Zweck: Der Kontrollketten-Explorer macht sichtbar, ob eine Sicherheitsmaßnahme vom Anforderungsbezug über Risiko, Umsetzung und Verantwortung bis zum geschützten Nachweis, zur Wirksamkeitsprüfung und zum Auditergebnis durchgängig nachvollziehbar ist.
Aussagegrenze: Die interaktive Ampel ist eine Lern-, Analyse- und Vorbereitungshilfe. Eine Auswahl bestätigt weder Konformität noch tatsächliche Umsetzung oder Wirksamkeit. Diese Aussagen dürfen erst nach organisationsbezogener Prüfung geschützter Originalnachweise getroffen werden.
Datenschutz und Vertraulichkeit: Der Baustein speichert und überträgt keine Auswahl. Reale Namen, Schwachstellen, Systemdaten, Vertragsinformationen oder Nachweise gehören nicht in die öffentliche Musterseite.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-TOOL-07-02 |
| Dokumentenart | Interaktiver Nachweis-, Kontroll- und Auditbaustein |
| Wiki.js-Pfad | /ISMS/07-Nachweise/Kontrollketten-Explorer |
| Verantwortlich | ISMS-Beauftragte/r und jeweilige/r Control Owner |
| Fachlich geprüft durch | Informationssicherheit, IT, Datenschutz, BCM, Lieferantenmanagement und Audit entsprechend der ausgewählten Kontrollkette |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – Musterketten, Zuordnungen und Nachweiserwartungen organisationsbezogen zu bestätigen |
| Version | 0.1 |
| Stand | 15.08.2026 |
| Gültig ab | Nach Freigabe |
| Nächste Prüfung | Spätestens zwölf Monate nach Freigabe sowie bei Änderungen von Regelwerken, Risiken, Kontrollen oder Ablagestrukturen |
| Schutzklasse | Öffentliches Muster; organisationsbezogene Ergebnisse und Originalnachweise mindestens intern, häufig vertraulich |
| Bezug | ISO/IEC 27001:2022, TISAX®/VDA ISA, NIS2/BSIG, DSGVO, ISO/IEC 42001 und vertragliche Anforderungen |
Sieben Stationen einer belastbaren Kontrollkette. Die Ampelfarben zeigen Bearbeitungsstände, nicht automatisch Konformität. Eigene redaktionelle SVG-Grafik; zum Vergrößern öffnen.
Wählen Sie einen Kontrollbereich, öffnen Sie die Stationen und ordnen Sie den beispielhaften Bearbeitungsstand ein.
Die Tabelle fasst die gewählte Musterkette zusammen. Sie ist eine Gesprächs- und Stichprobenvorbereitung und kein Auditbericht.
| Nr. | Station | Status | Erwarteter Nachweis | Priorisierte Nacharbeit |
|---|
Eine Informationssicherheitsrichtlinie kann einen verbindlichen Sollzustand beschreiben. Sie beantwortet aber noch nicht, ob das dazugehörige Risiko korrekt bewertet, die Maßnahme vollständig umgesetzt, ein Owner benannt, die Durchführung nachgewiesen und die Wirksamkeit überprüft wurde. Genau diese Lücke zwischen Dokumentation, gelebtem Prozess und prüfbarem Ergebnis bildet der Kontrollketten-Explorer ab.
Eine belastbare Kontrollkette besitzt eindeutige Referenzen. Ein Risiko verweist auf betroffene Assets und Anforderungen. Eine Maßnahme besitzt einen Owner, einen Termin und ein Prüfkriterium. Ein Nachweis verweist auf den tatsächlich ausgeführten Vorgang. Die Wirksamkeitsprüfung zeigt, ob das gewünschte Ergebnis erreicht wurde. Eine Auditfeststellung nennt die verwendete Stichprobe und darf nicht weiter reichen als die geprüften Belege.
| Station | Leitfrage | Typischer Inhalt |
|---|---|---|
| Anforderung | Was muss im festgelegten Geltungsbereich erreicht werden? | Regelwerk, Vertrag, interne Vorgabe, Schutzbedarf und Scope |
| Risiko | Welches unerwünschte Ereignis soll behandelt werden? | Asset, Bedrohung, Schwachstelle, Auswirkung, Bewertung und Owner |
| Maßnahme | Wie wird das Risiko vermieden, vermindert, übertragen oder akzeptiert? | organisatorische und technische Kontrolle, Ausnahme und Behandlungsziel |
| Verantwortung | Wer entscheidet, führt aus, kontrolliert und eskaliert? | Ergebnisverantwortung, Durchführung, Beratung, Information und Stellvertretung |
| Nachweis | Woran lässt sich die tatsächliche Durchführung erkennen? | Originalquelle, Zeitraum, System- oder Fallbezug, Freigabe und geschützter Ablageverweis |
| Wirksamkeit | Erreicht die Maßnahme das vorgesehene Ergebnis? | Test, Stichprobe, Messwert, Abweichung, Retest und fachliche Schlussfolgerung |
| Auditergebnis | Was kann aus der geprüften Stichprobe belastbar gefolgert werden? | Auditkriterium, Evidenz, Feststellung, Risiko, Maßnahme und Follow-up |
| Ampel | Bedeutung im Baustein | Nicht daraus ableiten |
|---|---|---|
| Grün – Belegt | Für die Station wurde ein plausibler, aktueller und scopegerechter Nachweis geprüft. | Das gesamte Managementsystem sei konform oder wirksam. |
| Gelb – Unvollständig | Ein Ansatz oder Dokument ist vorhanden, aber Inhalt, Aktualität, Scope, Freigabe oder Nachkontrolle reichen noch nicht aus. | Die Lücke sei ohne Bewertung akzeptabel. |
| Rot – Lücke | Eine wesentliche Station fehlt oder die Verbindung zur vor- beziehungsweise nachgelagerten Station ist nicht nachvollziehbar. | Jede rote Station sei automatisch eine formale Hauptabweichung. |
| Grau – Nicht bewertet | Es wurde noch keine fachliche Aussage getroffen. | Die Station sei nicht anwendbar oder nicht erforderlich. |
Wichtig: „Nicht bewertet“ und „nicht anwendbar“ sind unterschiedliche Aussagen. Eine Nichtanwendbarkeit erfordert eine fachliche Begründung im passenden Regelwerks- oder Scope-Kontext. Der Kontrollketten-Explorer trifft diese Entscheidung nicht.
| Kontrollkette | Typischer Prüfzweck | Besonders aussagekräftige Nachweise |
|---|---|---|
| Zugriff und MFA | Schutz privilegierter, externer und kritischer Zugänge | Genehmigung, MFA-Konfiguration, Soll-Ist-Abgleich, Entzug und Review-Stichprobe |
| Backup und Wiederanlauf | Wiederherstellbarkeit statt bloßer Sicherungsstatus | Restore-Protokoll, Zeitmessung, Integritätsprüfung, Fachabnahme und Retest |
| Patch- und Schwachstellenmanagement | Risikobasierte Behandlung technischer Befunde | Befund-ID, Assetbezug, Ticket, Ausnahme, Rollout und erneuter technischer Scan |
| Lieferanten und Cloud | Steuerung von Auswahl, Vertrag, Betrieb, Störung und Exit | Risikobewertung, Vertrag, SLA/KPI, Sicherheitsmeldung, Unterauftragnehmer und Exit-Test |
| Sicherheitsvorfall | Durchgängigkeit von Alarmierung bis Verbesserung | Incident-ID, Zeitlinie, Entscheidungen, Meldungen, Wiederanlauf und Lessons Learned |
| KI-Anwendung | Verantwortete Nutzung über Zweck, Daten, Modell und Aufsicht | KI-ID, Freigabe, Datenquellen, Modellversion, Test, Monitoring, Vorfall und Wiederfreigabe |
| Feld | Mindestinhalt |
|---|---|
| Kontrollketten-ID | eindeutige und unveränderliche Referenz |
| Kontrollzweck | erwartetes Sicherheits- oder Compliance-Ergebnis |
| Geltungsbereich | Unternehmen, Standort, Prozess, Asset, System und Zeitraum |
| Regelwerksbezug | zutreffende Anforderung mit Version und organisationsbezogener Begründung |
| Risiko-Referenz | Verknüpfung zum führenden Risikoregister |
| Maßnahmen-Referenz | Verknüpfung zum Maßnahmen- oder Behandlungsplan |
| Control Owner | Ergebnisverantwortung und Stellvertretung |
| Nachweis-Referenz | geschützter Ablageort, Nachweisart, Zeitraum und Schutzklasse |
| Prüfkriterium | erwartetes Ergebnis, Schwellenwert oder Sollzustand |
| Prüfergebnis | Istzustand, Abweichung, Bewertung und Datum |
| Folgemaßnahme | Owner, Termin, Priorität und erwarteter Abschlussnachweis |
| Retest | Termin, Prüfer/in, Ergebnis und formale Schließungsentscheidung |
Der öffentliche Explorer darf keine produktiven Kontoexporte, Schwachstellenlisten, Incident-Akten, Beschäftigtendaten, Verträge oder technischen Konfigurationen enthalten. In einer Kundenumgebung werden stattdessen kontrollierte Referenzen verwendet. Diese verweisen auf das führende System, nennen Schutzklasse, Owner, Zeitraum und Prüfrechte, ohne vertrauliche Inhalte unnötig zu vervielfältigen.
Geeignete Schutzmaßnahmen sind insbesondere rollenbasierte Zugriffe, Protokollierung, Integritätsschutz, geregelte Aufbewahrung, kontrollierte Exporte und eine klare Trennung zwischen öffentlicher Orientierung und vertraulicher Kundenakte.
Der Explorer verwendet bewusst keine automatische Eins-zu-eins-Gleichsetzung der Regelwerke. ISO/IEC 27001, TISAX®, NIS2/BSIG, DSGVO und ISO/IEC 42001 können denselben Sachverhalt mit unterschiedlichem Zweck, Geltungsbereich und Nachweisfokus betrachten. Eine gemeinsame Kontrolle darf deshalb wiederverwendet werden, wenn ihre Zuordnung je Anforderung nachvollziehbar bleibt.
Für organisationsbezogene Projekte unterstützt SMCT-MANAGEMENT bei Aufbau, Verknüpfung und Auditvorbereitung von Managementsystemen. Der öffentliche Musterbaustein ersetzt keine individuelle Beratung, Rechtsprüfung oder Zertifizierungsentscheidung.
Der Baustein wurde für aktuelle Versionen von Google Chrome und Firefox konzipiert. Die Bedienung erfolgt über native Auswahlfelder und Schaltflächen, der Status wird zusätzlich zur Farbe immer als Text ausgegeben. Auf schmalen Bildschirmen werden die sieben Stationen untereinander beziehungsweise zweispaltig angeordnet. Eingaben werden ausschließlich im Arbeitsspeicher der geöffneten Seite gehalten und beim Neuladen verworfen.
| Version | Datum | Änderung | Status |
|---|---|---|---|
| 0.1 | 15.08.2026 | Kontrollketten-Explorer mit sechs Musterketten, sieben Stationen, Vierfarbenstatus, Priorisierung und Auditorenansicht erstellt | Entwurf – fachliche und formale Freigabe ausstehend |
Seitenstand: 1 von 1 · Letzte redaktionelle Bearbeitung: 15.08.2026