Beispieldokument: Dieses Register enthält noch keine tatsächlichen Abweichungen oder Korrekturmaßnahmen der „Muster GmbH“. Die dargestellten Abläufe, Fristen und Lernbeispiele sind Entwurfswerte. Ein Eintrag gilt erst nach fachlicher Prüfung als bestätigte Feststellung und erst nach dokumentierter Wirksamkeitsprüfung als geschlossen.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-08-02 |
| Dokumentenart | Register / Verfahren |
| Wiki.js-Pfad | /ISMS/08-Audit-und-Verbesserung/Abweichungen-und-Korrekturmassnahmen |
| Verantwortlich | ISMS-Beauftragte/r |
| Fachlich geprüft durch | Auditprogrammverantwortliche/r und betroffene Fachverantwortliche |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Nächste Prüfung | Monatlich sowie anlassbezogen |
| Schutzklasse | Vertraulich |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 9.2, 10.1 und 10.2 |
| VDA-ISA-Bezug | ISA 6.0.3; insbesondere Assessmentfeststellungen und Maßnahmen aus allen Fragen im bestätigten Scope |
Diese Seite regelt die einheitliche Erfassung, Bewertung, Behandlung und Wirksamkeitsprüfung von:
Das Register soll sicherstellen, dass nicht nur das sichtbare Problem korrigiert, sondern bei Bedarf auch seine Ursache nachhaltig behandelt wird.
Das Verfahren gilt für den in Geltungsbereich und Standorte beschriebenen ISMS-Scope und für alle einbezogenen:
Feststellungen außerhalb des formalen ISMS-Scopes werden nicht verworfen. Sie werden an die zuständige Stelle übergeben und die mögliche Auswirkung auf das ISMS dokumentiert.
| Begriff | Bedeutung |
|---|---|
| Abweichung | Festgestellter Unterschied zwischen gefordertem und tatsächlichem Zustand |
| Nichtkonformität | Nachgewiesene Nichterfüllung eines verbindlichen Auditkriteriums |
| Beobachtung | Erkennbarer Schwachpunkt oder Klärungsbedarf ohne bereits nachgewiesene Nichtkonformität |
| Verbesserungspotenzial | Möglichkeit, Wirksamkeit oder Effizienz über den aktuellen Zustand hinaus zu erhöhen |
| Korrektur | Unmittelbare Beseitigung oder Eindämmung einer festgestellten Abweichung |
| Folgebehandlung | Umgang mit bereits eingetretenen Auswirkungen |
| Ursachenanalyse | Strukturierte Ermittlung, warum die Abweichung entstehen oder bestehen bleiben konnte |
| Korrekturmaßnahme | Maßnahme zur Beseitigung der Ursache und Verhinderung eines Wiederauftretens |
| Umsetzungsnachweis | Nachweis, dass eine beschlossene Maßnahme vollständig eingeführt wurde |
| Wirksamkeitsnachweis | Nachweis, dass die Maßnahme ihre beabsichtigte Wirkung nachhaltig erreicht |
| Feststellungsverantwortliche/r | Rolle, die Bearbeitung, Nachweise und Termine der Feststellung koordiniert |
Korrektur und Korrekturmaßnahme sind nicht dasselbe. Beispielsweise kann ein fehlendes Benutzerkonto sofort gesperrt werden; die Korrekturmaßnahme muss zusätzlich die Ursache des fehlerhaften Austrittsprozesses behandeln.
| Quelle | Beispiel | Führende Referenz |
|---|---|---|
| Internes Audit | Nicht erfülltes Auditkriterium | Audit-ID und Auditbericht |
| Externes ISO-Audit | Feststellung der Zertifizierungsstelle | Externer Auditbericht |
| TISAX-Assessment oder Dry Run | Kontrollfragenbezogene Lücke | ISA-Kontrollnummer und Assessmentreferenz |
| Sicherheitsvorfall | Prozess- oder Kontrollversagen | Incident-ID |
| Kontroll- oder Wirksamkeitstest | Fehlgeschlagene Stichprobe oder Kennzahl | Testprotokoll |
| Schwachstellenmanagement | Überfällige oder wiederkehrende Schwachstelle | Schwachstellen-/Ticket-ID |
| Risikoüberprüfung | Unwirksame oder fehlende Behandlung | Risiko-ID |
| Lieferantenüberwachung | Vertrags- oder Leistungsabweichung | Lieferanten- und Vertragsreferenz |
| Beschwerde oder Kundenhinweis | Nachvollziehbarer Sicherheitsmangel | Vorgangsreferenz |
| Managementbewertung | Beschlossener Verbesserungs- oder Korrekturbedarf | Protokoll und Maßnahmen-ID |
| Mitarbeitendenmeldung | Erkannte unsichere Arbeitsweise oder Kontrolllücke | Geschützter Meldevorgang |
| Rolle | Verantwortung |
|---|---|
| Geschäftsführung | Wesentliche Entscheidungen, Ressourcen, Eskalationen und Risikoentscheidungen |
| ISMS-Beauftragte/r | Register führen, Qualität prüfen, Schnittstellen und Berichterstattung koordinieren |
| Feststellende Person | Sachverhalt, Nachweis, Kriterium und unmittelbaren Handlungsbedarf melden |
| Feststellungsverantwortliche/r | Korrektur, Ursachenanalyse, Maßnahmenplan, Termine und Nachweise koordinieren |
| Maßnahmenverantwortliche/r | Freigegebene Korrekturmaßnahme umsetzen und Umsetzungsnachweise liefern |
| Risikoeigentümer/in | Risikobezug und Auswirkungen auf Risikoakzeptanz beziehungsweise Behandlung bewerten |
| Auditprogrammverantwortliche/r | Auditfeststellungen, Follow-up und Unabhängigkeit der Abschlussprüfung steuern |
| Unabhängige prüfende Rolle | Umsetzung und Wirksamkeit anhand vorab festgelegter Kriterien bestätigen |
| Compliance/Datenschutz | Rechts-, Vertrags- oder Datenschutzbezug prüfen |
| TISAX-Koordination | Auswirkungen auf ISA-Bewertung, Referenzen und Assessmentvorbereitung nachführen |
Die Einstufung ist eine interne Steuerungsregel. Sie ersetzt keine Klassifizierung eines externen Auditors oder Audit-Providers.
| Kategorie | Interne Bedeutung | Mindestreaktion |
|---|---|---|
| Kritische Nichtkonformität | Unmittelbare erhebliche Gefährdung, schwerwiegender Kontrollausfall oder dringender Rechts-/Vertragsbezug | Sofortige Eindämmung und Managementeskalation |
| Wesentliche Nichtkonformität | Systematisches oder weitreichendes Versagen einer verbindlichen Anforderung | Priorisierte Ursachenanalyse und Korrekturmaßnahme |
| Geringfügige Nichtkonformität | Begrenzte, nachgewiesene Nichterfüllung ohne erkennbares systematisches Versagen | Fristgerechte Korrektur und Ursachenbewertung |
| Beobachtung | Schwachpunkt oder Klärungsbedarf ohne bereits nachgewiesene Nichtkonformität | Risikobasiert bewerten und Entscheidung dokumentieren |
| Verbesserungspotenzial | Möglichkeit zur Verbesserung ohne festgestellte Nichterfüllung | Freiwillige Entscheidung mit Begründung |
Kategorie und Priorität werden getrennt bewertet. Eine geringfügige Nichtkonformität kann bei kritischem Prozess oder hoher Wiederholungsgefahr eine hohe Bearbeitungspriorität erhalten.
| Priorität | Typische Kriterien | Steuerung |
|---|---|---|
| P1 – Sofort | Kritische Gefährdung, erheblicher Rechts-/Vertragsbezug oder unmittelbare Assessmentgefährdung | Unverzüglich eindämmen; mindestens wöchentlich berichten |
| P2 – Hoch | Wesentliche Nichtkonformität, hohes Risiko oder wiederholte Abweichung | Priorisiert behandeln; mindestens monatlich berichten |
| P3 – Mittel | Begrenzte Nichtkonformität oder mittleres Risiko | Im vereinbarten Maßnahmenzeitraum behandeln |
| P4 – Verbesserung | Beobachtung oder Verbesserungspotenzial ohne erhöhtes Risiko | Nach Nutzen, Risiko und Ressourcen entscheiden |
Die Priorität berücksichtigt mindestens Auswirkung, Eintrittswahrscheinlichkeit, Reichweite, Wiederholungsgefahr, Schutzbedarf, Kundenbezug und Zeit bis zum externen Assessment.
| Status | Bedeutung |
|---|---|
| Neu | Meldung ist erfasst, aber noch nicht fachlich geprüft |
| In Bewertung | Kriterium, Nachweis, Scope, Kategorie und Risiko werden geprüft |
| Bestätigt | Feststellung ist fachlich bestätigt und einer Verantwortung zugewiesen |
| Sofortkorrektur läuft | Unmittelbare Eindämmung oder Folgenbehandlung ist noch offen |
| Ursachenanalyse läuft | Ursache und mögliche systemische Reichweite werden untersucht |
| Maßnahmenplan ausstehend | Korrekturmaßnahme, Ressourcen oder Termin sind noch nicht freigegeben |
| In Bearbeitung | Mindestens eine freigegebene Korrekturmaßnahme wird umgesetzt |
| Zur Wirksamkeitsprüfung | Umsetzung ist abgeschlossen; Wirkung muss geprüft werden |
| Wirksam geschlossen | Wirksamkeitskriterien sind erfüllt und Abschluss wurde bestätigt |
| Nicht wirksam | Maßnahme hat die beabsichtigte Wirkung nicht ausreichend erreicht |
| Blockiert | Dokumentierte Abhängigkeit verhindert die Bearbeitung |
| Überfällig | Freigegebener Termin ist ohne wirksamen Abschluss überschritten |
| Zurückgezogen | Sachverhalt war nachweislich keine gültige Feststellung; Begründung und Freigabe liegen vor |
„Zurückgezogen“ darf nicht verwendet werden, um eine unbequeme oder verspätete Feststellung aus der Berichterstattung zu entfernen.
| Status | Bedeutung |
|---|---|
| Offen | Maßnahme ist beschrieben, aber noch nicht freigegeben oder begonnen |
| Freigegeben | Verantwortung, Ressourcen, Wirksamkeitskriterium und Termin sind bestätigt |
| In Umsetzung | Umsetzung wurde begonnen |
| Blockiert | Eine dokumentierte Abhängigkeit verhindert die weitere Umsetzung |
| Zur Wirksamkeitsprüfung | Umsetzung ist beendet; die Wirkung wird geprüft |
| Wirksam abgeschlossen | Kriterien sind erfüllt und die zugehörige Feststellung wurde bewertet |
| Nicht wirksam | Das vorgesehene Ziel wurde nicht ausreichend erreicht |
| Überfällig | Zieltermin ist ohne wirksamen Abschluss überschritten |
| Ersetzt | Maßnahme wurde begründet durch eine andere Maßnahme ersetzt |
Eine ersetzte Maßnahme schließt die Feststellung nicht. Die Ersatzmaßnahme muss vollständig referenziert und wirksam geprüft werden.
| Kennzahl | Stand Entwurf |
|---|---|
| Erfasste Feststellungen | 0 |
| Bestätigte Nichtkonformitäten | 0 |
| Kritische Nichtkonformitäten | 0 |
| Wesentliche Nichtkonformitäten | 0 |
| Geringfügige Nichtkonformitäten | 0 |
| Beobachtungen | 0 |
| Verbesserungspotenziale | 0 |
| Überfällige Feststellungen | 0 |
| Wirksam geschlossene Feststellungen | 0 |
| Kennzahl | Stand Entwurf |
|---|---|
| Erfasste Korrekturmaßnahmen | 0 |
| Freigegebene Maßnahmen | 0 |
| Maßnahmen in Umsetzung | 0 |
| Blockierte Maßnahmen | 0 |
| Maßnahmen zur Wirksamkeitsprüfung | 0 |
| Nicht wirksame Maßnahmen | 0 |
| Wirksam abgeschlossene Maßnahmen | 0 |
Bewertung: Das leere Register belegt weder Konformität noch Fehlerfreiheit. Im Auditprogramm sind bislang keine durchgeführten Audits oder bestätigten Feststellungen dokumentiert.
Die nachstehende Zeile ist eine Ausfüllvorlage und kein aktiver Registereintrag.
| Abweichungs-ID | Erkannt am | Quelle/Referenz | Kriterium | Objektiver Nachweis | Feststellung und Scope | Kategorie | Priorität | Risikobezug | Verantwortung | Zieltermin | Status |
|---|---|---|---|---|---|---|---|---|---|---|---|
[ABW-JJJJ-NNN] |
[TT.MM.JJJJ] |
[AUD-/INC-/TISAX-Referenz] |
[Anforderung] |
[Nachweis/Fundstelle] |
[Konkrete Abweichung und betroffener Bereich] |
[Kategorie] |
[P1–P4] |
[RIS-ID oder Begründung ohne Risikoeintrag] |
[Rolle] |
[TT.MM.JJJJ] |
[Status] |
| Feld | Mindestinhalt |
|---|---|
| Abweichungs-ID | Eindeutige Kennzeichnung ABW-JJJJ-NNN |
| Erkennungsdatum | Datum der erstmaligen Feststellung |
| Quelle | Audit, Vorfall, Test, Beschwerde oder andere Quelle |
| Referenz | Audit-ID, Kontrollfrage, Incident-, Ticket- oder Risikoreferenz |
| Auditkriterium/Anforderung | Konkrete verbindliche Vorgabe |
| Objektiver Nachweis | Überprüfbare Information einschließlich Fundstelle |
| Abweichungsbeschreibung | Klarer Unterschied zwischen Kriterium und Nachweis |
| Scope und Reichweite | Betroffene Standorte, Prozesse, Systeme, Personen und Zeiträume |
| Kategorie und Priorität | Einstufung mit Begründung |
| Auswirkungen | Tatsächliche und mögliche Folgen |
| Risikobezug | Bestehende Risiko-ID oder dokumentierte Entscheidung zur Neuaufnahme |
| Sofortkorrektur | Eindämmung, Korrektur und Folgebehandlung |
| Feststellungsverantwortung | Verantwortliche Rolle für die Gesamtbearbeitung |
| Korrekturmaßnahmen | Verknüpfte KMA-JJJJ-NNN-IDs |
| Zieltermin | Freigegebener Termin für wirksamen Abschluss |
| Status | Aktueller Feststellungsstatus |
| Abschluss | Prüfung, Ergebnis, Rolle und Datum |
Bei jeder Feststellung wird geprüft, ob sofort gehandelt werden muss.
| Prüffrage | Mögliche Reaktion |
|---|---|
| Besteht eine akute Gefährdung? | Zugriff sperren, System isolieren, Prozess stoppen oder Notfallmaßnahmen einleiten |
| Sind Informationen offengelegt, verändert oder nicht verfügbar? | Incident- und gegebenenfalls Datenschutzprozess auslösen |
| Sind weitere Standorte oder Systeme betroffen? | Reichweite untersuchen und gleichartige Bereiche kontrollieren |
| Besteht Rechts-, Vertrags- oder Kundenbezug? | Compliance, Datenschutz, Vertragseigner und Management einbeziehen |
| Ist eine TISAX-Bewertung betroffen? | Kontrollfrage, Referenzen, Reifegrad und Assessmentplanung prüfen |
| Können Beweise verloren gehen? | Relevante Aufzeichnungen geschützt sichern |
Die Sofortkorrektur ersetzt keine Ursachenanalyse, wenn ein Wiederauftreten oder eine systemische Lücke möglich ist.
Die Methode wird nach Komplexität und Risiko gewählt.
| Methode | Geeignet für |
|---|---|
| 5-Why-Analyse | Überschaubare Ursache-Wirkungs-Ketten |
| Ishikawa-/Ursache-Wirkungs-Diagramm | Mehrere mögliche Ursachenfelder |
| Barrierenanalyse | Fehlende oder unwirksame Präventions- und Erkennungskontrollen |
| Ereignis- und Zeitlinienanalyse | Vorfälle mit mehreren Schritten oder Beteiligten |
| Änderungsanalyse | Abweichungen nach technischen oder organisatorischen Änderungen |
| Prozess-Walkthrough | Fehler an Schnittstellen und Verantwortungsübergängen |
| Daten- und Trendanalyse | Wiederholungen, Muster und gemeinsame Faktoren |
Die Ursachenanalyse betrachtet mindestens:
„Menschlicher Fehler“, „nicht aufgepasst“ oder „Einzelfall“ sind ohne weitere Untersuchung regelmäßig keine ausreichende Ursachenbeschreibung.
Die nachstehende Zeile ist eine Ausfüllvorlage und kein aktiver Maßnahmenregistereintrag.
| Maßnahmen-ID | Abweichungs-ID | Ursache | Korrekturmaßnahme | Verantwortung | Ressourcen/Abhängigkeiten | Freigabe | Zieltermin | Umsetzungsnachweis | Wirksamkeitskriterium | Prüftermin | Status |
|---|---|---|---|---|---|---|---|---|---|---|---|
[KMA-JJJJ-NNN] |
[ABW-JJJJ-NNN] |
[Bestätigte Ursache] |
[Konkrete Maßnahme] |
[Rolle] |
[Bedarf/Abhängigkeit] |
[Rolle/Datum] |
[TT.MM.JJJJ] |
[Erwarteter Nachweis] |
[Messbares Kriterium] |
[TT.MM.JJJJ] |
[Status] |
Eine Korrekturmaßnahme ist:
Mehrere Feststellungen können durch eine gemeinsame Maßnahme behandelt werden. Die Wirksamkeit und der Abschluss werden dennoch für jede Feststellung einzeln bewertet.
Die folgenden Fristen sind unverbindliche Beispielziele und müssen vor Freigabe an Risiko, Verträge und Organisation angepasst werden:
| Kategorie | Eindämmung/Korrektur | Ursachenanalyse und Maßnahmenplan | Managementsteuerung |
|---|---|---|---|
| Kritische Nichtkonformität | Unverzüglich, möglichst innerhalb 1 Arbeitstags | Innerhalb 5 Arbeitstagen | Sofort und mindestens wöchentlich |
| Wesentliche Nichtkonformität | Innerhalb 5 Arbeitstagen | Innerhalb 10 Arbeitstagen | Mindestens monatlich |
| Geringfügige Nichtkonformität | Innerhalb 10 Arbeitstagen | Innerhalb 20 Arbeitstagen | Im regulären ISMS-Turnus |
| Beobachtung | Risikobasiert | Entscheidung innerhalb 30 Kalendertagen | Bei erhöhtem Risiko oder Nichtbearbeitung |
Extern vorgegebene kürzere Fristen haben Vorrang. Terminänderungen benötigen eine dokumentierte Begründung, Risikobewertung und Freigabe.
Umsetzung und Wirksamkeit werden getrennt bewertet.
| Prüfaspekt | Beispiel für einen Umsetzungsnachweis | Beispiel für einen Wirksamkeitsnachweis |
|---|---|---|
| Verfahren | Freigegebenes Verfahren veröffentlicht | Stichprobe zeigt tatsächliche Anwendung über festgelegten Zeitraum |
| Technische Kontrolle | Konfiguration oder Rollout abgeschlossen | Kontrolltest weist vorgesehene Schutzwirkung nach |
| Berechtigung | Rechte bereinigt | Wiederholte Reviews zeigen keine ungeklärten kritischen Abweichungen |
| Schulung | Schulung durchgeführt | Praxisprüfung oder Simulation zeigt verbessertes Verhalten |
| Backup | Sicherung eingerichtet | Wiederherstellung vollständig und innerhalb bestätigter Ziele getestet |
| Lieferant | Vertragsklausel ergänzt | Leistung und Nachweise werden im vorgesehenen Turnus wirksam überwacht |
Vor dem Abschluss wird geprüft:
Ist die Maßnahme nicht wirksam, wird die Feststellung erneut geöffnet, die Ursachenanalyse überprüft und eine neue oder angepasste Maßnahme festgelegt.
Eine Feststellung darf nur „wirksam geschlossen“ werden, wenn:
Eine Risikoakzeptanz schließt eine fortbestehende Nichterfüllung eines verbindlichen Auditkriteriums nicht automatisch. Die Anforderung muss erfüllt, rechtmäßig geändert oder durch eine nachweislich zulässige Entscheidung neu bewertet werden.
Für die 46 Informationssicherheitsfragen des TISAX-Kriterienkatalogs ist keine individuelle Auswahl „nicht anwendbar“ vorgesehen. Eine TISAX-Feststellung darf daher nicht durch ein nachträgliches N/A geschlossen werden.
Die folgenden Datensätze erläutern die Methodik. Sie gehören nicht zum aktiven Register und stellen keine Feststellungen der „Muster GmbH“ dar.
| Beispiel-ID | Feststellung | Mögliche Sofortkorrektur | Mögliche Ursache | Mögliche Korrekturmaßnahme | Beispiel-Wirksamkeitskriterium |
|---|---|---|---|---|---|
| BSP-ABW-01 | Ein ausgeschiedenes Konto wurde verspätet deaktiviert | Konto sperren und Aktivitäten prüfen | Austrittsmeldung erreicht die IT nicht zuverlässig | Verbindlichen HR-IT-Workflow mit Eskalation und Kontrollliste einführen | Alle Austritte einer festgelegten Dreimonatsstichprobe fristgerecht verarbeitet |
| BSP-ABW-02 | Wiederherstellungstest für ein kritisches System ist nicht nachgewiesen | Test ansetzen und Wiederherstellbarkeit prüfen | Verantwortung und Testkalender sind nicht eindeutig festgelegt | RACI, Testplan, Terminüberwachung und Eskalation einführen | Zwei aufeinanderfolgende Tests vollständig und innerhalb bestätigter RTO-/RPO-Ziele |
| BSP-ABW-03 | Eine gelenkte Richtlinie wurde nicht fristgerecht geprüft | Fachliche Prüfung durchführen und Status kennzeichnen | Reviewauslöser und Stellvertretung fehlen | Automatisierte Fälligkeit, Stellvertretung und monatliche Überwachung einführen | Keine ungeklärte überfällige Prüfung in drei aufeinanderfolgenden Monatskontrollen |
| Auswirkung der Feststellung | Erforderliche Aktualisierung |
|---|---|
| Neues oder verändertes Informationssicherheitsrisiko | Risikoregister prüfen |
| Zusätzliche Risikobehandlung erforderlich | Risikobehandlungsplan aktualisieren |
| Annex-A-Maßnahme oder Umsetzungsstatus betroffen | Statement of Applicability aktualisieren |
| TISAX-Kontrollfrage oder Reifegrad betroffen | VDA-ISA-Selbsteinschätzung und Maßnahmenplan und Reifegrad aktualisieren |
| Asset oder Owner betroffen | Asset-Inventar aktualisieren |
| Auditplanung betroffen | Auditprogramm und Follow-up anpassen |
| Managemententscheidung erforderlich | Managementbewertung einbeziehen |
Korrekturmaßnahmen erhalten eigene KMA--IDs. Wenn dieselbe Aktivität bereits im Risikobehandlungs- oder TISAX-Maßnahmenplan geführt wird, werden die IDs gegenseitig referenziert; Doppelpflege mit widersprüchlichen Statusangaben wird vermieden.
Als mögliche Wiederholungs- oder systemische Feststellung werden insbesondere geprüft:
Wiederholungsfeststellungen führen mindestens zu einer Neubewertung von Ursache, Kategorie, Priorität, Risiko und Auditprogramm.
Regelmäßig berichtet werden:
Ein positiver Gesamttrend darf kritische Einzelfeststellungen oder fehlende Wirksamkeitsnachweise nicht verdecken.
Das Register kann Schwachstellen, Vorfälle, technische Details, Beschäftigtendaten und Vertragsinformationen enthalten. Deshalb gelten:
| Prüffrage | Soll |
|---|---|
| Sind Kriterium, Nachweis und Abweichung getrennt beschrieben? | Ja |
| Ist die Einstufung begründet? | Ja |
| Sind Sofortkorrektur und Korrekturmaßnahme unterschieden? | Ja |
| Ist die Ursache nachvollziehbar untersucht? | Ja, soweit für Art und Risiko erforderlich |
| Sind Verantwortung, Ressourcen und Termin freigegeben? | Vor Status „Freigegeben“ |
| Wurde das Wirksamkeitskriterium vor Abschluss festgelegt? | Ja |
| Liegt ein objektiver Wirksamkeitsnachweis vor? | Vor Status „Wirksam geschlossen“ |
| Sind verbundene Register konsistent? | Ja |
| Ist die Abschlussprüfung dokumentiert? | Ja |
| Sind zurückgezogene Feststellungen begründet und freigegeben? | Ja |
| Offener Punkt | Verantwortung | Status |
|---|---|---|
| Feststellungskategorien und Prioritätsregeln freigeben | Geschäftsführung / ISMS / Audit | Offen |
| Reaktions-, Eskalations- und Abschlussfristen bestätigen | Geschäftsführung / Fachbereiche | Offen |
| Rollen für Ursachenanalyse und Wirksamkeitsprüfung benennen | Geschäftsführung / ISMS | Offen |
| ID-Vergabe und technische Registerpflege festlegen | ISMS / Wiki-Administration | Offen |
| Geschützte Nachweisablage und Zugriffsrechte festlegen | ISMS / IT / Datenschutz | Offen |
| Schnittstellen zu Incident-, Risiko- und Lieferantenprozessen prüfen | Prozessverantwortliche | Offen |
| Kennzahlen und Managementbericht freigeben | Geschäftsführung / ISMS | Offen |
| Managementfreigabe dokumentieren | Geschäftsführung | Offen |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Verfahren und leeres Register für Abweichungen und Korrekturmaßnahmen angelegt | ISMS-Beauftragte/r | Ausstehend | – |
Maßgeblich bleiben die lizenzierten Normtexte, die offizielle ISA-Arbeitsmappe, externe Audit- beziehungsweise Assessmentberichte und die freigegebenen Regelungen der Organisation.