Hier starten
So funktioniert Ihr ISMS
Der ISMS-Kreislauf
Ein ISMS ist kein Werkzeug, sondern ein Regelkreis: Sie erfassen, was schützenswert ist, bewerten die Risiken, ergreifen Maßnahmen, prüfen deren Wirkung und verbessern kontinuierlich (Grundprinzip „Plan–Do–Check–Act" der ISO 27001). Die App bildet genau diesen Kreislauf ab — jeder Fachbereich übernimmt eine Station:
| Station | Was passiert | Wo in der App |
|---|---|---|
| Assets erfassen | Prozesse, Informationen, IKT-Assets, Infrastruktur, Lieferanten und BSI-Bausteine als Inventar anlegen. | Assets & Risiken (Assets und Risiken managen) |
| Schutzbedarf bestimmen | Je Asset Vertraulichkeit, Integrität und Verfügbarkeit (C/I/A) bewerten — der höchste Wert ergibt den Schutzbedarf. | Assets & Risiken |
| Risiken bewerten | Risiko-Szenarien anlegen und aus Eintrittswahrscheinlichkeit × Schadenshöhe die Risikokategorie berechnen. | Assets & Risiken |
| Anforderungen ableiten | Gesetzliche, regulatorische und normative Controls erfassen und ihren Erfüllungsgrad verfolgen (SoA). | Anforderungen (Anforderungen und SoA pflegen) |
| Maßnahmen umsetzen | Aus Risiken, Anforderungen und Audit-Feststellungen konkrete Maßnahmen planen, umsetzen und auf Wirksamkeit prüfen. | Maßnahmen (Maßnahmen umsetzen und prüfen) |
| Audit & Verbesserung | Interne/externe Audits durchführen, Abweichungen dokumentieren und in Maßnahmen oder Risiken überführen. | Audits & Nichtkonformitäten (Audits und Abweichungen bearbeiten) |
| Dokumentieren | Richtlinien, gelenkte Dokumente und Berichte zentral pflegen — inklusive Freigaben und Lesebestätigungen. | Confluence-Bereich „ISMS Home" (Dokumentenlenkung nutzen) |
Drei Grundbegriffe, die alles verbinden
Schutzbedarf (C/I/A)
Jedes Asset wird nach drei Schutzzielen bewertet: Vertraulichkeit (Confidentiality), Integrität (Integrity) und Verfügbarkeit (Availability). Der Schutzbedarf eines Assets ist der höchste der drei Werte („Maximumprinzip"). Über Asset-Hierarchien und Verknüpfungen wird der Schutzbedarf vererbt: Die Werte der verknüpften Informationsobjekte wirken auf das Asset, wobei stets der höchste Wert gewinnt.
Risiko = Eintrittswahrscheinlichkeit × Schadenshöhe
Ein Risiko-Szenario wird über zwei Werte von 1–4 bewertet. Ihr Produkt (maximal 16) ergibt die Risikokategorie:
| Risikowert (Wahrscheinlichkeit × Schadenshöhe) | Risikokategorie |
|---|---|
| ≥ 12 | 🔴 4 - sehr hoch |
| ≥ 6 | 🟠 3 - hoch |
| ≥ 3 | 🟡 2 - mittel |
| < 3 | 🟢 1 - gering |
Die App führt zwei Bewertungen: das IST-Risiko (heutiger Stand) und das SOLL-Risiko (Zielwert nach Behandlung). Dieselben Schwellenwerte gelten überall — im Vorgang, in der Risikomatrix des Dashboards und in den Antworten des ISMS Agent.
RACI-Verantwortlichkeiten
An jedem Vorgang lässt sich festhalten, wer zuständig (Responsible), rechenschaftspflichtig (Accountable), zu befragen (Consulted) oder zu informieren (Informed) ist. Diese Rollen steuern die automatischen Benachrichtigungen (Benachrichtigungen (RACI) einrichten) und die Sichtbarkeit vertraulicher Vorgänge (Rollen und Berechtigungen). Ergänzend führt der Hub ein Rollenregister für die organisationsweiten Rollen — Oberste Leitung, ISB/CISO, ISMS-Team, Datenschutzbeauftragte, Interne Audits und Notfall-/BCM-Beauftragte, jeweils mit Vertretung.
Verwandte Seiten
Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.
Dokumentationsstand: App-Version 1.1.15 · 2026-08-20