufnahme erforderlich |
| Sind Register, Scope-Erklärung und ENX-Registrierung konsistent? | Offen | Dokumentierter Abgleich erforderlich |
| Sind alle Gebäude, Flächen und externen Schnittstellen berücksichtigt? | Offen | Standortprüfung erforderlich |
| Sind Zonen aus Schutzbedarf und Risiko abgeleitet? | Offen | Fachliche Bewertung erforderlich |
| Sind Prozesse, Informationen und Assets verknüpft? | Offen | Asset-Abgleich erforderlich |
| Sind Verantwortungen und Vertretungen benannt? | Offen | Managementbestätigung erforderlich |
| Sind Zutritts-, Besucher-, Umwelt- und Notfallmaßnahmen real umgesetzt? | Offen | Umsetzungsnachweise fehlen |
| Sind sensible Detailinformationen geschützt abgelegt? | Offen | Ablagekonzept erforderlich |
| Sind alle vier Fragen des ISA-Kapitels 3.1 einzeln bewertet? | Nein | Selbsteinschätzung ausstehend |
| Sind Wirksamkeitsprüfungen dokumentiert? | Nein | Erstprüfung ausstehend |
| Liegt eine formale Freigabe vor? | Nein | Entwurfsstatus |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Registerstruktur für Standorte, Gebäude, Sicherheitszonen, Scope-Abgleich, Risiken, Nachweise und TISAX-Kapitel 3.1 angelegt | ISMS-Beauftragte/r | Ausstehend | – |
| Funktion | Name | Entscheidung | Datum |
|---|---|---|---|
| Geschäftsführung | – | Ausstehend | – |
| Standort-/Gebäudeverantwortliche/r | – | Fachliche Prüfung ausstehend | – |
| ISMS-Beauftragte/r | – | Prüfung ausstehend | – |
| IT/OT, Brandschutz, Arbeitsschutz und Datenschutz | – | Schnittstellenprüfung ausstehend | – |
Maßgeblich bleiben die lizenzierten Normtexte, die für das konkrete Assessment verbindliche ISA-Version, der im ENX-Portal registrierte Assessment Scope sowie freigegebene Rechts-, Vertrags-, Kunden-, Brand-, Arbeits- und Datenschutzanforderungen.