Hier starten

So funktioniert Ihr ISMS

Der ISMS-Kreislauf

Ein ISMS ist kein Werkzeug, sondern ein Regelkreis: Sie erfassen, was schützenswert ist, bewerten die Risiken, ergreifen Maßnahmen, prüfen deren Wirkung und verbessern kontinuierlich (Grundprinzip „Plan–Do–Check–Act" der ISO 27001). Die App bildet genau diesen Kreislauf ab — jeder Fachbereich übernimmt eine Station:

StationWas passiertWo in der App
Assets erfassenProzesse, Informationen, IKT-Assets, Infrastruktur, Lieferanten und BSI-Bausteine als Inventar anlegen.Assets & Risiken (Assets und Risiken managen)
Schutzbedarf bestimmenJe Asset Vertraulichkeit, Integrität und Verfügbarkeit (C/I/A) bewerten — der höchste Wert ergibt den Schutzbedarf.Assets & Risiken
Risiken bewertenRisiko-Szenarien anlegen und aus Eintrittswahrscheinlichkeit × Schadenshöhe die Risikokategorie berechnen.Assets & Risiken
Anforderungen ableitenGesetzliche, regulatorische und normative Controls erfassen und ihren Erfüllungsgrad verfolgen (SoA).Anforderungen (Anforderungen und SoA pflegen)
Maßnahmen umsetzenAus Risiken, Anforderungen und Audit-Feststellungen konkrete Maßnahmen planen, umsetzen und auf Wirksamkeit prüfen.Maßnahmen (Maßnahmen umsetzen und prüfen)
Audit & VerbesserungInterne/externe Audits durchführen, Abweichungen dokumentieren und in Maßnahmen oder Risiken überführen.Audits & Nichtkonformitäten (Audits und Abweichungen bearbeiten)
DokumentierenRichtlinien, gelenkte Dokumente und Berichte zentral pflegen — inklusive Freigaben und Lesebestätigungen.Confluence-Bereich „ISMS Home" (Dokumentenlenkung nutzen)

Drei Grundbegriffe, die alles verbinden

Schutzbedarf (C/I/A)

Jedes Asset wird nach drei Schutzzielen bewertet: Vertraulichkeit (Confidentiality), Integrität (Integrity) und Verfügbarkeit (Availability). Der Schutzbedarf eines Assets ist der höchste der drei Werte („Maximumprinzip"). Über Asset-Hierarchien und Verknüpfungen wird der Schutzbedarf vererbt: Die Werte der verknüpften Informationsobjekte wirken auf das Asset, wobei stets der höchste Wert gewinnt.

Risiko = Eintrittswahrscheinlichkeit × Schadenshöhe

Ein Risiko-Szenario wird über zwei Werte von 1–4 bewertet. Ihr Produkt (maximal 16) ergibt die Risikokategorie:

Risikowert (Wahrscheinlichkeit × Schadenshöhe)Risikokategorie
≥ 12🔴 4 - sehr hoch
≥ 6🟠 3 - hoch
≥ 3🟡 2 - mittel
< 3🟢 1 - gering

Die App führt zwei Bewertungen: das IST-Risiko (heutiger Stand) und das SOLL-Risiko (Zielwert nach Behandlung). Dieselben Schwellenwerte gelten überall — im Vorgang, in der Risikomatrix des Dashboards und in den Antworten des ISMS Agent.

Risikomanagement: Handlungsbedarf-Leiste, Reiter und Liste der Risiko-Szenarien mit „IST-Risikokategorie“, „SOLL-Risikokategorie“, „Risikobehandlung“ und „Nächste Überprüfung“.

RACI-Verantwortlichkeiten

An jedem Vorgang lässt sich festhalten, wer zuständig (Responsible), rechenschaftspflichtig (Accountable), zu befragen (Consulted) oder zu informieren (Informed) ist. Diese Rollen steuern die automatischen Benachrichtigungen (Benachrichtigungen (RACI) einrichten) und die Sichtbarkeit vertraulicher Vorgänge (Rollen und Berechtigungen). Ergänzend führt der Hub ein Rollenregister für die organisationsweiten Rollen — Oberste Leitung, ISB/CISO, ISMS-Team, Datenschutzbeauftragte, Interne Audits und Notfall-/BCM-Beauftragte, jeweils mit Vertretung.

Kontroll-Detailansicht: „Verantwortung“ (RACI), „Review & Erfüllung“ mit Erfüllungsgrad und SoA-Anwendbarkeit sowie „Verknüpfungen“ zu verwandten Vorgängen.

Verwandte Seiten

Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.

Dokumentationsstand: App-Version 1.1.15 · 2026-08-20