ISMS im Betrieb

Anforderungen und SoA pflegen

Zweck

Verwaltung aller Sicherheitsanforderungen und Controls (z. B. ISO 27001 Anhang A, BSI, DSGVO, eigene Rahmenwerke) inklusive der Erklärung der Anwendbarkeit (SoA). Arbeitsort im Hub: der Arbeitsbereich Anforderungsmanagement.

Wer macht das

ISB und Control-Verantwortliche (Projektrolle Bearbeiter). Kataloge importieren können nur Jira-Administratoren.

Aufbau

  • Der Reiter Struktur zeigt die Anforderungen als Baum: Rahmenwerk → Kapitel (Epic) → Anforderung → Teil-Anforderung.
  • Die Listen-Reiter zeigen die vorgefilterten Ansichten, darunter Handlungsbedarf (z. B. fällige Anforderungs-Reviews).
  • Bereits eingespielte Kataloge stehen unten unter Importierte Kataloge; neue holen Sie über Kataloge importieren (Inhaltspakete: Demo, ISO 27001, BSI, DSGVO).
Anforderungsmanagement: Reiter „Struktur“ mit Anhang-A-Kapiteln, Listen-Reitern und dem installierten Katalog „DSGVO-Grundanforderungen“ unter „Importierte Kataloge“.

Anforderungen klassifizieren (Grundlage der SoA)

  1. Öffnen Sie die Anforderung (aus der Liste oder Suche) und prüfen Sie Zuständigkeit (👤 Accountable) und Normbezug (🔒 ISO 27001 Normkapitel, 🔐 ISO 27001 Anhang A).
  2. Entscheiden Sie die Anwendbarkeit:
    — Zutreffende Controls bearbeiten Sie über den Workflow ⚪️ In Planung → 🔵 in Arbeit → 🟢 Fertig und pflegen den Erfüllungsgrad.
    — Nicht zutreffende Controls setzen Sie auf 🔘 nicht anwendbar/relevant und tragen die Begründung im Feld 📄 Begründung der Anwendbarkeit ein.

Erfüllung und Nachweise pflegen

  • Dokumentieren Sie Nachweise im Feld 📑 Nachweise — der ISMS Agent findet Anforderungen ohne oder mit veralteten Nachweisen (ISMS Agent (Rovo) nutzen).
  • Setzen Sie 🔄 Überprüfungsintervall, damit der Review-Zyklus die Anforderung regelmäßig zur Prüfung aufruft.
  • Der manuelle Helfer Schutzziele vererben führt Schutz- und InfoSec-Ziele aus verknüpften Anforderungen dedupliziert zusammen; Vorherigen Erfüllungsgrad speichern sichert den letzten Wert aus dem Änderungsverlauf (Automatisierungen verwalten).
Kontroll-Detailansicht: „Verantwortung“ (RACI), „Review & Erfüllung“ mit Erfüllungsgrad und SoA-Anwendbarkeit sowie „Verknüpfungen“ zu verwandten Vorgängen.

Erwartetes Ergebnis

Das Dashboard zeigt im Ring Statement of Applicability den Klassifizierungsstand. Auf Knopfdruck entsteht die Erklärung der Anwendbarkeit (SoA) als Confluence-Bericht mit allen 93 Anhang-A-Controls (Berichte erzeugen).

Wie es weitergeht

Typische Probleme

  • Ein Control fehlt im SoA-Bericht als „offen": Controls ohne zugeordneten Vorgang erscheinen bewusst als offen — so sehen Sie Ihre Lücken.
  • Eigene Rahmenwerke: Über Eigene Kontrollen importieren (CSV) in der Einrichtung legen Administratoren z. B. TISAX-Kontrollen als Anforderungen an (Laufende Konfiguration und Wartung).

Verwandte Seiten

Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.

Dokumentationsstand: App-Version 1.1.15 · 2026-08-20