ISMS im Betrieb

Fachbereiche und Vorgangstypen

Zweck

Nach der Installation gibt es ein Jira-Projekt „ISMS Home" (Schlüssel ISMS) und einen Confluence-Bereich. Alle vier Fachbereiche leben im selben Projekt und unterscheiden sich über den Vorgangstyp. Diese Seite erklärt die Bausteine; die Arbeitsabläufe je Bereich stehen auf den Folgeseiten.

Die 17 Vorgangstypen

FachbereichVorgangstypWofür
AnforderungenEpicContainer für die Kapitel der Anforderungsstruktur (Normkapitel / Anhang A) — die einzige Container-Ebene über den Vorgängen
AnforderungEine Sicherheitsanforderung bzw. ein Control
Teil-AnforderungUnterpunkt einer Anforderung (Unteraufgabe)
Audits & NichtkonformitätenAuditEine Auditakte — die Feststellungen werden über die Verknüpfung „festgestellt in" zugeordnet
HauptabweichungSchwere Verletzung bzw. Fehlen einer Anforderung
NebenabweichungTeilweise Nichterfüllung
VerbesserungspotenzialVorschlag über die Mindestanforderung hinaus (OFI)
MaßnahmenMaßnahmeGeplante und umzusetzende Sicherheitsmaßnahme
KorrekturmaßnahmeReaktion auf eine festgestellte Abweichung
Assets & RisikenRisiko-SzenarioEin bewertetes Risiko mit IST- und SOLL-Wert
InformationInformationsobjekt mit Schutzbedarf und Personenbezug
ProzessAsset-Typ: Geschäfts- oder Unterstützungsprozess
LieferantAsset-Typ: Lieferant / Dienstleister
IKT-AssetAsset-Typ: Hardware, Software, Anwendung, Plattform
InfrastrukturAsset-Typ: Gebäude, Netze, Rechenzentren, Cloud-Umgebungen
DokumentenlenkungDokumentSammelvorgang je gelenktem Confluence-Dokument — Träger der Benachrichtigungen (Dokumentenlenkung nutzen)
LenkungsrundeUnteraufgabe unter dem Dokument-Vorgang — eine einzelne Freigabe- bzw. Bestätigungsrunde
ISMS-Hub: Typauswahl „Neues ISMS-Item anlegen“ mit Suchfeld „Vorgangstyp suchen …“ und nach Arbeitsbereichen gruppierten Vorgangstypen.

Verknüpfungen zwischen den Bereichen

Neben der Jira-Standardverknüpfung „relates to" legt die App vier eigene, gerichtete Verknüpfungstypen an:

VerknüpfungLesart (Hinrichtung / Rückrichtung)Typisch zwischen
Mitigation„mitigiert" / „wird mitigiert von"Maßnahme → Risiko-Szenario
Gefährdung„gefährdet" / „wird gefährdet von"Risiko-Szenario → Asset oder Information
Verarbeitung„verarbeitet" / „wird verarbeitet von"Asset (z. B. Prozess) → Information
Auditfeststellung„festgestellt in" / „hat Feststellung"Abweichung → Audit

Die Richtung ist fachlich verbindlich: „Maßnahme mitigiert Risiko" ist richtig, die Gegenrichtung nie. Der Explorer im Hub zeigt diese Verknüpfungen und die Hierarchie als Graph.

Beziehungs-Explorer: Abhängigkeiten zwischen Risiken, Assets, Anforderungen und Maßnahmen.

Historischer Hinweis

Bis einschließlich der Vorgängerversion legte die App vier getrennte Jira-Projekte an — ISMSANF (Anforderungen), ISMSAUN (Audits & Nichtkonformitäten), ISMSMM (Maßnahmen) und ISMSRISK (Assets & Risiken). Diese Kürzel leben intern als Namen von Workflows und Bildschirmmasken weiter, sind aber keine Projektschlüssel mehr. Bestehende Installationen behalten ihr bisheriges Layout; Hinweise zum Umstieg: Sprache, Projekttyp und Pflichtangaben.

Verwandte Seiten

Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.

Dokumentationsstand: App-Version 1.1.15 · 2026-08-20