Beispieldokument: Diese Seite ist eine vorbereitete Managementbewertung für die fiktive „Muster GmbH“. Die Geschäftsführung hat die Bewertung noch nicht durchgeführt oder freigegeben. Sachstände stammen aus den vorhandenen Beispielregistern; Beschlussvorschläge sind keine Managemententscheidungen. Aus dem Dokument darf weder eine bestätigte ISO/IEC-27001-Konformität noch eine erreichte TISAX-Assessmentreife abgeleitet werden.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-08-03 |
| Dokumentenart | Verfahren / Bewertungs- und Beschlussprotokoll |
| Wiki.js-Pfad | /ISMS/08-Audit-und-Verbesserung/Managementbewertung |
| Verantwortlich für Vorbereitung | ISMS-Beauftragte/r |
| Vorsitz und Entscheidung | Geschäftsführung |
| Fachlich geprüft durch | Geschäftsführung, ISMS und zuständige Fachverantwortliche |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – noch nicht durchgeführt |
| Version | 0.1 |
| Stand/Datenstichtag | 23.07.2026 |
| Bewertungszeitraum | Erstbewertung; Zeitraum vor Durchführung festzulegen |
| Geplanter Sitzungstermin | Noch festzulegen |
| Nächste Prüfung | Nach Durchführung sowie mindestens jährlich und anlassbezogen |
| Schutzklasse | Vertraulich |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 9.3; Amendment 1:2024 im Kontext berücksichtigen |
| VDA-ISA-Bezug | ISA 6.0.3; Managementsteuerung, Risiken, Assessments und Assessmentvorbereitung |
Die Managementbewertung ermöglicht der Geschäftsführung eine dokumentierte Beurteilung, ob das Informationssicherheitsmanagementsystem weiterhin:
Die Bewertung endet mit nachvollziehbaren Entscheidungen zu Verbesserungen, Änderungen des ISMS, Prioritäten, Ressourcen, Verantwortlichkeiten und Terminen.
Die Managementbewertung bezieht sich auf:
Weichen ISO- und TISAX-Scope voneinander ab, werden Unterschiede und ihre Auswirkungen ausdrücklich dokumentiert.
Die Muster GmbH plant die reguläre Managementbewertung mindestens jährlich. Dieser Jahresturnus ist eine interne Festlegung; die ISO/IEC 27001 verlangt eine Bewertung in geplanten Abständen, ohne einen starren jährlichen Termin vorzugeben.
Eine zusätzliche oder vorgezogene Managementbewertung wird geprüft bei:
| Rolle | Verantwortung in der Managementbewertung |
|---|---|
| Geschäftsführung | Vorsitz, Gesamtbewertung und verbindliche Entscheidungen |
| ISMS-Beauftragte/r | Vorbereitung, Datenabgleich, Agenda, Protokoll und Maßnahmenverfolgung |
| IT-Leitung | Technische Sicherheitsleistung, Schwachstellen, Betrieb und Resilienz |
| Standort-/Produktionsleitung | Physische Sicherheit, OT, Verfügbarkeit und lokale Umsetzung |
| Personalwesen | Rollen, Eintritt/Wechsel/Austritt, Kompetenz und Awareness |
| Einkauf/Lieferantenmanagement | Kritische Lieferanten, Verträge, Überwachung und Abhängigkeiten |
| Compliance/Datenschutz | Rechts-, Vertrags-, Datenschutz- und Meldeanforderungen |
| Risikoeigentümer/innen | Risikostatus, Behandlung, Restrisiken und Entscheidungsbedarf |
| Auditprogrammverantwortliche/r | Auditstatus, Feststellungen, Korrekturmaßnahmen und Wirksamkeit |
| TISAX-Koordination | Bewertungsziele, ISA-Version, Reifegrade, Nachweise und Assessmentplanung |
| Protokollführung | Beschlüsse, Verantwortungen, Termine und Freigaben dokumentieren |
Weitere Fachverantwortliche werden entsprechend den Themen und Entscheidungen hinzugezogen.
Eine Managementbewertung kann nicht allein durch die Erstellung eines ISMS-Berichts abgeschlossen werden. Die Bewertung und Entscheidungen der Geschäftsführung müssen nachgewiesen sein.
Die nachstehenden Zeitpunkte sind interne Beispielwerte:
| Zeitpunkt | Aktivität | Verantwortung | Ergebnis |
|---|---|---|---|
| T–6 Wochen | Datenstichtag und Bewertungszeitraum festlegen | Geschäftsführung / ISMS | Freigegebener Bewertungsrahmen |
| T–5 Wochen | Eingaben und Nachweise bei Verantwortlichen anfordern | ISMS | Vollständigkeitsliste |
| T–4 Wochen | Kennzahlen, Risiken, Audits, Vorfälle und Maßnahmen abgleichen | Fachverantwortliche / ISMS | Geprüfter Datenstand |
| T–3 Wochen | Lücken, Widersprüche und Entscheidungsbedarf kennzeichnen | ISMS / Fachverantwortliche | Offene-Punkte-Liste |
| T–2 Wochen | Bewertungsunterlage und Beschlussvorschläge verteilen | ISMS | Managementpaket |
| T | Managementbewertung durchführen | Geschäftsführung | Bewertung und Beschlüsse |
| T+5 Arbeitstage | Protokollentwurf und Maßnahmenliste verteilen | Protokollführung / ISMS | Reviewfähiger Entwurf |
| T+10 Arbeitstage | Protokoll und Beschlüsse freigeben | Geschäftsführung | Freigegebener Nachweis |
| Nach Freigabe | Maßnahmen, Register und Kommunikation aktualisieren | Verantwortliche | Konsistenter ISMS-Stand |
| Eingabe | Mindestinhalt | Führende Quelle |
|---|---|---|
| Status früherer Maßnahmen | Offene, abgeschlossene, überfällige und nicht wirksame Beschlüsse früherer Bewertungen | Frühere Managementbewertung und Maßnahmenliste |
| Änderungen interner und externer Themen | Organisation, Strategie, Technik, Bedrohungen, Rechtslage, Lieferkette und mögliche Klimarelevanz | Kontextanalyse und Änderungsübersicht |
| Änderungen interessierter Parteien | Anforderungen und Erwartungen von Kunden, Behörden, Beschäftigten, Eigentümern und Partnern | Parteien-/Anforderungsregister |
| Informationssicherheitsleistung | Trends, Kennzahlen, Kontrollergebnisse und Zielerreichung | Kennzahlen und Zielerreichung |
| Nichtkonformitäten und Korrekturmaßnahmen | Status, Ursachen, Wiederholungen, Überfälligkeiten und Wirksamkeit | Abweichungen und Korrekturmaßnahmen |
| Überwachung und Messung | Ergebnisse technischer, organisatorischer und physischer Kontrollen | Kontroll-, Test- und Monitoringnachweise |
| Auditergebnisse | Interne und externe Audits, Feststellungen und Follow-ups | Auditprogramm und Auditberichte |
| Informationssicherheitsziele | Soll, Ist, Trend, Abweichung und Behandlungsbedarf | Informationssicherheitsziele und Kennzahlen und Zielerreichung |
| Feedback interessierter Parteien | Kundenhinweise, Beschwerden, Behördenkontakte, Mitarbeitenden- und Lieferantenfeedback | Feedback- und Vorgangsregister |
| Risikobewertung | Neue und veränderte Risiken, Restrisiken, Akzeptanzen und Trends | Risikoregister |
| Risikobehandlung | Status, Ressourcen, Wirksamkeit und Zielrisiken | Risikobehandlungsplan |
| SoA | Anwendbarkeit, Begründung, Umsetzung und Wirksamkeit der Annex-A-Maßnahmen | Statement of Applicability |
| TISAX-Selbsteinschätzung | Scope, Bewertungsziele, Reifegrade, Referenzen, Lücken und Maßnahmen | VDA-ISA-Selbsteinschätzung |
| Ressourcen und Kompetenz | Personal, Budget, Werkzeuge, Wissen, Vertretungen und Engpässe | Ressourcen- und Kompetenzübersicht |
| Verbesserungschancen | Vorschläge, Lessons Learned, Automatisierung und Prävention | Audits, Vorfälle, Workshops und Fachbereiche |
| Bewertung | Bedeutung |
|---|---|
| Geeignet/angemessen/wirksam | Aussage ist durch ausreichende und aktuelle Nachweise belegt |
| Teilweise geeignet/angemessen/wirksam | Wesentliche Elemente bestehen, aber konkrete Lücken oder Einschränkungen bleiben |
| Nicht geeignet/angemessen/wirksam | Wesentliche Anforderungen oder Ziele werden nachweislich nicht erfüllt |
| Nicht bewertbar | Daten, Nachweise, Freigaben oder Prüfungen reichen für eine belastbare Aussage nicht aus |
Für jedes bewertete Thema werden Nachweis, Einschränkung, Entscheidung und Handlungsbedarf dokumentiert.
| Prüfaspekt | Nachgewiesener Stand | Vorläufige Bewertung |
|---|---|---|
| Frühere Managementbewertung | Im Beispiel-Wiki ist keine freigegebene frühere Managementbewertung hinterlegt | Nicht bewertbar |
| Frühere Managementbeschlüsse | Keine bestätigte Beschluss- oder Maßnahmenliste vorhanden | Nicht bewertbar |
| Wirksamkeit früherer Maßnahmen | Keine belastbaren Abschlussnachweise vorhanden | Nicht bewertbar |
Das Fehlen früherer Einträge ist kein Nachweis, dass keine Maßnahmen offen sind.
| Thema | Nachgewiesener Stand | Entscheidungsbedarf |
|---|---|---|
| Unternehmens- und Organisationsdaten | Beispielangaben sind noch durch reale Daten zu ersetzen | Scope, Rollen und Verantwortungen bestätigen |
| ISMS-Scope | Hauptsitz DE-01 und Produktionsstandort DE-02 sind als Planungsumfang beschrieben | Reale Standorte und Grenzen freigeben |
| TISAX-Scope | Planungsumfang vorhanden; Scope-ID, Provider, Zeitraum und Bewertungsziele fehlen | Registrierung und Assessmentplanung entscheiden |
| Norm-/ISA-Version | ISO/IEC 27001:2022 mit Amendment 1:2024; ISA 6.0.3 als Arbeitsgrundlage | Maßgebliche ISA-Version anhand Bestelldatum bestätigen |
| Klimarelevanz | Einfluss des Klimawandels auf den Organisationskontext ist nicht dokumentiert bewertet | Kontextprüfung und gegebenenfalls Maßnahmen beschließen |
| Bedrohungs- und Technologielage | Keine freigegebene Trend- oder Bedrohungsbewertung hinterlegt | Verantwortliche, Quellen und Turnus festlegen |
| Lieferkette und Auslagerungen | Beispielabhängigkeiten vorhanden; tatsächliche kritische Lieferanten nicht bestätigt | Kritikalität, Verträge und Überwachung freigeben |
| Prüfaspekt | Nachgewiesener Stand | Vorläufige Bewertung |
|---|---|---|
| Interessierte Parteien und Anforderungen | Kein freigegebenes vollständiges Parteien-/Anforderungsregister hinterlegt | Nicht bewertbar |
| Kunden- und TISAX-Anforderungen | Bewertungsziele und Kundenbestätigung sind offen | Nicht bewertbar |
| Behörden-/Rechtsänderungen | Kein freigegebenes Rechts- und Vertragskataster hinterlegt | Nicht bewertbar |
| Kunden-, Mitarbeitenden- und Lieferantenfeedback | Kein konsolidierter Feedbacknachweis hinterlegt | Nicht bewertbar |
| Bereich/Kennzahl | Stand Entwurf | Vorläufige Bewertung |
|---|---|---|
| Freigegebene messbare Informationssicherheitsziele | 0 nachgewiesen | Zielerreichung nicht bewertbar |
| Freigegebene KPI-Auswertung | 0 nachgewiesen | Leistungstrend nicht bewertbar |
| Geplante interne Audits | 9 | Planung vorhanden |
| Freigegebene Auditaufträge | 0 | Auditprogramm noch nicht operationalisiert |
| Durchgeführte interne Audits | 0 | Auditwirksamkeit nicht bewertbar |
| Veröffentlichte Auditberichte | 0 | Keine Auditfeststellungen ableitbar |
| Erfasste Abweichungen | 0 | Kein Nachweis von Fehlerfreiheit |
| Wirksam geschlossene Nichtkonformitäten | 0 | Keine Wirksamkeitsaussage möglich |
| Nachgewiesene Vorfall-/Kontrolltrends | 0 konsolidierte Auswertungen | Nicht bewertbar |
| Kennzahl | Stand Entwurf | Managementrelevanz |
|---|---|---|
| Beispielrisiken gesamt | 14 | Owner und Bewertung fachlich bestätigen |
| Kritische Restrisiken | 1 | Unverzügliche Managemententscheidung erforderlich, falls real bestätigt |
| Hohe Restrisiken | 9 | Priorisierte Behandlung und Ressourcen erforderlich, falls real bestätigt |
| Mittlere Restrisiken | 4 | Risikobasiert behandeln oder befugt akzeptieren |
| Risiken mit weiterem Behandlungsbedarf | 14 | Keine wirksame Behandlung nachgewiesen |
| Formal akzeptierte Restrisiken | 0 | Keine Risikoakzeptanz nachgewiesen |
| Wirksam abgeschlossene Risiken | 0 | Keine Maßnahmenwirkung nachgewiesen |
| Risikobehandlungsmaßnahmen | 14 | Sämtlich Entwurf und nicht freigegeben |
| SoA-Maßnahmen gesamt | 93 | Vollständiges Arbeitsregister vorhanden |
| SoA-Anwendbarkeit offen | 93 | Alle Entscheidungen und Begründungen ausstehend |
| SoA-Maßnahmen wirksam nachgewiesen | 0 | Kein Konformitätsnachweis |
| Formale SoA-Freigabe | Nein | Managementfreigabe ausstehend |
Die Beispielrisiken und Zielrisiken sind Planwerte. Sie werden nicht ohne fachliche Bestätigung, Maßnahmenumsetzung und Wirksamkeitsprüfung als Managemententscheidung übernommen.
| Kennzahl | Stand Entwurf | Vorläufige Bewertung |
|---|---|---|
| Informationssicherheitsfragen im Scope | 46 | Alle verbindlich zu bearbeiten |
| Noch nicht bewertete Informationssicherheitsfragen | 46 | Vollständige Bewertung ausstehend |
| Fragen mit eingetragenem Reifegrad | 0 | Keine Reifegradaussage möglich |
| Geprüfte Wirksamkeitsnachweise | 0 | Assessmentreife nicht nachgewiesen |
| Bestätigte Bewertungsziele | 0 nachgewiesen | Kunden-/ENX-Abgleich ausstehend |
| Bestätigter Audit-Provider | Nein | Auswahl ausstehend |
| Terminierter interner Dry Run | Nein | Vorbereitung unvollständig |
| Managementfreigabe der Selbsteinschätzung | Nein | Derzeit nicht möglich |
Für die 46 Fragen der Informationssicherheit gibt es keine individuelle Auswahl „anwendbar/nicht anwendbar“. Offene oder fehlende Umsetzung wird als Lücke bewertet und nicht über eine SoA-Entscheidung ausgeschlossen.
Aus dem belegten Entwurfsstand ergeben sich insbesondere folgende Verbesserungschancen:
Die folgende Tabelle ist eine vorbereitende Einordnung des dokumentierten Sachstands und kein Managementurteil:
| Bewertungsdimension | Vorläufige Einordnung | Begründung |
|---|---|---|
| Eignung des ISMS | Nicht bewertbar | Reale Organisation, Scope und Anforderungen sind noch nicht vollständig bestätigt |
| Angemessenheit des ISMS | Nicht bewertbar | SoA, Risiken, Ressourcen und Rollen sind überwiegend Entwurf |
| Wirksamkeit des ISMS | Nicht bewertbar | Audits, KPI-Auswertungen und Wirksamkeitsnachweise fehlen |
| Erfüllung der Informationssicherheitsziele | Nicht bewertbar | Messbare, freigegebene Ziele und Ist-Werte fehlen |
| Risikosteuerung | Nicht nachgewiesen | Ein kritisches und neun hohe Beispielrestrisiken; Maßnahmen nicht freigegeben |
| ISO/IEC-27001-Prüfbereitschaft | Nicht nachgewiesen | Audit-, Freigabe- und Wirksamkeitsnachweise fehlen |
| TISAX-Assessmentreife | Nicht nachgewiesen | 46 von 46 Informationssicherheitsfragen sind noch unbewertet |
| Verbesserungsbedarf | Erheblich | Grundlegende Freigaben, Bewertungen, Ressourcen und Nachweise sind offen |
Die Geschäftsführung muss dieses Gesamtbild prüfen, korrigieren oder bestätigen. Erst die freigegebene Bewertung ist das formale Managementurteil.
Die Managementbewertung dokumentiert mindestens Entscheidungen zu:
Jede Entscheidung enthält mindestens:
| Feld | Mindestinhalt |
|---|---|
| Beschluss-ID | Eindeutige Kennzeichnung MBV-JJJJ-NNN |
| Entscheidung | Freigegeben, mit Auflagen freigegeben, zurückgestellt oder abgelehnt |
| Begründung | Bezug zu Eingabe, Risiko, Ziel oder Anforderung |
| Verantwortung | Rolle mit Befugnis zur Umsetzung |
| Ressourcen | Budget, Personal, Kompetenz und Abhängigkeiten |
| Zieltermin | Verbindlicher Termin |
| Nachweis | Erwarteter Umsetzungs- und Wirksamkeitsnachweis |
| Follow-up | Prüftermin und prüfende Rolle |
Die folgenden Punkte sind Entscheidungsvorlagen. Sie sind nicht freigegeben und gelten noch nicht als Managementbeschlüsse.
| Vorlagen-ID | Beschlussvorschlag | Führende Grundlage | Vorgeschlagene Verantwortung | Zieltermin | Status |
|---|---|---|---|---|---|
| MBV-2026-001 | Reale ISMS- und TISAX-Scopeangaben einschließlich Standorten verbindlich bestätigen | Geltungsbereich und Standorte | Geschäftsführung / ISMS / TISAX | Nach Entscheidung festzulegen | Zur Entscheidung |
| MBV-2026-002 | Informationssicherheitsleitlinie, Rollen und dokumentierte Freigaben verbindlich setzen | Informationssicherheitsleitlinie | Geschäftsführung / ISMS | Nach Entscheidung festzulegen | Zur Entscheidung |
| MBV-2026-003 | 14 Beispielrisiken durch reale Owner prüfen und kritische/hohe Risiken priorisiert behandeln | Risikoregister | Geschäftsführung / Risikoeigentümer/innen | Nach Entscheidung festzulegen | Zur Entscheidung |
| MBV-2026-004 | Ressourcen, Verantwortungen und Termine für die 14 Risikobehandlungsmaßnahmen freigeben | Risikobehandlungsplan | Geschäftsführung / Fachbereiche | Nach Entscheidung festzulegen | Zur Entscheidung |
| MBV-2026-005 | Alle 93 SoA-Anwendbarkeitsentscheidungen begründen, Umsetzung bewerten und SoA freigeben | Statement of Applicability | ISMS / Risikoeigentümer/innen / Geschäftsführung | Nach Entscheidung festzulegen | Zur Entscheidung |
| MBV-2026-006 | Messbare Informationssicherheitsziele, Zielwerte, Owner und Berichtszyklus festlegen | Informationssicherheitsziele und Kennzahlen und Zielerreichung | Geschäftsführung / ISMS / Fachbereiche | Nach Entscheidung festzulegen | Zur Entscheidung |
| MBV-2026-007 | Auditprogramm, Auditpersonen, Unabhängigkeit und Termine operationalisieren | Auditprogramm | Geschäftsführung / Auditprogrammverantwortliche/r | Nach Entscheidung festzulegen | Zur Entscheidung |
| MBV-2026-008 | Bewertungsziele, Scope, ISA-Version, Provider und Termin für TISAX bestätigen | VDA-ISA-Selbsteinschätzung | Geschäftsführung / Vertrieb / TISAX | Nach Entscheidung festzulegen | Zur Entscheidung |
| MBV-2026-009 | Alle 46 Informationssicherheitsfragen bewerten und kontrollfragenbezogene Maßnahmen planen | Maßnahmenplan und Reifegrad | TISAX-Koordination / Kapitelverantwortliche | Nach Entscheidung festzulegen | Zur Entscheidung |
| MBV-2026-010 | Dry Run erst nach vollständiger Bewertung, Nachweisprüfung und Behandlung wesentlicher Lücken durchführen | Auditprogramm | Audit / ISMS / TISAX | Nach Entscheidung festzulegen | Zur Entscheidung |
| MBV-2026-011 | Geschützte Nachweisablage, Dokumentenlenkung und Statusprüfungen verbindlich einführen | Lesehilfe und Dokumentenstatus | ISMS / Wiki-Administration / IT | Nach Entscheidung festzulegen | Zur Entscheidung |
| MBV-2026-012 | Kontext- und Anforderungsmonitoring einschließlich Klimarelevanz, Rechtslage und Bedrohungen etablieren | Kontext- und Anforderungsregister | Compliance / ISMS / Fachbereiche | Nach Entscheidung festzulegen | Zur Entscheidung |
Vor Freigabe der Managementbewertung sind für jedes Ziel mindestens Soll, Ist, Trend, Owner, Datenquelle und Behandlungsentscheidung vorzulegen.
| Steuerungsfeld | Mindestkennzahl | Aktueller Stand |
|---|---|---|
| Dokumentenlenkung | Anteil fristgerecht geprüfter und freigegebener ISMS-Dokumente | Nicht erhoben |
| Risikosteuerung | Kritische/hohe Restrisiken und überfällige Maßnahmen | Beispielwerte vorhanden, nicht freigegeben |
| Audit | Durchgeführte Audits, Feststellungen und wirksame Abschlüsse | 0 Audits durchgeführt |
| Awareness | Teilnahme, Wissensnachweis und Wirksamkeit | Nicht erhoben |
| Identitäten und Zugriffe | MFA-Abdeckung und Berechtigungsreview | Nicht erhoben |
| Schwachstellen | Erkennungsabdeckung und Behandlung innerhalb freigegebener Fristen | Nicht erhoben |
| Wiederherstellung | Erfolgreiche Restore-Tests innerhalb bestätigter RTO/RPO | Nicht erhoben |
| Vorfälle | Melde-, Reaktions- und Lernkennzahlen | Nicht erhoben |
| Lieferanten | Anteil bewerteter kritischer Lieferanten und offene Abweichungen | Nicht erhoben |
| TISAX | Bewertete Kontrollfragen, Reifegradlücken und Nachweisabdeckung | 0 von 46 bewertet |
Ziele gelten nicht als erreicht, solange Soll-Ist-Vergleich, Datenqualität und Wirksamkeit nicht nachvollziehbar bestätigt sind.
| Ressourcenfeld | Zu bewertende Fragen | Stand Entwurf |
|---|---|---|
| Personal | Sind Rollen, Stellvertretungen und Zeitbudgets ausreichend? | Nicht bestätigt |
| Fachkompetenz | Sind ISMS-, Audit-, TISAX- und technische Kompetenzen nachgewiesen? | Nicht bestätigt |
| Budget | Sind Maßnahmen, Werkzeuge, Audits und externe Unterstützung finanziert? | Nicht freigegeben |
| Technologie | Sind Monitoring, Schutz, Backup, IAM und Nachweisführung angemessen unterstützt? | Nicht bewertet |
| Externe Leistungen | Sind Provider, Beratung und Prüfleistungen erforderlich und vertraglich geregelt? | Offen |
| Betriebsfenster | Sind Tests, Änderungen und Übungen mit Produktion/Betrieb abgestimmt? | Offen |
Nicht bereitgestellte Ressourcen werden mit Risiko, Auswirkung, Entscheidung und Eskalation dokumentiert.
Im Entwurfsstand sind keine Restrisiken formal akzeptiert.
Eine Risikoakzeptanz benötigt mindestens:
Eine Risikoakzeptanz:
Managementbeschlüsse werden bis zum wirksamen Abschluss verfolgt.
| Status | Bedeutung |
|---|---|
| Zur Entscheidung | Beschlussvorlage liegt vor; Managemententscheidung fehlt |
| Freigegeben | Entscheidung, Verantwortung, Ressourcen und Termin sind bestätigt |
| In Umsetzung | Beschlossene Aktivität wurde begonnen |
| Blockiert | Dokumentierte Abhängigkeit verhindert die Umsetzung |
| Zur Wirksamkeitsprüfung | Umsetzung ist abgeschlossen; Wirkung muss geprüft werden |
| Wirksam abgeschlossen | Kriterien sind erfüllt und Abschluss wurde bestätigt |
| Nicht wirksam | Beabsichtigte Wirkung wurde nicht ausreichend erreicht |
| Überfällig | Zieltermin ist ohne wirksamen Abschluss überschritten |
| Zurückgestellt | Management hat die Entscheidung mit Begründung und neuem Termin vertagt |
Kritische Risiken, wesentliche Abweichungen, nicht wirksame Maßnahmen und überfällige Beschlüsse mit erheblicher Auswirkung werden unverzüglich an die Geschäftsführung eskaliert.
Als Nachweis der durchgeführten Managementbewertung werden mindestens aufbewahrt:
Ein Besprechungstermin oder eine Präsentation ohne dokumentierte Bewertung und Entscheidungen ist kein vollständiger Nachweis der Managementbewertung.
| Empfänger | Inhalt | Schutz und Form |
|---|---|---|
| Geschäftsführung | Vollständige Bewertung, Risiken und Entscheidungsbedarf | Vertrauliches Managementpaket |
| Maßnahmenverantwortliche | Freigegebener Beschluss, Scope, Termin und Nachweise | Kontrollierter Auszug |
| Beschäftigte | Relevante Ziele, Änderungen und Verantwortlichkeiten | Bedarfsgerechte interne Kommunikation |
| Kunden/Partner | Nur freigegebene und vertraglich erforderliche Informationen | Autorisierte externe Kommunikation |
| Auditoren/Assessment-Provider | Freigegebene Nachweise im vereinbarten Scope | Geschützte Bereitstellung |
Die Managementbewertung kann besonders sensible Informationen enthalten:
Zugriffe werden nach Need-to-know vergeben. Detaillierte Nachweise werden geschützt abgelegt und im Wiki nur eindeutig referenziert.
| Punkt | Festlegung im Entwurf |
|---|---|
| Termin dieser Managementbewertung | Noch festzulegen |
| Datenstichtag | 23.07.2026; vor Sitzung zu aktualisieren |
| Follow-up offener Beschlüsse | Nach Freigabe festzulegen |
| Reguläre nächste Managementbewertung | Spätestens zwölf Monate nach freigegebener Erstbewertung |
| Anlassbezogene Neubewertung | Nach Auslöser gemäß Abschnitt 4 |
Der Termin der nächsten Bewertung wird erst mit Freigabe des Protokolls verbindlich.
| Prüffrage | Status Entwurf |
|---|---|
| Sind Bewertungszeitraum und Scope bestätigt? | Nein |
| Sind alle verpflichtenden Eingaben vollständig? | Nein |
| Sind Datenquellen und Stichtage nachvollziehbar? | Teilweise |
| Sind Widersprüche und fehlende Nachweise sichtbar? | Ja |
| Sind Informationssicherheitsziele messbar bewertet? | Nein |
| Sind Auditergebnisse verfügbar? | Nein |
| Sind Risiken und SoA fachlich freigegeben? | Nein |
| Ist die TISAX-Selbsteinschätzung vollständig? | Nein |
| Sind Ressourcenentscheidungen dokumentiert? | Nein |
| Liegt ein Managementgesamturteil vor? | Nein |
| Sind Beschlüsse durch die Geschäftsführung freigegeben? | Nein |
Freigabestatus: Die Managementbewertung ist vorbereitet, aber noch nicht durchgeführt. Eine formale Freigabe oder ein Managementurteil liegt nicht vor.
| Offener Punkt | Verantwortung | Status |
|---|---|---|
| Bewertungszeitraum, Scope und Sitzungstermin festlegen | Geschäftsführung / ISMS | Offen |
| Reale Organisations-, Standort- und Verantwortungsdaten bestätigen | Geschäftsführung / Fachbereiche | Offen |
| Eingaben gemäß Abschnitt 7 vollständig bereitstellen | Alle Fachverantwortlichen | Offen |
| Informationssicherheitsziele und KPI-Daten fachlich prüfen | Geschäftsführung / ISMS / Fachbereiche | Offen |
| Risiken, Maßnahmen und SoA durch Owner bestätigen | Risikoeigentümer/innen / ISMS | Offen |
| Auditprogramm starten und Ergebnisse nachführen | Auditprogrammverantwortliche/r | Offen |
| TISAX-Bewertungsziele und maßgebliche ISA-Version bestätigen | Vertrieb / TISAX-Koordination | Offen |
| 46 Informationssicherheitsfragen bewerten und Nachweise prüfen | Kapitelverantwortliche / TISAX | Offen |
| Beschlussvorlagen mit Ressourcen und Terminen entscheidungsreif machen | ISMS / Controlling / Fachbereiche | Offen |
| Managementbewertung durchführen und Gesamturteil dokumentieren | Geschäftsführung | Offen |
| Protokoll und Beschlüsse formal freigeben | Geschäftsführung | Offen |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Managementbewertung mit Pflichtinputs, aktuellem Entwurfsstand und zwölf Beschlussvorlagen vorbereitet | ISMS-Beauftragte/r | Ausstehend | – |
| Funktion | Name | Entscheidung/Bestätigung | Datum |
|---|---|---|---|
| Geschäftsführung | – | Ausstehend – Bewertung noch nicht durchgeführt | – |
| ISMS-Beauftragte/r | – | Ausstehend | – |
| Protokollführung | – | Ausstehend | – |
Maßgeblich bleiben die lizenzierten Normtexte, die offizielle ISA-Arbeitsmappe, der bestätigte Assessment Scope sowie die freigegebenen Unterlagen und Entscheidungen der Organisation.