Bewertungsregel: Ein Informationssicherheitsziel gilt nur als erreicht, wenn freigegebener Sollwert, bestätigter Scope und Zeitraum, belastbarer Ist-Wert, ausreichende Datenqualität sowie der beabsichtigte Sicherheitseffekt nachvollziehbar bewertet wurden.
Transparenzregel: Fehlende, unvollständige, widersprüchliche oder rechnerisch fehlerhafte Daten werden als „nicht bewertbar“ dargestellt. Sie werden weder mit null gleichgesetzt noch durch eine positive Ampel oder Gesamtbewertung verdeckt.
Beispieldokument: Zielwerte, Schwellen, Formeln, Datenquellen und Verantwortlichkeiten sind für die fiktive „Muster GmbH“ noch nicht freigegeben. Die Seite enthält deshalb ein Auswertungsverfahren und leere Registerstrukturen, aber keine behauptete Zielerreichung.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-08-04 |
| Dokumentenart | Kennzahlen-, Mess- und Zielerreichungsregister |
| Wiki.js-Pfad | /ISMS/08-Audit-und-Verbesserung/Kennzahlen-und-Zielerreichung |
| Verantwortlich | ISMS-Beauftragte/r |
| Fachlich geprüft durch | Ziel-Owner, Daten-Owner, Prozessverantwortliche, IT, Datenschutz, Compliance, BCM, Audit und TISAX-Koordination |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – Baselines, Zielwerte, Datenquellen und Berichtswesen nicht freigegeben |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Bewertungszeitraum | Noch festzulegen |
| Datenstichtag | Noch festzulegen |
| Nächste Prüfung | Nach freigegebenem Berichtszyklus sowie anlassbezogen |
| Schutzklasse | Intern; Rohdaten und Detailnachweise nach ihrer Klassifizierung |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 6.2, 9.1, 9.3 und 10 |
| VDA-ISA-Bezug | ISA 6.0.3; Messung, Nachweise und Steuerung über alle betroffenen Kontrollfragen |
Diese Seite ist die führende Übersicht für:
Die Definition und Freigabe der Ziele erfolgt unter Informationssicherheitsziele. Diese Seite übernimmt die operative Messung und Berichterstattung, ändert aber keine Zieldefinition eigenmächtig.
Das Verfahren gilt für Kennzahlen und Ziele:
Bereichs- oder projektspezifische Kennzahlen werden einbezogen, wenn sie für Informationssicherheitsleistung, Risiko oder Zielerreichung relevant sind.
| Dokument | führender Inhalt |
|---|---|
| Informationssicherheitsziele | Zieldefinition, strategischer Bezug, Sollwert, Owner und Messkonzept |
| diese Seite | bestätigte Ist-Werte, Datenqualität, Trend, Zielstatus und Berichterstattung |
| Fachregister | zugrunde liegende Vorgänge und operative Detaildaten |
| Managementbewertung | Managementbeurteilung und Entscheidungen auf Grundlage der Auswertung |
| Abweichungen und Korrekturmaßnahmen | Bearbeitung festgestellter Abweichungen und Ursachen |
Eine Maßnahme ist eine Aktivität. Ein Ziel beschreibt einen beabsichtigten Sicherheitszustand. Eine Kennzahl misst einen definierten Aspekt. Diese Begriffe werden nicht austauschbar verwendet.
| Begriff | Bedeutung |
|---|---|
| Ziel | angestrebter sicherheitsbezogener Zustand |
| Kennzahl/KPI | definierte Messgröße zur Steuerung oder Bewertung |
| Baseline | bestätigter Ausgangswert zu festgelegtem Stichtag und Scope |
| Sollwert | freigegebener Zielwert für einen Zeitraum oder Termin |
| Ist-Wert | nach freigegebener Methode berechneter tatsächlicher Wert |
| Schwelle | freigegebene Grenze für Status, Warnung oder Eskalation |
| Zähler | gezählte Elemente, die ein definiertes Kriterium erfüllen |
| Nenner | vollständige relevante Grundgesamtheit |
| Datenstichtag | Zeitpunkt, bis zu dem Daten berücksichtigt werden |
| Bewertungszeitraum | Zeitraum, auf den sich die Aussage bezieht |
| Trend | vergleichbare Entwicklung über mehrere Perioden |
| Datenqualität | Eignung der Daten für die beabsichtigte Aussage |
| Restatement | nachvollziehbare Korrektur eines bereits berichteten Ergebnisses |
| Leading Indicator | frühzeitiger Hinweis auf Entwicklung oder Aktivität |
| Lagging Indicator | nachgelagertes Ergebnis oder eingetretener Zustand |
| Rolle | Verantwortung |
|---|---|
| Geschäftsführung | Ziele, wesentliche Schwellen und Ressourcen freigeben; Ergebnisse und Abweichungen bewerten |
| ISMS-Beauftragte/r | Kennzahlenregister, Berichtszyklus, Konsistenz und Managementbericht koordinieren |
| Ziel-Owner | Zieldefinition, Sollwert, Maßnahmen und fachliche Gesamtbewertung verantworten |
| KPI-Owner | Kennzahl, Formel, Scope, Schwellen und Interpretation pflegen |
| Daten-Owner | Verfügbarkeit, Vollständigkeit, Qualität und Schutz der Quelldaten verantworten |
| Datenersteller/in | Daten nach freigegebener Methode erheben und dokumentieren |
| prüfende Rolle | Berechnung, Datenqualität, Plausibilität und Nachweise kontrollieren |
| Prozess-/Control Owner | operative Ergebnisse erklären und Verbesserungen umsetzen |
| Datenschutz | personenbezogene Messungen, Auswertungen und Berechtigungen beraten |
| Audit | System, Datenherkunft, Berechnung und Bericht objektiv prüfen |
| TISAX-Koordination | ISA-Bezug, Reifegrad- und Nachweisaussagen abgleichen |
Erhebung, fachliche Bewertung und Freigabe werden bei wesentlichen Kennzahlen angemessen getrennt.
| Phase | Aktivität | Ergebnis |
|---|---|---|
| 1. Bedarf | Steuerungsfrage und Adressaten bestimmen | begründeter KPI-Bedarf |
| 2. Definition | Formel, Scope, Quelle, Owner und Grenzen festlegen | KPI-Steckbrief |
| 3. Baseline | Ausgangswert und Datenqualität bestimmen | bestätigte Baseline |
| 4. Zielsetzung | Sollwert, Termin und Schwellen freigeben | freigegebener Zielrahmen |
| 5. Erhebung | Daten zum festgelegten Stichtag sichern | Rohdatenreferenz |
| 6. Validierung | Vollständigkeit, Richtigkeit und Plausibilität prüfen | Datenqualitätsbewertung |
| 7. Berechnung | Ist-Wert reproduzierbar ermitteln | Berechnungsnachweis |
| 8. Bewertung | Soll, Ist, Trend, Einzelbefunde und Wirkung bewerten | Zielstatus |
| 9. Bericht | Ergebnis, Einschränkungen und Bedarf kommunizieren | freigegebener Bericht |
| 10. Behandlung | Abweichungen, Risiken und Maßnahmen steuern | Maßnahmen-/Entscheidungsreferenz |
| 11. Review | Eignung der Kennzahl und Fehlanreize prüfen | beibehalten, ändern oder beenden |
| Feld | Mindestinhalt |
|---|---|
| KPI-ID | eindeutige Kennzeichnung |
| Titel | verständliche Kurzbezeichnung |
| Zweck | zu beantwortende Steuerungsfrage |
| Ziel-/Anforderungsbezug | Ziel-ID, Risiko, Control, Vertrag oder Entscheidung |
| Definition | eindeutig gezählter Sachverhalt |
| Formel | vollständige Berechnungsregel |
| Zähler/Nenner | Definition und Grundgesamtheit |
| Scope | Standorte, Prozesse, Systeme, Personengruppen und Ausschlüsse |
| Einheit | Prozent, Anzahl, Zeit, Reifegrad oder anderer Wert |
| Datenquelle | führendes System, Register oder Nachweis |
| Daten-Owner | Verantwortung für Quelldaten |
| KPI-Owner | Verantwortung für Definition und Bewertung |
| Turnus/Stichtag | Messfrequenz und Datenabschluss |
| Baseline | bestätigter Ausgangswert mit Datum |
| Sollwert/Schwellen | freigegebene Werte und Gültigkeit |
| Datenqualitätskriterium | Mindestqualität und Kontrollen |
| Aussagegrenzen | bekannte Einschränkungen und Fehlinterpretationen |
| Wirksamkeitsbezug | erwarteter Sicherheitseffekt und ergänzende Prüfung |
| Freigabe | Rolle, Datum und Version |
| Feld | Eintrag |
|---|---|
| KPI-ID | [KPI-XX-NNN] |
| Ziel-ID | [ISZ-NN] |
| Titel/Zweck | [Bezeichnung und Steuerungsfrage] |
| Formel | [vollständige Berechnungsregel] |
| Zähler | [Definition] |
| Nenner | [Grundgesamtheit] |
| Scope/Ausschlüsse | [Geltungsbereich] |
| Einheit | [%, Anzahl, Zeit, Reifegrad] |
| Datenquelle | [System/Register] |
| Daten-/KPI-Owner | [Rollen] |
| Turnus/Stichtag | [Festlegung] |
| Baseline | [Wert, Datum, Datenqualität] |
| Sollwert/Schwellen | [freigegebene Werte] |
| Mindestdatenqualität | [Stufe/Kriterien] |
| Aussagegrenzen | [Einschränkungen] |
| Freigabe | [Rolle, Datum, Version] |
Diese Vorlage ist kein freigegebener KPI-Steckbrief.
| Datenquelle | typische Kennzahlen | Mindestnachweis |
|---|---|---|
| Dokumentenregister | Reviews, Freigaben und Überfälligkeiten | vollständige Dokumentenliste und Statusnachweise |
| Risikoregister | Risikoklassen, Akzeptanzen und Reviews | freigegebene Methodik und bewertete Einträge |
| Maßnahmenregister | Fortschritt, Fristen und Wirksamkeit | Maßnahmen- und Prüfstatus |
| Asset-Inventar | Owner, Klassifizierung und Reviewabdeckung | definierte Grundgesamtheit |
| Identitäts-/Ticketsystem | Zugriffe, Reviews und Bearbeitungszeiten | Abfrage, Zeitraum und Ausschlüsse |
| Schwachstellenwerkzeug | Abdeckung, Alter und Behandlungsfristen | Scope, Scanqualität und Asset-Zuordnung |
| Incident-System | Meldung, Triage, Eindämmung und Lernen | Klassifizierung und Zeitstempel |
| Schulungssystem | Fälligkeit, Teilnahme und Lernerfolg | Zielgruppe, Version und Abschlussregeln |
| BCM-/Testberichte | Restore, RTO/RPO und Übungsergebnisse | Testscope, Kriterien und Abweichungen |
| Lieferantenregister | Bewertungen, Reviews und offene Lücken | vollständiger Lieferantenbestand |
| Auditregister | Abdeckung, Feststellungen und Follow-up | Auditaufträge, Berichte und Abschlussnachweise |
| ISA-Arbeitsmappe | Fragenstatus, Reifegrad und Nachweise | bestätigte Version und Scope |
Manuell konsolidierte Daten erhalten einen nachvollziehbaren Export-, Abfrage- oder Bearbeitungsnachweis.
| Kriterium | Prüffrage |
|---|---|
| Vollständigkeit | Ist die relevante Grundgesamtheit vollständig enthalten? |
| Richtigkeit | Stimmen Werte mit den führenden Quellen überein? |
| Konsistenz | Werden Definitionen über Quellen und Perioden gleich angewendet? |
| Aktualität | Beziehen sich Daten auf den bestätigten Stichtag? |
| Eindeutigkeit | Sind Dubletten und Mehrfachzählungen ausgeschlossen? |
| Nachvollziehbarkeit | Können Quelle, Transformation und Berechnung reproduziert werden? |
| Relevanz | Eignen sich die Daten für die beabsichtigte Aussage? |
| Integrität | Sind Daten und Ergebnisse vor unbemerkter Änderung geschützt? |
| Stufe | Bedeutung | zulässige Aussage |
|---|---|---|
| DQ0 – Keine Daten | keine belastbare Quelle oder Grundgesamtheit | nicht bewertbar |
| DQ1 – Unzureichend | erhebliche Lücken, Widersprüche oder unbekannte Auswahl | keine Zielaussage |
| DQ2 – Eingeschränkt | grundsätzlich nutzbar, aber mit wesentlichen Einschränkungen | vorläufige Tendenzaussage mit Warnhinweis |
| DQ3 – Bestätigt | vollständig genug, plausibilisiert und reproduzierbar | Soll-Ist- und Trendaussage zulässig |
| DQ4 – Unabhängig geprüft | DQ3 und zusätzliche objektive Prüfung | belastbare Management-/Auditgrundlage |
Die erforderliche Mindeststufe wird je KPI vorab festgelegt. Ohne ausreichende Datenqualität lautet der Zielstatus „nicht bewertbar“.
Quote in % = Zähler / Nenner × 100
Dabei gilt:
Fristtreue in % =
fristgerecht wirksam abgeschlossene fällige Vorgänge /
alle im Zeitraum fälligen Vorgänge × 100
Ein nur als „erledigt“ markierter Vorgang zählt nicht als wirksam abgeschlossen, wenn die erforderliche Prüfung fehlt.
Für Ziele, bei denen ein höherer Wert besser ist:
Abweichung = Ist-Wert − Sollwert
Für Ziele, bei denen ein niedrigerer Wert besser ist:
Abweichung = Sollwert − Ist-Wert
Die Richtung wird im KPI-Steckbrief festgelegt. Ein Vorzeichen wird ohne diese Definition nicht als positiv oder negativ interpretiert.
Zeitmessungen definieren:
Ein Durchschnitt allein darf kritische lange Einzelfälle nicht verdecken.
Anzahlen werden zusammen mit Scope, Erkennungsabdeckung und Schwere betrachtet. Null erkannte Vorfälle, Schwachstellen oder Abweichungen sind kein automatischer Nachweis für Fehlerfreiheit.
Eine Baseline enthält:
Ändern sich Definition, Scope oder Quelle wesentlich, wird geprüft, ob eine neue Baseline erforderlich ist und ob historische Werte noch vergleichbar sind.
Sollwerte werden aus:
abgeleitet.
Zielwerte werden nicht nachträglich gesenkt oder Zeiträume verlängert, um eine bereits eingetretene Nichterreichung rückwirkend als Erfolg darzustellen. Änderungen gelten ab dokumentierter Entscheidung und bleiben mit alter und neuer Festlegung sichtbar.
| Status | Bedeutung |
|---|---|
| Nicht freigegeben | Ziel, Sollwert oder Messmethode ist noch nicht verbindlich |
| Nicht messbar | Daten oder Grundgesamtheit sind technisch/organisatorisch noch nicht verfügbar |
| Nicht bewertbar | Datenqualität, Scope oder Berechnung reichen für eine Aussage nicht aus |
| In Messung | Zeitraum läuft; abschließender Ist-Wert liegt noch nicht vor |
| Im Zielkorridor | Zwischenstand entspricht dem freigegebenen Verlaufskriterium |
| Gefährdet | Zwischenstand oder Prognose zeigt wahrscheinliche Nichterreichung |
| Erreicht | Sollwert zum Termin mit ausreichender Datenqualität erfüllt |
| Nicht erreicht | Sollwert zum Termin verfehlt |
| Übererfüllt | freigegebenes Ziel übertroffen; Fehlanreize und Nebenwirkungen geprüft |
| Beendet/ersetzt | Ziel wurde befugt beendet oder durch neue Version ersetzt |
„Im Zielkorridor“ ist keine vorweggenommene Zielerreichung.
Eine Ampellogik wird erst verwendet, wenn:
sind.
Ohne diese Voraussetzungen wird Klartext wie „nicht bewertbar“ verwendet.
| Ampel | mögliche Bedeutung |
|---|---|
| Grün | freigegebener Soll-/Toleranzbereich erfüllt und keine widersprechenden kritischen Befunde |
| Gelb | Ziel gefährdet, begrenzte Abweichung oder wesentliche Einschränkung |
| Rot | Ziel verfehlt, kritische Schwelle überschritten oder wesentliche Abweichung |
| Grau | nicht freigegeben, nicht messbar oder nicht bewertbar |
Eine Gesamtampel darf rote Einzelbefunde nicht durch Durchschnittsbildung verdecken.
Ein Trend wird nur dargestellt, wenn:
Mögliche Trendangaben sind „verbessert“, „stabil“, „verschlechtert“ oder „nicht vergleichbar“. Eine einzelne Messung hat keinen Trend.
Neben Quoten werden insbesondere separat berichtet:
Eine hohe Gesamtquote hebt einen kritischen Einzelfall nicht auf.
Die folgende Zeile ist eine Ausfüllvorlage und kein freigegebener KPI oder Messwert.
| KPI-ID | Ziel-ID | Kennzahl | Periode/Scope | Soll | Ist | Datenqualität | Trend | Zielstatus | kritische Befunde | Owner | Nachweis |
|---|---|---|---|---|---|---|---|---|---|---|---|
[KPI-XX-NNN] |
[ISZ-NN] |
[Bezeichnung] |
[Zeitraum/Scope] |
Nicht freigegeben | Nicht erhoben | DQ0 | Nicht verfügbar | Nicht freigegeben | [Befund/–] |
[Rolle] |
[Pfad] |
| Feld | Eintrag |
|---|---|
| KPI-ID/Version | [ID/Version] |
| Bewertungszeitraum | [von/bis] |
| Datenstichtag | [Datum/Uhrzeit] |
| Datenquelle/Export | [System/Abfrage/Hash/Referenz] |
| Grundgesamtheit | [Definition und Anzahl] |
| Zähler/Nenner | [Werte und Auswahl] |
| Ausschlüsse | [Einträge und Begründung] |
| Berechnung | [Formel und ungerundetes Ergebnis] |
| Datenqualität | [Stufe und Begründung] |
| Einschränkungen | [Beschreibung] |
| erstellt durch | [Rolle/Datum] |
| fachlich geprüft durch | [Rolle/Datum] |
| freigegebener Bericht | [Version/Referenz] |
| Prüfaspekt | bestätigter Stand | Bewertung/Quelle |
|---|---|---|
| freigegebene messbare Informationssicherheitsziele | 0 nachgewiesen | Informationssicherheitsziele |
| freigegebene KPI-Auswertungen | 0 nachgewiesen | Leistungstrend nicht bewertbar |
| Ziele mit bestätigter Baseline | 0 nachgewiesen | Ausgangslage nicht belastbar |
| Ziele mit freigegebenem Sollwert und Termin | 0 nachgewiesen | Steuerung noch nicht operationalisiert |
| Ziele mit nachgewiesener Wirksamkeit | 0 nachgewiesen | keine Wirksamkeitsaussage möglich |
| bewertete TISAX-Informationssicherheitsfragen | 0 von 46 | vollständige Bewertung ausstehend |
| durchgeführte interne Audits im Musterprogramm | 0 | Auditprogramm |
| wirksam geschlossene Nichtkonformitäten | 0 | kein Nachweis von Fehlerfreiheit |
Null dokumentierte Vorfälle, Feststellungen oder Abweichungen sind kein Nachweis, dass keine Sicherheitsprobleme bestehen.
Die folgende Übersicht übernimmt nur die Zielthemen aus dem Entwurf der Informationssicherheitsziele. Sie enthält keine freigegebenen Soll- oder Ist-Werte.
| Ziel-ID | Steuerungsfeld | vorgesehene Messsicht | aktueller Status |
|---|---|---|---|
| ISZ-01 | Dokumentenlenkung | fällige Reviews, Freigaben und kritische Überfälligkeiten | Nicht freigegeben |
| ISZ-02 | Risikosteuerung | kritische/hohe Restrisiken und überfällige Maßnahmen | Nicht freigegeben |
| ISZ-03 | Asset-/Informationsmanagement | bestätigte kritische Assets mit Owner, Klasse und Review | Nicht freigegeben |
| ISZ-04 | Kompetenz und Awareness | Fälligkeit, Teilnahme, Lernerfolg und praktische Wirkung | Nicht freigegeben |
| ISZ-05 | Identitäten und Berechtigungen | MFA, Reviews und kritische Zugriffsabweichungen | Nicht freigegeben |
| ISZ-06 | Schwachstellen/Sicherheitsupdates | Abdeckung, Alter und Behandlung innerhalb freigegebener Fristen | Nicht freigegeben |
| ISZ-07 | Incident Management | Annahme, Triage, Eindämmung und Lessons Learned | Nicht freigegeben |
| ISZ-08 | Notfall/Wiederherstellung | Restore-/Wiederanlauftests und bestätigte RTO/RPO | Nicht freigegeben |
| ISZ-09 | Lieferantensicherheit | kritische Lieferanten, Bewertungen, Lücken und Exitfähigkeit | Nicht freigegeben |
| ISZ-10 | TISAX-Selbsteinschätzung | bewertete Fragen, Reifegrade und geprüfte Nachweise | Nicht freigegeben |
| ISZ-11 | Audit und Korrektur | Auditabdeckung, Fristen und wirksame Abschlüsse | Nicht freigegeben |
| ISZ-12 | Kunden-/Prototypen-/Informationsschutz | bestätigte Anforderungen, kontrollierte Zugriffe und kritische Verstöße | Nicht freigegeben |
Zusätzlich zu Ziel-KPIs können operative Bereichskennzahlen geführt werden. Sie benötigen ebenfalls einen KPI-Steckbrief und dürfen nicht ohne fachlichen Bezug in ein Managementdashboard aufgenommen werden.
| Bereich | mögliche Kennzahlen |
|---|---|
| Dokumente | überfällige Reviews, fehlende Freigaben und widersprüchliche Fassungen |
| Risiken | neue Risiken, Restrisikoklassen, Akzeptanzen und überfällige Reviews |
| Maßnahmen | Blockaden, Terminüberschreitungen und unwirksame Abschlüsse |
| Assets | Inventarabdeckung, Owner-Lücken und veraltete Einträge |
| Personal | On-/Offboarding, Schulungsfälligkeit und Wirksamkeitsprüfungen |
| Lieferanten | Kritikalität, Due Diligence, Vertragslücken und Exit-Tests |
| Technik | Schwachstellen, Patchfristen, Schutzabdeckung und Alarmqualität |
| Vorfälle | Schwere, Zeitverlauf, Wiederholung und Lessons Learned |
| BCM | Übungsabdeckung, RTO/RPO-Erfüllung und offene Abweichungen |
| Audit | Programmdurchführung, Nichtkonformitäten und Follow-up |
| Compliance | offene Anforderungen, Fristen und bestätigte Erfüllung |
| TISAX | Fragenstatus, Reifegradlücken, Maßnahmen und Nachweisqualität |
Bei gefährdeten oder nicht erreichten Zielen werden dokumentiert:
Wesentliche Abweichungen werden in Abweichungen und Korrekturmaßnahmen und gegebenenfalls im Risikoregister geführt.
Bei der Bewertung wird geprüft, ob die Kennzahl unerwünschtes Verhalten fördert, beispielsweise:
Kennzahlen werden geändert oder ergänzt, wenn sie Verhalten in eine sicherheitswidrige Richtung lenken.
Zielerreichung und Wirksamkeit sind nicht identisch. Nach rechnerischer Zielerreichung wird geprüft:
Das Ergebnis lautet „wirksam bestätigt“, „teilweise wirksam“, „nicht wirksam“ oder „noch nicht bewertbar“ und wird begründet.
Der periodische Bericht enthält mindestens:
Der Bericht wird als Eingabe für die Managementbewertung verwendet.
Der Turnus richtet sich nach Risiko und Steuerungsbedarf.
| Berichtsebene | möglicher Turnus | Zweck |
|---|---|---|
| operativ | monatlich oder ereignisbezogen | kurzfristige Abweichungen steuern |
| taktisch | quartalsweise | Zieltrend, Ressourcen und Maßnahmen bewerten |
| strategisch | mindestens zur Managementbewertung | Eignung, Angemessenheit und Wirksamkeit beurteilen |
| kritisch | unverzüglich | Schwellenüberschreitung oder wesentlichen Einzelbefund eskalieren |
Die Intervalle sind vor Freigabe organisationsbezogen festzulegen.
Bei personenbezogenen Messungen gelten:
Schwachstellen-, Vorfall-, Risiko-, Lieferanten- und Personaldetails werden nicht ungeschützt in allgemein zugänglichen Dashboards veröffentlicht.
Werden Fehler festgestellt:
Ein Formel- oder Referenzfehler wird nicht durch manuelles Überschreiben des sichtbaren Ergebnisses verborgen.
| Änderung | erforderliche Dokumentation |
|---|---|
| Zielwert | Grund, alte/neue Festlegung, Gültigkeit und Entscheidungsrolle |
| Formel | fachliche Auswirkung, Vergleichbarkeit und Neuberechnung |
| Datenquelle | Qualität, Datenbruch, Migration und neue Baseline |
| Scope | ein-/ausgeschlossene Elemente und Risikowirkung |
| Turnus | Steuerungsbedarf und Auswirkung auf Trends |
| Schwelle/Ampel | Begründung und Umgang mit historischen Perioden |
| Zielbeendigung | Ergebnis, Restbedarf und Managemententscheidung |
Historische Werte werden nicht stillschweigend mit einer neuen Definition verglichen.
Für den Reiter „Informationssicherheit“ gilt:
Die Ergebnisse werden mit der VDA-ISA-Selbsteinschätzung und dem Maßnahmenplan und Reifegrad abgeglichen.
| Nachweis | Mindestinhalt |
|---|---|
| Zielbeschluss | Ziel, Sollwert, Termin, Scope, Owner und Freigabe |
| KPI-Steckbrief | Definition, Formel, Quelle, Schwellen und Aussagegrenzen |
| Baseline | Wert, Scope, Stichtag, Datenqualität und Bestätigung |
| Rohdatenreferenz | Export, Abfrage, Version, Zeitraum und Schutz |
| Messprotokoll | Berechnung, Ausschlüsse, Prüfer und Ergebnis |
| Datenqualitätsprüfung | Kriterien, Stufe, Einschränkungen und Maßnahmen |
| KPI-Bericht | Soll, Ist, Trend, Status, Befunde und Freigabe |
| Zielabweichung | Ursache, Risiko, Maßnahmen und Eskalation |
| Wirksamkeitsprüfung | Methode, Zeitraum, Ergebnis und Entscheidung |
| Restatement | alter/neuer Wert, Fehlergrund, Auswirkung und Freigabe |
Audits prüfen risikobasiert:
| Thema | Dokument |
|---|---|
| Zieldefinitionen | Informationssicherheitsziele |
| Dokumentensteuerung | Dokumentenlenkung |
| Risiken | Risikoregister |
| Maßnahmen | Risikobehandlungsplan |
| SoA | Statement of Applicability |
| Audit | Auditprogramm |
| Korrekturen | Abweichungen und Korrekturmaßnahmen |
| Managementbewertung | Managementbewertung |
| TISAX-Bewertung | VDA-ISA-Selbsteinschätzung |
| TISAX-Maßnahmen | Maßnahmenplan und Reifegrad |
| Prüffrage | Status Entwurf |
|---|---|
| Sind Ziele, Ziel-Owner, Baselines und Sollwerte freigegeben? | Nein |
| Sind KPI-Steckbriefe vollständig und widerspruchsfrei? | Nein |
| Sind Datenquellen, Grundgesamtheiten und Daten-Owner bestätigt? | Nein |
| Sind Datenqualität, Prüfung und Freigabe operationalisiert? | Nein |
| Sind Formeln mit Testdaten und Grenzfällen geprüft? | Nein |
| Sind Null-Nenner, Ausschlüsse, Rundung und Zeitmessung geregelt? | Im Verfahren vorgesehen; praktische Prüfung ausstehend |
| Sind Trend-, Ampel- und Eskalationsregeln freigegeben? | Nein |
| Sind kritische Einzelbefunde neben Quoten sichtbar? | Im Verfahren vorgesehen |
| Ist die geschützte Rohdaten- und Nachweisablage eingerichtet? | Nein |
| Ist der Bericht mit der Managementbewertung integriert? | Vorgesehen; nicht operationalisiert |
| Liegen fachliche Prüfung und Geschäftsführungsfreigabe vor? | Nein |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Musterverfahren und Register für Kennzahlen und Zielerreichung erstellt | ISMS-Beauftragte/r | Ausstehend | – |
Für dieses Beispiel wird der dokumentierte Arbeitsstand ISA 6.0.3 verwendet. Vor der Freigabe sind die tatsächlich anzuwendende ISA-Version, Scope, Ziele, Messmethoden, Datenquellen und Freigabebefugnisse zu bestätigen.