Die Managementbewertung ist der Termin, an dem die oberste Leitung über das Managementsystem entscheidet. ISO/IEC 27001 verlangt sie in Abschnitt 9.3 in geplanten Abständen und knüpft daran eine klare Erwartung: Die Leitung bewertet, ob das ISMS weiterhin geeignet, angemessen und wirksam ist. Das Ergebnis ist deshalb kein Protokoll über einen Vortrag, sondern eine dokumentierte Entscheidung mit Verantwortlichen, Terminen und, wo nötig, Ressourcen.
Welche Eingaben verlangt Abschnitt 9.3?
Die Norm zählt auf, was der Leitung vorzuliegen hat. Dazu gehören:
- der Status der Maßnahmen aus vorangegangenen Bewertungen,
- Änderungen bei den externen und internen Themen sowie bei den Anforderungen interessierter Parteien,
- Rückmeldungen zur Leistung des ISMS, insbesondere Abweichungen und Korrekturmaßnahmen, Überwachungs- und Messergebnisse, Auditergebnisse und der Erfüllungsgrad der Sicherheitsziele,
- Rückmeldungen interessierter Parteien,
- die Ergebnisse der Risikobeurteilung und der Stand des Risikobehandlungsplans,
- Möglichkeiten zur kontinuierlichen Verbesserung.
Diese Aufzählung ist keine Tagesordnung, sondern eine Mindestanforderung an den Informationsstand der Leitung. Wer sie eins zu eins in Folien abbildet, produziert eine Präsentation; wer sie als Entscheidungsgrundlage nutzt, erfüllt ihren Zweck.
Welche Ergebnisse muss eine Managementbewertung hervorbringen?
Verlangt sind Entscheidungen zu Verbesserungsmöglichkeiten und zu Änderungsbedarf am Managementsystem. Konkret sind das Beschlüsse über den Geltungsbereich, über Sicherheitsziele und Kennzahlen, über Ressourcen und Rollen, über die Behandlung offener Abweichungen sowie über die Annahme oder Ablehnung von Risiken oberhalb der Akzeptanzschwelle. Jede dieser Entscheidungen gehört mit Datum, Verantwortlichem und Frist in die dokumentierte Information.
Wer teilnimmt
Oberste Leitung meint die Ebene, die Ressourcen bewilligen und Prioritäten verbindlich setzen kann, in mittelständischen Unternehmen die Geschäftsführung. Der Informationssicherheitsbeauftragte oder CISO bereitet vor und trägt vor, entscheidet aber nicht. Eine Managementbewertung ohne Beteiligung der Leitung erfüllt die Anforderung nicht, und Auditoren prüfen diesen Punkt zuverlässig.
Turnus und Format
Die Norm nennt geplante Abstände, keinen festen Turnus. Am häufigsten wird einmal jährlich vollständig bewertet, was für sich genommen aber ein langes Reaktionsfenster erzeugt. Ein gestuftes Format hat sich bewährt: ein kurzer Steuerungstermin in kürzeren Abständen für offene Abweichungen, Kennzahlen und Risiken, dazu einmal jährlich die vollständige Bewertung mit allen geforderten Eingaben. Der gewählte Abstand muss festgelegt, begründet und eingehalten werden.
Welche Kennzahlen tragen eine Entscheidung der Leitung?
| Kennzahl | Was sie zeigt | Mögliche Entscheidung |
|---|---|---|
| Offene Abweichungen nach Alter | ob Korrekturmaßnahmen abgeschlossen werden | Eskalation, zusätzliche Ressourcen, Fristenanpassung |
| Anteil überfälliger Maßnahmen je Bereich | wo die Umsetzung stockt | Priorisierung, Wechsel der Zuständigkeit |
| Risiken oberhalb der Akzeptanzschwelle | ob getroffene Annahmen noch tragen | Behandlung oder Akzeptanz mit Wiedervorlage |
| Abdeckung des Auditprogramms | ob relevante Bereiche tatsächlich geprüft wurden | Anpassung des Programms |
| Anteil abgelaufener Nachweise | ob die Nachweislage aktuell ist | Erneuerungsrhythmus, Automatisierung |
| Vorfälle nach Kategorie und Wiederholung | ob Ursachen wirklich behoben wurden | erneute Ursachenanalyse |
Kennzahlen ohne hinterlegten Zielwert und ohne Verantwortlichen erzeugen keine Entscheidung. Die Zielwerte legt die Organisation selbst fest; normative Vorgaben dafür gibt es nicht.
Welche Feststellungen treffen Auditoren zur Managementbewertung?
- Die Bewertung hat stattgefunden, aber ohne die geforderten Eingaben.
- Es wurden Themen besprochen, aber keine Entscheidungen getroffen.
- Beschlüsse sind dokumentiert, jedoch ohne Verantwortlichen und ohne Termin.
- Die Bewertung wiederholt den Auditbericht, statt ihn zu bewerten.
- Maßnahmen aus der letzten Bewertung tauchen in der nächsten nicht mehr auf.
Woher die Vorlage für Abschnitt 9.3 kommt
Der Aufwand einer Managementbewertung entsteht bei der Vorlage, nicht bei der Sitzung. Abschnitt 9.3 verlangt eine feste Liste von Eingaben, und in vielen Organisationen stammt jede aus einer anderen Quelle: Auditergebnisse aus einem Bericht, Abweichungen aus einer Nachverfolgung, Zielerreichung aus einer Tabelle, Risikolage aus einem Register.
In Rizzqo stammen sie aus einem Bestand. Offene Anforderungen je Objekt, Abweichungen als offene Punkte mit Verantwortlichem, Zielerreichung als gerechneter Erfüllungsgrad und die Risikolage als Exposition in Euro liegen an denselben Objekten und lassen sich nicht gegeneinander verschieben. Ein täglicher Snapshot ergänzt die Zeitachse, sodass die Leitung eine Entwicklung beurteilt und nicht eine Momentaufnahme. Auch die Frage nach der Zuständigkeit ist beantwortbar, weil jede offene Anforderung einen benannten Bearbeiter trägt.