Zweck: Das Register ist die zentrale Steuerungssicht für Maßnahmen aus Risiken, Audits, TISAX-Bewertungen, Rechts- und Vertragsanforderungen, Managemententscheidungen und Vorfällen. Die fachlich führenden Einzelregister bleiben maßgeblich.
Musterstatus: Die 14 Einträge sind bewusst als noch nicht freigegebene Mustermaßnahmen der fiktiven „Muster GmbH“ angelegt. Prioritäten sind vorläufige Planungsannahmen. Kein Eintrag belegt Freigabe, Budget, Umsetzung, Terminbestätigung oder Wirksamkeit.
Abgrenzung: Das Register ersetzt weder Risikobehandlungsplan, Korrekturmaßnahmenregister, VDA-ISA-Arbeitsmappe noch geschützte Projekt- und Nachweisablagen. Es führt die gegenseitigen Referenzen zusammen und verhindert widersprüchliche Doppelpflege.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-08-07 |
| Dokumentenart | Führendes Maßnahmen- und Umsetzungsregister |
| Wiki.js-Pfad | /ISMS/08-Audit-und-Verbesserung/Massnahmen-und-Umsetzungsregister |
| Verantwortlich | ISMS-Beauftragte/r |
| Fachlich geprüft durch | Risikoeigentümer/innen, Audit-/Qualitätsmanagement, TISAX- und NIS2-Koordination, Datenschutz sowie jeweilige Maßnahmen-Owner |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – 14 Mustermaßnahmen erfasst; 0 freigegeben, 0 in Umsetzung, 0 zur Wirksamkeitsprüfung, 0 wirksam abgeschlossen |
| Version | 0.3 |
| Stand | 10.08.2026 |
| Gültig ab | Nach Freigabe |
| Nächste Prüfung | Monatlich sowie anlassbezogen; P1/P2 nach Freigabe häufiger |
| Schutzklasse | Intern; verlinkte Vorgänge und Nachweise gemäß ausgewiesener Schutzklasse |
| Bezug | ISO/IEC 27001:2022, VDA ISA 6.0.3/TISAX, DSGVO, NIS2/BSIG sowie Rechts-, Vertrags- und Kundenanforderungen |
Übersicht zum Maßnahmen- und Umsetzungsregister: Quelle und Verantwortung erfassen, Maßnahmen freigeben, Umsetzung steuern und Wirksamkeit prüfen. Eigene redaktionelle SVG-Grafik. Zum Vergrößern öffnen.
| ID | Maßnahme und führende Seite | Quelle | Regelwerke | Owner | Priorität | Status | Zieltermin | Erwarteter Nachweis |
|---|---|---|---|---|---|---|---|---|
| M-MA-001 | Scope und Governance freigebenGeltungsbereich, Rollen und Leitungsdokumente bestätigen | Management · Audit | ISO · TISAX · NIS2 | ISMS | P2 vorläufig | Erfasst | Nach Erstbewertung | M-NW-001 |
| M-MA-002 | Risikoprozess operationalisierenBewertung, Behandlung, Akzeptanz und Review anwenden | Risiko · Audit | ISO · TISAX · DSGVO · NIS2 | ISMS | P2 vorläufig | Erfasst | Nach Erstbewertung | M-NW-002 |
| M-MA-003 | Asset- und Klassifizierungsbestand bestätigenInventar, Owner, Schutzbedarf und Reviewzyklus | Risiko · TISAX | ISO · TISAX · DSGVO · NIS2 | IT / ISMS | P2 vorläufig | Erfasst | Nach Freigabe | M-NW-004 |
| M-MA-004 | Beschäftigungszyklus und Awareness umsetzenRollenanforderungen, Schulungen und Wirksamkeitsmessung | Risiko · TISAX | ISO · TISAX · DSGVO · NIS2 | Personal | P3 vorläufig | Erfasst | Nach Freigabe | M-NW-005 |
| M-MA-005 | Lieferantensteuerung vervollständigenKritikalität, Vertrag, Überwachung und Exit | Risiko · Recht · TISAX | ISO · TISAX · DSGVO · NIS2 · Vertrag | Einkauf | P2 vorläufig | Erfasst | Nach Erstbewertung | M-NW-006 |
| M-MA-006 | Identitäten und Berechtigungen absichernMFA, privilegierte Rechte und regelmäßige Reviews | Risiko · TISAX · Audit | ISO · TISAX · DSGVO · NIS2 | IT | P1 vorläufig | Erfasst | Nach Risikofreigabe | M-NW-007 |
| M-MA-007 | Technischen Sicherheitsbetrieb nachweisenSchwachstellen, Patches, Änderungen, Logging und Überwachung | Risiko · TISAX · Audit | ISO · TISAX · NIS2 | IT | P1 vorläufig | Erfasst | Nach Risikofreigabe | M-NW-008 / 009 |
| M-MA-008 | BCM und Wiederanlauf erprobenBIA, Pläne, Backups, Restore und Übungen | Risiko · Management · Übung | ISO · TISAX · NIS2 | BCM | P1 vorläufig | Erfasst | Nach BIA-Freigabe | M-NW-010 |
| M-MA-009 | Vorfall- und Meldeprozess testenTriage, Parallelpflichten, Kontakte und Nachbereitung | Vorfall · Risiko · Recht | ISO · TISAX · DSGVO · NIS2 · Vertrag | Incident / ISMS | P1 vorläufig | Erfasst | Nach Kontaktfreigabe | M-NW-011 |
| M-MA-010 | VDA-ISA vollständig bewerten46 Informationssicherheitsfragen, Lücken und Nachweise | TISAX · Audit | ISO · TISAX | TISAX / ISMS | P2 vorläufig | Erfasst | Nach Scopebestätigung | M-NW-012 |
| M-MA-011 | NIS2-Anforderungen organisationsbezogen zuordnenBetroffenheit, Dienste, Leitungsaufgaben und Nachweise | Recht · Management · Risiko | NIS2 · ISO · TISAX | NIS2 / ISMS | P2 vorläufig | Erfasst | Nach Rechtsprüfung | M-NW-014 |
| M-MA-012 | Datenschutz-Nachweise vervollständigenVerarbeitungen, DSFA, Auftragsverarbeitung und Löschung | Recht · Audit · Risiko | DSGVO · TISAX · ISO | Datenschutz | P2 vorläufig | Erfasst | Nach Datenschutzprüfung | M-NW-015 |
| M-MA-013 | Audit- und Verbesserungszyklus operationalisierenFeststellungen, Korrektur, Kennzahlen und Managementreview | Audit · Management | ISO · TISAX · NIS2 | Audit / QM | P3 vorläufig | Erfasst | Nach Auditfreigabe | M-NW-013 |
| M-MA-014 | KI-Governance operationalisierenAnwendungsbestand, Rollen, Datenregeln, Risiken, Tests, Freigaben, Kompetenz, Monitoring und Exit | Risiko · Recht · Management | ISO · TISAX · DSGVO · NIS2 | KI-Governance / ISMS | P2 vorläufig | Erfasst | Nach Bestands- und Risikoprüfung | M-NW-016 |
| Gegenstand | Führende Stelle | Aufgabe dieses Registers |
|---|---|---|
| Risikobehandlung | Risikobehandlungsplan | Maßnahmen-ID, Status und Querverweise zusammenführen |
| TISAX-Lücken und Reifegrad | Maßnahmenplan und Reifegrad und offizielle ISA-Arbeitsmappe | steuerungsrelevante Maßnahmen referenzieren, keine Kontrollfragen doppelt bewerten |
| Auditabweichungen | Abweichungen und Korrekturmaßnahmen | KMA-ID, Termin, Status und Wirksamkeitsprüfung referenzieren |
| Rechts- und Vertragspflichten | Rechts- und Vertragskataster | ausgelöste Maßnahme und Entscheidung verknüpfen |
| Umsetzungs- und Wirksamkeitsnachweise | Nachweisregister | erwartete und vorhandene Nachweis-IDs referenzieren |
| Managemententscheidungen | Managementbewertung | Beschluss, Ressourcen und Eskalation referenzieren |
Eine Maßnahme wird nur einmal fachlich geführt. Andere Register speichern ihre eigene ID und eine kontrollierte Referenz. Abweichende Statusangaben werden geklärt, nicht parallel fortgeschrieben.
| Feld | Mindestinhalt |
|---|---|
| Maßnahmen-ID | dauerhaft eindeutige ID; Quellsystem-ID zusätzlich erhalten |
| Quelle und Referenz | Risiko, Auditfeststellung, ISA-Frage, Rechts-/Vertragspflicht, Managementbeschluss oder Vorfall |
| Maßnahme und Scope | konkretes Ergebnis, betroffene Organisation, Standorte, Prozesse, Systeme und Zeitraum |
| Priorität | begründete Einstufung P1 bis P4; vor Freigabe als vorläufig kennzeichnen |
| Owner und Genehmigung | verantwortliche, stellvertretende und genehmigende Rolle |
| Ressourcen und Abhängigkeiten | Budget, Personal, Einkauf, Wartungsfenster, externe Leistung oder Vorbedingung |
| Zieltermin und Meilensteine | bestätigte Termine; bei Änderungen Begründung und Freigabe dokumentieren |
| Status | aktueller Zustand gemäß Statusmodell, Datum und verantwortliche Rolle |
| erwarteter Umsetzungsnachweis | Nachweis-ID, Art, Scope und kontrollierte Originalablage |
| Wirksamkeitskriterium | messbares Ergebnis, Grundgesamtheit, Stichprobe, Zeitraum und prüfende Rolle |
| Ergebnis und Folgeschritte | Abweichung, Restarbeit, Risiko-/Reifegradänderung und Entscheidung |
| Status | Eintrittskriterium | Noch keine Aussage über |
|---|---|---|
| Erfasst | Quelle, Arbeitsauftrag und vorläufiger Owner aufgenommen | Freigabe, Ressourcen oder Umsetzung |
| Freigegeben | Scope, Owner, Ressourcen, Termin, Nachweis und Wirksamkeitskriterium bestätigt | Beginn oder Abschluss der Umsetzung |
| In Umsetzung | Umsetzung nach Freigabe nachweisbar begonnen | vollständige oder wirksame Umsetzung |
| Blockiert | dokumentierte Abhängigkeit verhindert planmäßige Fortsetzung | Aufhebung oder Akzeptanz der Blockade |
| Zur Wirksamkeitsprüfung | vereinbarte Umsetzung abgeschlossen und Nachweise bereitgestellt | Eignung oder nachhaltige Wirkung |
| Wirksam abgeschlossen | vorab festgelegte Kriterien durch befugte oder unabhängige Rolle erfüllt | Wirkung außerhalb des Prüfzeitraums |
| Nicht wirksam | Prüfung zeigt unzureichende Wirkung | Entscheidung über Nachbesserung oder Ersatz |
| Überfällig | bestätigter Termin ohne wirksamen Abschluss überschritten | automatische Unwirksamkeit; Eskalation erforderlich |
| Ersetzt | begründete Nachfolgemaßnahme übernimmt den Auftrag | Wegfall historischer Nachweis- und Aufbewahrungspflichten |
Eine Fertigmeldung der umsetzenden Rolle setzt den Status nicht automatisch auf „wirksam abgeschlossen“.
| Priorität | Beispielkriterien | Mindeststeuerung nach Freigabe |
|---|---|---|
| P1 – Sofort | kritisches Risiko, wesentliche Rechts-/Vertragsverletzung, akute Gefährdung oder unmittelbare Assessmentgefährdung | unverzügliche Eindämmung und mindestens wöchentliche Managementinformation |
| P2 – Hoch | hohes Risiko, wesentliche Lücke, wiederholte Abweichung oder erhebliche Kundenanforderung | priorisierte Umsetzung und mindestens monatliche Steuerung |
| P3 – Mittel | begrenzte Nichtkonformität, mittleres Risiko oder relevante Nachweislücke | Bearbeitung im bestätigten Maßnahmenzeitraum |
| P4 – Verbesserung | Optimierung ohne erhöhten Risikodruck | Entscheidung nach Nutzen, Risiko und Ressourcen |
Die im Musterregister gezeigten Prioritäten sind nicht genehmigt. Reale Prioritäten müssen aus bestätigten Risiken, Pflichten, Scope und verfügbaren Kompensationsmaßnahmen abgeleitet werden.
NIS2-spezifische Anforderungs- und Kontrollbezüge werden im Maßnahmenkatalog nach BSIG geführt und über Risiko-, Maßnahmen- und Nachweis-IDs mit diesem zentralen Umsetzungsregister verbunden.
Für jede Steuerungsrunde werden mindestens P1/P2-Maßnahmen, Blockaden, Terminabweichungen, fehlende Freigaben, Maßnahmen ohne Nachweis, anstehende Wirksamkeitsprüfungen und nicht wirksame Ergebnisse berichtet. Eine positive Gesamtsumme darf kritische Einzelmaßnahmen nicht verdecken.
Auditorinnen und Auditoren erhalten aus diesem Register den Einstieg in die führende Quelle, die Freigabe, den Umsetzungsnachweis und das Wirksamkeitsergebnis. Das Register selbst ist kein Ersatz für diese Nachweise.
Lokaler Funktionsstand 10.08.2026: Initialanzeige mit 14 Mustermaßnahmen, Suche nach dem KI-Suchwort „Schatten“ und Verknüpfung von M-MA-014 mit M-NW-016 wurden in Google Chrome/Chromium 151.0.7922.77 automatisiert erfolgreich geprüft. Nach dem Austausch in Wiki.js ist die Live-Einbindung erneut zu prüfen. Wiederholbarer Test: Technische-Bausteine/test_ki_navigation_and_registers.mjs.
| Version | Datum | Änderung | Erstellt durch | Fachlich geprüft | Freigabe |
|---|---|---|---|---|---|
| 0.3 | 10.08.2026 | KI-Governance als M-MA-014 mit Verweis auf M-NW-016 ergänzt; Status bleibt bewusst „Erfasst“ | ISMS-Beauftragte/r / KI-Governance | Ausstehend | – |
| 0.2 | 08.08.2026 | Maßnahmenkatalog nach BSIG als NIS2-Anforderungs- und Kontrollschnittstelle ergänzt | ISMS-Beauftragte/r | Ausstehend | – |
| 0.1 | 07.08.2026 | Zentrales Musterregister mit 13 erfassten Maßnahmen, Führungsprinzip, Statusmodell, Priorisierung und Nachweisverknüpfung erstellt | ISMS-Beauftragte/r | Ausstehend | – |