Atlassian-App von maplee

ISMS mit Jira & Confluence

Die App richtet in Ihrer Atlassian-Cloud ein vollständiges Informationssicherheits-Managementsystem ein: ein Jira-Projekt für Risiken, Assets, Maßnahmen, Anforderungen, Audits und Abweichungen, dazu ein Confluence-Bereich mit gelenkten Dokumenten. Ausgelegt auf ISO 27001, mit Katalogen für DSGVO und BSI IT-Grundschutz. Ihre Daten bleiben in Jira und Confluence.

Läuft in Ihrer Atlassian-Cloud auf

JiraConfluenceAtlassian Rovo
Dashboard „ISMS-Team": Kacheln je Arbeitsbereich, Risikomatrix IST/SOLL, SoA-Fortschritt und nächste Schritte. Bildschirmfoto aus der Entwicklungsumgebung mit Beispieldaten.

1 Jira-Projekt — 17 Vorgangstypen, 51 Felder, 10 Workflows

92 Seiten — Confluence-Bereich „ISMS Home"

13 Automatisierungen — plus 3 Berichte auf Knopfdruck

01

Was richtet die App in Jira und Confluence ein?

Die App legt in Ihrer Jira-Cloud das Projekt „ISMS Home" mit 17 Vorgangstypen, 51 Feldern, 10 Workflows und 30 Filtern an. In Confluence entsteht optional der Bereich „ISMS Home" mit 92 vorbereiteten Seiten. Die Einrichtung läuft als serverseitiger Auftrag mit Fortschrittsanzeige und lässt sich nach einem fehlgeschlagenen Schritt fortsetzen.

KomponenteUmfang
Jira-Projekt „ISMS Home" (Schlüssel ISMS)1 Projekt, als Jira-Business-Projekt oder als Jira-Service-Management-Projekt
Vorgangstypen17: Epic, Anforderung, Teil-Anforderung, Hauptabweichung, Nebenabweichung, Verbesserungspotenzial, Audit, Maßnahme, Korrekturmaßnahme, Risiko-Szenario, Information, Prozess, Lieferant, IKT-Asset, Infrastruktur, Dokument, Lenkungsrunde
Felder51 vordefinierte Felder mit Auswahlwerten, Schutzbedarfs- und Risiko-Logik
Workflows und Status10 Workflows mit 32 Status, je Vorgangstyp verteilt
Bildschirmmasken und Filter7 Bildschirmmasken, 30 Jira-Filter
Confluence-Bereich „ISMS Home" (Schlüssel ISMSTK)92 vorbereitete Seiten: Richtlinien-Vorlagen, gelenkte Dokumente, Register, Live-Jira-Ansichten
Automatisierungen13 in 4 Gruppen, dazu „Überprüfungsstatus & Eskalation"
Berichte3: Risikobericht, Management Review, Erklärung der Anwendbarkeit (SoA)
InhaltspaketeISO-27001-Anforderungskatalog, DSGVO-Grundanforderungen, BSI-IT-Grundschutz-Bausteine (Demo-Auswahl), Demo-Inhalte, CSV-Import

Alle Objekte sind normale Jira-Vorgänge und Confluence-Seiten. Sie arbeiten mit Berechtigungen, Suche, Filtern und Benachrichtigungen, die Ihr Team bereits kennt. Der ISMS-Hub als Bedienoberfläche steht in Jira, in Confluence und als Vollbild-Seite zur Verfügung; die Navigation führt über Dashboard, Explorer und die Arbeitsbereiche bis zu Automatisierungen, Benachrichtigungen, Berichten sowie Einrichtung & Konfiguration.

Einrichtung & Konfiguration: Sprache, Projekttyp, Installation von „ISMS Home", Module und Inhaltspakete.

Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.

02

Welche Arbeitsbereiche deckt die App ab?

Sechs Arbeitsbereiche bilden den ISMS-Kernprozess ab: Risikomanagement, Asset-Management, Maßnahmenmanagement, Anforderungsmanagement mit Erklärung der Anwendbarkeit (SoA), Auditmanagement und Abweichungsmanagement. Jeder Arbeitsbereich zeigt eine Handlungsbedarf-Leiste, Reiter für offene Vorgänge, Inline-Statuswechsel und Mehrfachauswahl mit „Vorgänge verknüpfen".

Risikomanagement. Risiko-Szenarien werden über Wahrscheinlichkeit × Schadenshöhe (je 1 bis 4) bewertet, jeweils als IST- und SOLL-Wert. Die Risikokategorie ergibt sich aus dem Produkt: ab 12 sehr hoch, ab 6 hoch, ab 3 mittel, darunter gering. Risikobehandlung (Vermeidung, Reduktion, Akzeptanz) und nächste Überprüfung sind Felder am Vorgang.

Asset-Management. Das Inventar umfasst Prozesse, Informationen, IKT-Assets, Infrastruktur, Lieferanten und BSI-Bausteine. Jedes Asset trägt einen Schutzbedarf (C/I/A) und die Angabe, ob personenbezogene Daten betroffen sind.

Maßnahmenmanagement. Maßnahmen und Korrekturmaßnahmen werden geplant, umgesetzt und bis zur Wirksamkeitsprüfung verfolgt. Fälligkeiten überwacht eine Automatisierung mit Eskalationsstufen.

Anforderungsmanagement. Anforderungen sind nach ISO-Kapiteln und Anhang A strukturiert (A5 — Organisatorische Controls, A6 — Personelle Controls, A7 — Physische Controls, A8 — Technologische Controls). Die Erklärung der Anwendbarkeit (SoA) mit Review-Zyklen ist Teil des Arbeitsbereichs; Kataloge werden per Klick importiert.

Auditmanagement. Das Auditprogramm nach ISO 27001 §9.2 zeigt einen Kalender (Quartal, Jahr, 3 Jahre) und eine Abdeckungsmatrix ISO-Kapitel × Anhang A mit dem Stand geplant, laufend oder abgeschlossen. Interne, externe, Zertifizierungs- und Überwachungsaudits werden mit ihren Anfragen geführt.

Abweichungsmanagement. Hauptabweichungen, Nebenabweichungen und Verbesserungspotenziale laufen bis zum Abschluss. Der Status wird mit den zugehörigen Korrekturmaßnahmen synchronisiert, Fristen werden 30 und 14 Tage vorher gemeldet.

Risikomanagement: Handlungsbedarf-Leiste, Reiter und Inline-Statuswechsel für Risiko-Szenarien.
Asset-Management: Inventar mit Asset-Kategorie, Schutzbedarf (C/I/A) und Personenbezug.
Maßnahmenmanagement: Maßnahmen und Korrekturmaßnahmen bis zur Wirksamkeitsprüfung.
Anforderungsmanagement: Struktur nach Norm, Reiter für Review fällig, SoA offen und Erneuerung fällig.
Auditmanagement: Abdeckungsmatrix ISO-Kapitel × Anhang A.
Abweichungsmanagement: Haupt- und Nebenabweichungen sowie Verbesserungspotenziale bis zum Abschluss.

Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.

03

Wie behalten Sie den Überblick?

Das Dashboard hat drei Ansichten: „Oberste Leitung" für die Risikolage, „ISMS-Team" als vollständiges Cockpit und „Meine Ansicht" für die eigenen offenen Vorgänge und Dokumente. Jeder Vorgang hat eine Kontroll-Detailseite mit RACI-Verantwortlichen, Überprüfungsstatus und Erfüllungsgrad; der Beziehungs-Explorer zeigt die Abhängigkeiten als Graph.

AnsichtInhalt
Oberste LeitungRisikolage, Risikotrend, Top-Risiken, Abweichungen & Audits
ISMS-TeamKacheln je Arbeitsbereich, Erklärung der Anwendbarkeit in %, Risikomatrix 4×4 IST/SOLL, Review-Zyklus, Nächste Schritte, Zuletzt aktualisiert
Meine AnsichtMeine offenen Vorgänge und Dokumente

Die Kontroll-Detailseite fasst je Vorgang zusammen: Zweck und Beschreibung, RACI-Verantwortliche (R/A/C/I), Review und Erfüllung mit Status-Ampel, nächster Überprüfung, Erfüllungsgrad in Prozent, SoA-Anwendbarkeit mit Begründung, Normkapitel und Anhang A. Der Kontrollzustand wird aus Review, Nachweisen und Erfüllung abgeleitet. Verknüpfte Vorgänge und die „Nächste Aktion" stehen direkt darunter.

Der Beziehungs-Explorer zeigt den Graphen um einen Vorgang mit wählbarer Tiefe und den Beziehungstypen gefährdet, mitigiert, schützt, adressiert, setzt um, nutzt, enthält und übergeordnet. Eine Listenansicht, Zoom und Suche ergänzen die Grafik.

Die globale Suche durchsucht alle ISMS-Vorgänge. Über „+ Neues ISMS-Item" legen Sie jeden Vorgangstyp aus einem Dialog an, mit Suche über alle Typen und den zuletzt verwendeten Typen vorn.

Ansicht „Oberste Leitung": Risikolage und Trend ohne operative Details.
Kontroll-Detailseite: RACI, Review & Erfüllung, SoA-Anwendbarkeit, verknüpfte Vorgänge.
Beziehungs-Explorer: Abhängigkeiten zwischen Risiken, Assets, Anforderungen und Maßnahmen.

Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.

04

Was läuft automatisch?

13 Automatisierungen in vier Gruppen berechnen Risikokategorien, vererben Schutzbedarf und Personenbezug, synchronisieren Status und überwachen Fristen. Dazu kommen die Automation „Überprüfungsstatus & Eskalation", rollenbasierte RACI-Benachrichtigungen und drei Berichte, die per Klick als Confluence-Seiten erzeugt werden. Jira-Admins schalten jede Regel einzeln ein oder aus und können sie manuell starten.

GruppeBeispiele
Risiko- & AssetmanagementRisikokategorie berechnen (Wahrscheinlichkeit × Schadenshöhe, IST/SOLL); Schutzbedarf (C/I/A) nach Maximumprinzip vererben; personenbezogene Daten vererben; IST/SOLL kumulieren
MaßnahmenmanagementFälligkeitsüberwachung mit Eskalation nach 1, 3, 7 und 30 Tagen, danach monatlich; Erinnerung an die Wirksamkeitsprüfung
Audit-AbweichungenStatus-Sync Maßnahme ↔ Nichtkonformität; Fristüberwachung 30 und 14 Tage vor Ablauf
AnforderungsmanagementSchutzziele und InfoSec-Ziele aus verknüpften Anforderungen zusammenführen; vorherigen Erfüllungsgrad für den Vorher-Nachher-Vergleich festhalten
Überprüfungsstatus & EskalationAmpel 🟢/🟡/🔴 für alle Vorgänge mit Überprüfungsintervall; Schwellen und Eskalationsstufen konfigurierbar

Hintergrundläufe erfolgen täglich und wöchentlich; der Risikotrend wird wöchentlich als Schnappschuss festgehalten.

Benachrichtigungen (RACI). Die App versendet rollenbasierte E-Mails an Responsible, Accountable, Consulted und Informed bei Statuswechseln und Feld-Alerts, ohne dass Sie Jira-Automation-Regeln pflegen müssen. Jede Regel ist einzeln konfigurierbar, ein Master-Schalter deaktiviert alles auf einmal.

Drei Berichte auf Knopfdruck. Jeder Bericht wird als Confluence-Seite abgelegt, als Momentaufnahme mit Datum und ohne Dubletten am selben Tag.

BerichtInhalt
RisikoberichtKategorien, 4×4-Matrix IST/SOLL, Top-Risiken, Behandlung inkl. Akzeptanzen, Maßnahmen, Trend
Management ReviewSitzungsvorlage nach ISO 27001 9.3 mit automatisch befüllten Abschnitten: Audits, Abweichungen, Risiken, Maßnahmen, Ziele, Lieferanten
Erklärung der Anwendbarkeit (SoA)ISO 27001 6.1.3 d: alle 93 Anhang-A-Controls mit Anwendbarkeit, Begründung und Umsetzungsstand
Automatisierungen: je Regel ein-/ausschaltbar und manuell startbar.
Berichte: drei Momentaufnahmen als Confluence-Seiten.

Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.

05

Wie funktioniert die Dokumentenlenkung in Confluence?

Die Dokumentenlenkung steuert Freigabe und Lesebestätigung je Confluence-Seite im Bereich „ISMS Home", mit Fristen, Erinnerungen und einem revisionssicheren Protokoll. Jeder Nachweis wird zusätzlich als Jira-Vorgang (Dokument und Lenkungsrunde) festgehalten. Der Hub zeigt gelenkte Seiten, offene Freigaben, offene Bestätigungen und die Bestätigungsquote.

  • Freigaberegeln: eine Freigabe genügt, alle müssen freigeben oder Mehrheit.
  • Lesebestätigung je Seite mit Fristen und Erinnerungen; bei einer neuen Seitenversion wählen Sie, ob erneut bestätigt werden muss: Nachfragen, Immer oder Nie.
  • Protokoll: Name, Zeitpunkt und Seitenversion werden festgeschrieben und sind nachträglich nicht veränderbar.
  • Meine Aufgaben: offene Freigaben und Bestätigungen der angemeldeten Person an einer Stelle.
  • Versand: E-Mails gehen über den nativen Atlassian-Versand, kein externer Dienst.

Der Confluence-Bereich „ISMS Home" (Schlüssel ISMSTK) bringt 92 vorbereitete Seiten mit. Die oberste Ebene umfasst InfoSec Management (Ziele, Kennzahlen, Management Reviews, Stakeholder-Kommunikation, SoA, Rechtskataster, interne und externe Themen, interessierte Parteien, RACI), Datenschutz-Management, Asset- & Risikomanagement, Maßnahmenverwaltung, Auditmanagement, Nichtkonformitäten, Anforderungsmanagement, Awarenessmanagement und gelenkte Dokumente wie Informationssicherheitspolitik, ISMS-Anwendungsbereich und Lenkung von Dokumenten. Live-Jira-Ansichten auf den Seiten zeigen den aktuellen Stand aus dem Projekt.

Dokumentenlenkung: Kennzahlen und Liste der gelenkten Seiten im Bereich „ISMS Home".
„Meine Aufgaben": offene Freigaben und Lesebestätigungen der angemeldeten Person.

Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.

06

Was kann der ISMS Agent (Atlassian Rovo)?

Der ISMS Agent ist ein KI-Assistent auf Basis von Atlassian Rovo und Teil der ausgelieferten App. Er arbeitet ausschließlich auf Ihren eigenen ISMS-Daten; das Sprachmodell betreibt Atlassian, Ihre Daten verlassen die Atlassian-Cloud nicht. Voraussetzung ist, dass Rovo auf Ihrer Atlassian-Site aktiviert ist.

Lesen und erklären: Überblick über das ISMS, Suche, Vorgangsdetails, Erklärung des Risikomodells, SoA-Lückenanalyse gegen ISO 27001:2022 Anhang A, Suche nach fehlenden Nachweisen.

Schreiben, nur nach Ihrer Bestätigung: Vorgang anlegen, Felder ändern, kommentieren, Status wechseln, Dokument-Entwurf in Confluence speichern.

Einstiege gibt es an drei Stellen: „ISMS Agent öffnen" im Hub, „Kontrolle, Risiko oder Maßnahme erklären" auf der Detailseite und „Bereich analysieren" in jedem Arbeitsbereich.

RegelVerhalten
ZustimmungKeine Änderung ohne Bestätigung durch die Nutzerin oder den Nutzer
RechteDer Agent handelt mit den Berechtigungen der angemeldeten Person
KennzeichnungKI-Beiträge tragen das Label ai-assisted
BelegeAntworten verweisen auf Vorgänge und Seiten statt auf Behauptungen
GrenzenLöscht nichts, ändert keine Berechtigungen, liest keine Dateianhänge

07

Für welche Normen und Regelwerke eignet sich die App?

Die App ist auf ISO 27001 ausgelegt, einschließlich Anhang A und Erklärung der Anwendbarkeit. Als Inhaltspakete liegen ein ISO-27001-Anforderungskatalog, 22 DSGVO-Kernpflichten und eine Demo-Auswahl der BSI-IT-Grundschutz-Bausteine bei. Anforderungen aus NIS2, DORA, TISAX oder Kundenvorgaben bilden Sie per CSV-Import oder manuell als Anforderungs-Vorgänge ab.

RegelwerkAbbildung in der App
ISO 27001Anforderungskatalog Kapitel 4–10 (paraphrasiert) und 93 Anhang-A-Controls, SoA-fähig; Auditprogramm nach §9.2; Management Review nach 9.3
DSGVOKatalog mit 22 Kernpflichten (Art. 5–49, paraphrasiert; keine Rechtsberatung)
BSI IT-GrundschutzDemo-Auswahl der Bausteine als Assets im Inventar
NIS2, DORA, TISAX, KundenvorgabenKein eigener Katalog; Anforderungen per CSV-Import (max. 200 Zeilen je Lauf, Label custom-control) oder manuell als Anforderungs-Vorgänge

Für das DORA-Informationsregister bietet maplee ein eigenes Produkt: DORA-Informationsregister.

Anforderungsmanagement nach dem Import des ISO-27001-Katalogs.

Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.

08

Wo liegen Ihre Daten und was brauchen Sie?

Die App ist eine Atlassian-Forge-App und läuft vollständig in Ihrer Atlassian-Cloud. Es gibt keinen maplee-Server und keine Daten außerhalb von Jira und Confluence. Sie benötigen Jira Cloud; Confluence Cloud ist optional und wird für den Confluence-Bereich und die Dokumentenlenkung gebraucht.

ThemaFakt
PlattformAtlassian Forge; Ausführung und Speicherung in Ihrer Atlassian-Cloud
VoraussetzungJira Cloud erforderlich; Confluence Cloud optional (Confluence-Bereich, Dokumentenlenkung, Berichte als Seiten); Rovo optional für den ISMS Agent
SprachenDeutsch und Englisch; Wahl vor der Installation, späterer Wechsel benennt Projekt, Felder, Status, Vorgangstypen, Workflows, Filter und Confluence um, umkehrbar und ohne Datenverlust
ProjekttypJira-Business-Projekt (Standard, ohne JSM-Lizenz) oder Jira-Service-Management-Projekt (Opt-in, mit Warteschlangen und Kundenportal)
Rollen & ZuständigkeitenRollenregister mit Oberste Leitung (Pflicht), ISB/CISO (Pflicht), ISMS-Team, Datenschutzbeauftragte:r, Interne Audits, Notfall-/BCM-Beauftragte:r; jeweils Inhaber:innen, Vertretung und Gruppen; Geltungsbereich über Nutzergruppen mit Leserechten im Dokumentenbereich
AdministrationEinrichtung, Automatisierungen, Feld-Optionen und Lizenz nur für Jira-Admins
Lizenz und PreiseÜber den Atlassian Marketplace, kostenlos testbar; Preise im Atlassian Marketplace
DeinstallationSaubere Deinstallation mit vollständigem Teardown der angelegten Objekte
Rollen & Zuständigkeiten: Inhaber:innen, Vertretung und Gruppen je Rolle.

Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.

09

Wie starten Sie?

Sie installieren die App aus dem Atlassian Marketplace, wählen Sprache und Projekttyp und lassen „ISMS Home" einrichten. Das geführte Onboarding ergibt einen vorläufigen Readiness-Score, danach importieren Sie den ISO-27001-Katalog oder eigene Anforderungen. Wenn Sie Unterstützung bei der Einführung wollen, begleitet maplee die Implementierung.

  1. Installieren und einrichten. App aus dem Atlassian Marketplace installieren, Sprache und Projekttyp wählen, Installation von „ISMS Home" starten. Der Auftrag läuft serverseitig mit Fortschrittsanzeige.
  2. Onboarding durchlaufen. Profil (Unternehmen, Branche, Größe, Standorte, Systeme, Datenarten), ISMS-Scope und Self-Assessment zu Leitung, Rollen, Risiken, Assets, Zugriff, Lieferanten, Vorfällen und Kontinuität. Ergebnis ist Ihr vorläufiger Readiness-Score.
  3. Inhalte laden und Rollen besetzen. ISO-27001-Katalog, DSGVO-Grundanforderungen oder eigene Kontrollen per CSV importieren, Rollen & Zuständigkeiten besetzen, erste Risiko-Szenarien und Assets anlegen.

Produkt plus Implementierung aus einer Hand. maplee entwickelt die App und berät bei der Einführung. Passende Leistungen:

Alle Leistungen finden Sie unter Dienstleistungen.

Onboarding: Profil, ISMS-Scope und Self-Assessment mit vorläufigem Readiness-Score.
„+ Neues ISMS-Item": ein Dialog für alle 17 Vorgangstypen.

Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.

Häufige Fragen

Brauche ich Jira Service Management?
Nein. Standard ist ein Jira-Business-Projekt ohne JSM-Lizenz. Wer Warteschlangen und ein Kundenportal nutzen will, kann „ISMS Home" per Opt-in als Jira-Service-Management-Projekt anlegen.
Brauche ich Confluence?
Jira Cloud ist erforderlich, Confluence Cloud ist optional. Der Confluence-Bereich „ISMS Home" mit 92 Seiten, die Dokumentenlenkung und die Berichte als Confluence-Seiten setzen Confluence voraus.
Wo liegen die Daten?
In Ihrer Atlassian-Cloud. Die App ist eine Forge-App ohne eigenen Server; alle Objekte sind Jira-Vorgänge und Confluence-Seiten. E-Mails gehen über den nativen Atlassian-Versand.
Brauche ich Rovo für den ISMS Agent?
Ja. Der ISMS Agent basiert auf Atlassian Rovo und setzt voraus, dass Rovo auf Ihrer Atlassian-Site aktiviert ist. Alle übrigen Funktionen der App arbeiten ohne Rovo.
Kann ich die Sprache später wechseln?
Ja. Die Inhaltssprache wird vor der Installation gewählt. Ein späterer Wechsel benennt Projekt, Felder, Status, Vorgangstypen, Workflows, Filter und den Confluence-Bereich um, umkehrbar und ohne Datenverlust.
Kann ich NIS2, DORA oder TISAX abbilden?
Die App hat keinen eigenen Katalog für NIS2, DORA oder TISAX. Sie bilden solche Anforderungen per CSV-Import (max. 200 Zeilen je Lauf) oder manuell als Anforderungs-Vorgänge ab. Für das DORA-Informationsregister gibt es ein separates maplee-Produkt.
Kann ich bestehende Jira-Projekte weiter nutzen?
Ja. Die App legt ein eigenes Projekt „ISMS Home" an und verändert bestehende Projekte nicht. Vorgänge aus anderen Projekten lassen sich über die Jira-Verknüpfungen mit ISMS-Vorgängen verbinden.
Was passiert bei der Deinstallation?
Die App bietet eine saubere Deinstallation mit vollständigem Teardown der angelegten Objekte. Sie wird aus „Einrichtung & Konfiguration" heraus von einem Jira-Admin ausgelöst.

Testen Sie die App in Ihrer Atlassian-Cloud

Installieren Sie „ISMS mit Jira & Confluence" aus dem Atlassian Marketplace und richten Sie „ISMS Home" in Ihrer eigenen Umgebung ein. Preise im Atlassian Marketplace.

maplee ist kein Atlassian-Partner. Jira & Confluence sind Produkte von Atlassian.