Atlassian-App von maplee
ISMS mit Jira & Confluence
Die App richtet in Ihrer Atlassian-Cloud ein vollständiges Informationssicherheits-Managementsystem ein: ein Jira-Projekt für Risiken, Assets, Maßnahmen, Anforderungen, Audits und Abweichungen, dazu ein Confluence-Bereich mit gelenkten Dokumenten. Ausgelegt auf ISO 27001, mit Katalogen für DSGVO und BSI IT-Grundschutz. Ihre Daten bleiben in Jira und Confluence.
Läuft in Ihrer Atlassian-Cloud auf
1 Jira-Projekt — 17 Vorgangstypen, 51 Felder, 10 Workflows
92 Seiten — Confluence-Bereich „ISMS Home"
13 Automatisierungen — plus 3 Berichte auf Knopfdruck
01
Was richtet die App in Jira und Confluence ein?
Die App legt in Ihrer Jira-Cloud das Projekt „ISMS Home" mit 17 Vorgangstypen, 51 Feldern, 10 Workflows und 30 Filtern an. In Confluence entsteht optional der Bereich „ISMS Home" mit 92 vorbereiteten Seiten. Die Einrichtung läuft als serverseitiger Auftrag mit Fortschrittsanzeige und lässt sich nach einem fehlgeschlagenen Schritt fortsetzen.
| Komponente | Umfang |
|---|---|
| Jira-Projekt „ISMS Home" (Schlüssel ISMS) | 1 Projekt, als Jira-Business-Projekt oder als Jira-Service-Management-Projekt |
| Vorgangstypen | 17: Epic, Anforderung, Teil-Anforderung, Hauptabweichung, Nebenabweichung, Verbesserungspotenzial, Audit, Maßnahme, Korrekturmaßnahme, Risiko-Szenario, Information, Prozess, Lieferant, IKT-Asset, Infrastruktur, Dokument, Lenkungsrunde |
| Felder | 51 vordefinierte Felder mit Auswahlwerten, Schutzbedarfs- und Risiko-Logik |
| Workflows und Status | 10 Workflows mit 32 Status, je Vorgangstyp verteilt |
| Bildschirmmasken und Filter | 7 Bildschirmmasken, 30 Jira-Filter |
| Confluence-Bereich „ISMS Home" (Schlüssel ISMSTK) | 92 vorbereitete Seiten: Richtlinien-Vorlagen, gelenkte Dokumente, Register, Live-Jira-Ansichten |
| Automatisierungen | 13 in 4 Gruppen, dazu „Überprüfungsstatus & Eskalation" |
| Berichte | 3: Risikobericht, Management Review, Erklärung der Anwendbarkeit (SoA) |
| Inhaltspakete | ISO-27001-Anforderungskatalog, DSGVO-Grundanforderungen, BSI-IT-Grundschutz-Bausteine (Demo-Auswahl), Demo-Inhalte, CSV-Import |
Alle Objekte sind normale Jira-Vorgänge und Confluence-Seiten. Sie arbeiten mit Berechtigungen, Suche, Filtern und Benachrichtigungen, die Ihr Team bereits kennt. Der ISMS-Hub als Bedienoberfläche steht in Jira, in Confluence und als Vollbild-Seite zur Verfügung; die Navigation führt über Dashboard, Explorer und die Arbeitsbereiche bis zu Automatisierungen, Benachrichtigungen, Berichten sowie Einrichtung & Konfiguration.
Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.
02
Welche Arbeitsbereiche deckt die App ab?
Sechs Arbeitsbereiche bilden den ISMS-Kernprozess ab: Risikomanagement, Asset-Management, Maßnahmenmanagement, Anforderungsmanagement mit Erklärung der Anwendbarkeit (SoA), Auditmanagement und Abweichungsmanagement. Jeder Arbeitsbereich zeigt eine Handlungsbedarf-Leiste, Reiter für offene Vorgänge, Inline-Statuswechsel und Mehrfachauswahl mit „Vorgänge verknüpfen".
Risikomanagement. Risiko-Szenarien werden über Wahrscheinlichkeit × Schadenshöhe (je 1 bis 4) bewertet, jeweils als IST- und SOLL-Wert. Die Risikokategorie ergibt sich aus dem Produkt: ab 12 sehr hoch, ab 6 hoch, ab 3 mittel, darunter gering. Risikobehandlung (Vermeidung, Reduktion, Akzeptanz) und nächste Überprüfung sind Felder am Vorgang.
Asset-Management. Das Inventar umfasst Prozesse, Informationen, IKT-Assets, Infrastruktur, Lieferanten und BSI-Bausteine. Jedes Asset trägt einen Schutzbedarf (C/I/A) und die Angabe, ob personenbezogene Daten betroffen sind.
Maßnahmenmanagement. Maßnahmen und Korrekturmaßnahmen werden geplant, umgesetzt und bis zur Wirksamkeitsprüfung verfolgt. Fälligkeiten überwacht eine Automatisierung mit Eskalationsstufen.
Anforderungsmanagement. Anforderungen sind nach ISO-Kapiteln und Anhang A strukturiert (A5 — Organisatorische Controls, A6 — Personelle Controls, A7 — Physische Controls, A8 — Technologische Controls). Die Erklärung der Anwendbarkeit (SoA) mit Review-Zyklen ist Teil des Arbeitsbereichs; Kataloge werden per Klick importiert.
Auditmanagement. Das Auditprogramm nach ISO 27001 §9.2 zeigt einen Kalender (Quartal, Jahr, 3 Jahre) und eine Abdeckungsmatrix ISO-Kapitel × Anhang A mit dem Stand geplant, laufend oder abgeschlossen. Interne, externe, Zertifizierungs- und Überwachungsaudits werden mit ihren Anfragen geführt.
Abweichungsmanagement. Hauptabweichungen, Nebenabweichungen und Verbesserungspotenziale laufen bis zum Abschluss. Der Status wird mit den zugehörigen Korrekturmaßnahmen synchronisiert, Fristen werden 30 und 14 Tage vorher gemeldet.
Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.
03
Wie behalten Sie den Überblick?
Das Dashboard hat drei Ansichten: „Oberste Leitung" für die Risikolage, „ISMS-Team" als vollständiges Cockpit und „Meine Ansicht" für die eigenen offenen Vorgänge und Dokumente. Jeder Vorgang hat eine Kontroll-Detailseite mit RACI-Verantwortlichen, Überprüfungsstatus und Erfüllungsgrad; der Beziehungs-Explorer zeigt die Abhängigkeiten als Graph.
| Ansicht | Inhalt |
|---|---|
| Oberste Leitung | Risikolage, Risikotrend, Top-Risiken, Abweichungen & Audits |
| ISMS-Team | Kacheln je Arbeitsbereich, Erklärung der Anwendbarkeit in %, Risikomatrix 4×4 IST/SOLL, Review-Zyklus, Nächste Schritte, Zuletzt aktualisiert |
| Meine Ansicht | Meine offenen Vorgänge und Dokumente |
Die Kontroll-Detailseite fasst je Vorgang zusammen: Zweck und Beschreibung, RACI-Verantwortliche (R/A/C/I), Review und Erfüllung mit Status-Ampel, nächster Überprüfung, Erfüllungsgrad in Prozent, SoA-Anwendbarkeit mit Begründung, Normkapitel und Anhang A. Der Kontrollzustand wird aus Review, Nachweisen und Erfüllung abgeleitet. Verknüpfte Vorgänge und die „Nächste Aktion" stehen direkt darunter.
Der Beziehungs-Explorer zeigt den Graphen um einen Vorgang mit wählbarer Tiefe und den Beziehungstypen gefährdet, mitigiert, schützt, adressiert, setzt um, nutzt, enthält und übergeordnet. Eine Listenansicht, Zoom und Suche ergänzen die Grafik.
Die globale Suche durchsucht alle ISMS-Vorgänge. Über „+ Neues ISMS-Item" legen Sie jeden Vorgangstyp aus einem Dialog an, mit Suche über alle Typen und den zuletzt verwendeten Typen vorn.
Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.
04
Was läuft automatisch?
13 Automatisierungen in vier Gruppen berechnen Risikokategorien, vererben Schutzbedarf und Personenbezug, synchronisieren Status und überwachen Fristen. Dazu kommen die Automation „Überprüfungsstatus & Eskalation", rollenbasierte RACI-Benachrichtigungen und drei Berichte, die per Klick als Confluence-Seiten erzeugt werden. Jira-Admins schalten jede Regel einzeln ein oder aus und können sie manuell starten.
| Gruppe | Beispiele |
|---|---|
| Risiko- & Assetmanagement | Risikokategorie berechnen (Wahrscheinlichkeit × Schadenshöhe, IST/SOLL); Schutzbedarf (C/I/A) nach Maximumprinzip vererben; personenbezogene Daten vererben; IST/SOLL kumulieren |
| Maßnahmenmanagement | Fälligkeitsüberwachung mit Eskalation nach 1, 3, 7 und 30 Tagen, danach monatlich; Erinnerung an die Wirksamkeitsprüfung |
| Audit-Abweichungen | Status-Sync Maßnahme ↔ Nichtkonformität; Fristüberwachung 30 und 14 Tage vor Ablauf |
| Anforderungsmanagement | Schutzziele und InfoSec-Ziele aus verknüpften Anforderungen zusammenführen; vorherigen Erfüllungsgrad für den Vorher-Nachher-Vergleich festhalten |
| Überprüfungsstatus & Eskalation | Ampel 🟢/🟡/🔴 für alle Vorgänge mit Überprüfungsintervall; Schwellen und Eskalationsstufen konfigurierbar |
Hintergrundläufe erfolgen täglich und wöchentlich; der Risikotrend wird wöchentlich als Schnappschuss festgehalten.
Benachrichtigungen (RACI). Die App versendet rollenbasierte E-Mails an Responsible, Accountable, Consulted und Informed bei Statuswechseln und Feld-Alerts, ohne dass Sie Jira-Automation-Regeln pflegen müssen. Jede Regel ist einzeln konfigurierbar, ein Master-Schalter deaktiviert alles auf einmal.
Drei Berichte auf Knopfdruck. Jeder Bericht wird als Confluence-Seite abgelegt, als Momentaufnahme mit Datum und ohne Dubletten am selben Tag.
| Bericht | Inhalt |
|---|---|
| Risikobericht | Kategorien, 4×4-Matrix IST/SOLL, Top-Risiken, Behandlung inkl. Akzeptanzen, Maßnahmen, Trend |
| Management Review | Sitzungsvorlage nach ISO 27001 9.3 mit automatisch befüllten Abschnitten: Audits, Abweichungen, Risiken, Maßnahmen, Ziele, Lieferanten |
| Erklärung der Anwendbarkeit (SoA) | ISO 27001 6.1.3 d: alle 93 Anhang-A-Controls mit Anwendbarkeit, Begründung und Umsetzungsstand |
Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.
05
Wie funktioniert die Dokumentenlenkung in Confluence?
Die Dokumentenlenkung steuert Freigabe und Lesebestätigung je Confluence-Seite im Bereich „ISMS Home", mit Fristen, Erinnerungen und einem revisionssicheren Protokoll. Jeder Nachweis wird zusätzlich als Jira-Vorgang (Dokument und Lenkungsrunde) festgehalten. Der Hub zeigt gelenkte Seiten, offene Freigaben, offene Bestätigungen und die Bestätigungsquote.
- Freigaberegeln: eine Freigabe genügt, alle müssen freigeben oder Mehrheit.
- Lesebestätigung je Seite mit Fristen und Erinnerungen; bei einer neuen Seitenversion wählen Sie, ob erneut bestätigt werden muss: Nachfragen, Immer oder Nie.
- Protokoll: Name, Zeitpunkt und Seitenversion werden festgeschrieben und sind nachträglich nicht veränderbar.
- Meine Aufgaben: offene Freigaben und Bestätigungen der angemeldeten Person an einer Stelle.
- Versand: E-Mails gehen über den nativen Atlassian-Versand, kein externer Dienst.
Der Confluence-Bereich „ISMS Home" (Schlüssel ISMSTK) bringt 92 vorbereitete Seiten mit. Die oberste Ebene umfasst InfoSec Management (Ziele, Kennzahlen, Management Reviews, Stakeholder-Kommunikation, SoA, Rechtskataster, interne und externe Themen, interessierte Parteien, RACI), Datenschutz-Management, Asset- & Risikomanagement, Maßnahmenverwaltung, Auditmanagement, Nichtkonformitäten, Anforderungsmanagement, Awarenessmanagement und gelenkte Dokumente wie Informationssicherheitspolitik, ISMS-Anwendungsbereich und Lenkung von Dokumenten. Live-Jira-Ansichten auf den Seiten zeigen den aktuellen Stand aus dem Projekt.
Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.
06
Was kann der ISMS Agent (Atlassian Rovo)?
Der ISMS Agent ist ein KI-Assistent auf Basis von Atlassian Rovo und Teil der ausgelieferten App. Er arbeitet ausschließlich auf Ihren eigenen ISMS-Daten; das Sprachmodell betreibt Atlassian, Ihre Daten verlassen die Atlassian-Cloud nicht. Voraussetzung ist, dass Rovo auf Ihrer Atlassian-Site aktiviert ist.
Lesen und erklären: Überblick über das ISMS, Suche, Vorgangsdetails, Erklärung des Risikomodells, SoA-Lückenanalyse gegen ISO 27001:2022 Anhang A, Suche nach fehlenden Nachweisen.
Schreiben, nur nach Ihrer Bestätigung: Vorgang anlegen, Felder ändern, kommentieren, Status wechseln, Dokument-Entwurf in Confluence speichern.
Einstiege gibt es an drei Stellen: „ISMS Agent öffnen" im Hub, „Kontrolle, Risiko oder Maßnahme erklären" auf der Detailseite und „Bereich analysieren" in jedem Arbeitsbereich.
| Regel | Verhalten |
|---|---|
| Zustimmung | Keine Änderung ohne Bestätigung durch die Nutzerin oder den Nutzer |
| Rechte | Der Agent handelt mit den Berechtigungen der angemeldeten Person |
| Kennzeichnung | KI-Beiträge tragen das Label ai-assisted |
| Belege | Antworten verweisen auf Vorgänge und Seiten statt auf Behauptungen |
| Grenzen | Löscht nichts, ändert keine Berechtigungen, liest keine Dateianhänge |
07
Für welche Normen und Regelwerke eignet sich die App?
Die App ist auf ISO 27001 ausgelegt, einschließlich Anhang A und Erklärung der Anwendbarkeit. Als Inhaltspakete liegen ein ISO-27001-Anforderungskatalog, 22 DSGVO-Kernpflichten und eine Demo-Auswahl der BSI-IT-Grundschutz-Bausteine bei. Anforderungen aus NIS2, DORA, TISAX oder Kundenvorgaben bilden Sie per CSV-Import oder manuell als Anforderungs-Vorgänge ab.
| Regelwerk | Abbildung in der App |
|---|---|
| ISO 27001 | Anforderungskatalog Kapitel 4–10 (paraphrasiert) und 93 Anhang-A-Controls, SoA-fähig; Auditprogramm nach §9.2; Management Review nach 9.3 |
| DSGVO | Katalog mit 22 Kernpflichten (Art. 5–49, paraphrasiert; keine Rechtsberatung) |
| BSI IT-Grundschutz | Demo-Auswahl der Bausteine als Assets im Inventar |
| NIS2, DORA, TISAX, Kundenvorgaben | Kein eigener Katalog; Anforderungen per CSV-Import (max. 200 Zeilen je Lauf, Label custom-control) oder manuell als Anforderungs-Vorgänge |
Für das DORA-Informationsregister bietet maplee ein eigenes Produkt: DORA-Informationsregister.
Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.
08
Wo liegen Ihre Daten und was brauchen Sie?
Die App ist eine Atlassian-Forge-App und läuft vollständig in Ihrer Atlassian-Cloud. Es gibt keinen maplee-Server und keine Daten außerhalb von Jira und Confluence. Sie benötigen Jira Cloud; Confluence Cloud ist optional und wird für den Confluence-Bereich und die Dokumentenlenkung gebraucht.
| Thema | Fakt |
|---|---|
| Plattform | Atlassian Forge; Ausführung und Speicherung in Ihrer Atlassian-Cloud |
| Voraussetzung | Jira Cloud erforderlich; Confluence Cloud optional (Confluence-Bereich, Dokumentenlenkung, Berichte als Seiten); Rovo optional für den ISMS Agent |
| Sprachen | Deutsch und Englisch; Wahl vor der Installation, späterer Wechsel benennt Projekt, Felder, Status, Vorgangstypen, Workflows, Filter und Confluence um, umkehrbar und ohne Datenverlust |
| Projekttyp | Jira-Business-Projekt (Standard, ohne JSM-Lizenz) oder Jira-Service-Management-Projekt (Opt-in, mit Warteschlangen und Kundenportal) |
| Rollen & Zuständigkeiten | Rollenregister mit Oberste Leitung (Pflicht), ISB/CISO (Pflicht), ISMS-Team, Datenschutzbeauftragte:r, Interne Audits, Notfall-/BCM-Beauftragte:r; jeweils Inhaber:innen, Vertretung und Gruppen; Geltungsbereich über Nutzergruppen mit Leserechten im Dokumentenbereich |
| Administration | Einrichtung, Automatisierungen, Feld-Optionen und Lizenz nur für Jira-Admins |
| Lizenz und Preise | Über den Atlassian Marketplace, kostenlos testbar; Preise im Atlassian Marketplace |
| Deinstallation | Saubere Deinstallation mit vollständigem Teardown der angelegten Objekte |
Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.
09
Wie starten Sie?
Sie installieren die App aus dem Atlassian Marketplace, wählen Sprache und Projekttyp und lassen „ISMS Home" einrichten. Das geführte Onboarding ergibt einen vorläufigen Readiness-Score, danach importieren Sie den ISO-27001-Katalog oder eigene Anforderungen. Wenn Sie Unterstützung bei der Einführung wollen, begleitet maplee die Implementierung.
- Installieren und einrichten. App aus dem Atlassian Marketplace installieren, Sprache und Projekttyp wählen, Installation von „ISMS Home" starten. Der Auftrag läuft serverseitig mit Fortschrittsanzeige.
- Onboarding durchlaufen. Profil (Unternehmen, Branche, Größe, Standorte, Systeme, Datenarten), ISMS-Scope und Self-Assessment zu Leitung, Rollen, Risiken, Assets, Zugriff, Lieferanten, Vorfällen und Kontinuität. Ergebnis ist Ihr vorläufiger Readiness-Score.
- Inhalte laden und Rollen besetzen. ISO-27001-Katalog, DSGVO-Grundanforderungen oder eigene Kontrollen per CSV importieren, Rollen & Zuständigkeiten besetzen, erste Risiko-Szenarien und Assets anlegen.
Produkt plus Implementierung aus einer Hand. maplee entwickelt die App und berät bei der Einführung. Passende Leistungen:
- Atlassian ISMS Assessment: Bestandsaufnahme Ihrer Atlassian-Umgebung und des Einführungsplans.
- ISO-27001-Gap-Analyse: Abgleich Ihres Ist-Zustands mit den Normanforderungen.
- NIS2-Readiness-Workshop: Einordnung Ihrer Betroffenheit und Ableitung der Anforderungen.
Alle Leistungen finden Sie unter Dienstleistungen.
Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.
Häufige Fragen
Brauche ich Jira Service Management?
Brauche ich Confluence?
Wo liegen die Daten?
Brauche ich Rovo für den ISMS Agent?
Kann ich die Sprache später wechseln?
Kann ich NIS2, DORA oder TISAX abbilden?
Kann ich bestehende Jira-Projekte weiter nutzen?
Was passiert bei der Deinstallation?
Testen Sie die App in Ihrer Atlassian-Cloud
Installieren Sie „ISMS mit Jira & Confluence" aus dem Atlassian Marketplace und richten Sie „ISMS Home" in Ihrer eigenen Umgebung ein. Preise im Atlassian Marketplace.
maplee ist kein Atlassian-Partner. Jira & Confluence sind Produkte von Atlassian.