Managementbewertung

Die Managementbewertung ist die regelmäßige Bewertung des Managementsystems durch die oberste Leitung. ISO/IEC 27001 fordert sie in Abschnitt 9.3 in geplanten Abständen: Die Leitung prüft anhand festgelegter Eingaben, ob das ISMS weiterhin geeignet, angemessen und wirksam ist. Ergebnis ist nicht ein Protokoll, sondern eine dokumentierte Entscheidung.

ISO 27001Zuletzt geprüft:

Die Managementbewertung ist der Termin, an dem die oberste Leitung über das Managementsystem entscheidet. ISO/IEC 27001 verlangt sie in Abschnitt 9.3 in geplanten Abständen und knüpft daran eine klare Erwartung: Die Leitung bewertet, ob das ISMS weiterhin geeignet, angemessen und wirksam ist. Das Ergebnis ist deshalb kein Protokoll über einen Vortrag, sondern eine dokumentierte Entscheidung mit Verantwortlichen, Terminen und, wo nötig, Ressourcen.

Welche Eingaben verlangt Abschnitt 9.3?

Die Norm zählt auf, was der Leitung vorzuliegen hat. Dazu gehören:

  • der Status der Maßnahmen aus vorangegangenen Bewertungen,
  • Änderungen bei den externen und internen Themen sowie bei den Anforderungen interessierter Parteien,
  • Rückmeldungen zur Leistung des ISMS, insbesondere Abweichungen und Korrekturmaßnahmen, Überwachungs- und Messergebnisse, Auditergebnisse und der Erfüllungsgrad der Sicherheitsziele,
  • Rückmeldungen interessierter Parteien,
  • die Ergebnisse der Risikobeurteilung und der Stand des Risikobehandlungsplans,
  • Möglichkeiten zur kontinuierlichen Verbesserung.

Diese Aufzählung ist keine Tagesordnung, sondern eine Mindestanforderung an den Informationsstand der Leitung. Wer sie eins zu eins in Folien abbildet, produziert eine Präsentation; wer sie als Entscheidungsgrundlage nutzt, erfüllt ihren Zweck.

Welche Ergebnisse muss eine Managementbewertung hervorbringen?

Verlangt sind Entscheidungen zu Verbesserungsmöglichkeiten und zu Änderungsbedarf am Managementsystem. Konkret sind das Beschlüsse über den Geltungsbereich, über Sicherheitsziele und Kennzahlen, über Ressourcen und Rollen, über die Behandlung offener Abweichungen sowie über die Annahme oder Ablehnung von Risiken oberhalb der Akzeptanzschwelle. Jede dieser Entscheidungen gehört mit Datum, Verantwortlichem und Frist in die dokumentierte Information.

Wer teilnimmt

Oberste Leitung meint die Ebene, die Ressourcen bewilligen und Prioritäten verbindlich setzen kann, in mittelständischen Unternehmen die Geschäftsführung. Der Informationssicherheitsbeauftragte oder CISO bereitet vor und trägt vor, entscheidet aber nicht. Eine Managementbewertung ohne Beteiligung der Leitung erfüllt die Anforderung nicht, und Auditoren prüfen diesen Punkt zuverlässig.

Turnus und Format

Die Norm nennt geplante Abstände, keinen festen Turnus. Am häufigsten wird einmal jährlich vollständig bewertet, was für sich genommen aber ein langes Reaktionsfenster erzeugt. Ein gestuftes Format hat sich bewährt: ein kurzer Steuerungstermin in kürzeren Abständen für offene Abweichungen, Kennzahlen und Risiken, dazu einmal jährlich die vollständige Bewertung mit allen geforderten Eingaben. Der gewählte Abstand muss festgelegt, begründet und eingehalten werden.

Welche Kennzahlen tragen eine Entscheidung der Leitung?

KennzahlWas sie zeigtMögliche Entscheidung
Offene Abweichungen nach Alterob Korrekturmaßnahmen abgeschlossen werdenEskalation, zusätzliche Ressourcen, Fristenanpassung
Anteil überfälliger Maßnahmen je Bereichwo die Umsetzung stocktPriorisierung, Wechsel der Zuständigkeit
Risiken oberhalb der Akzeptanzschwelleob getroffene Annahmen noch tragenBehandlung oder Akzeptanz mit Wiedervorlage
Abdeckung des Auditprogrammsob relevante Bereiche tatsächlich geprüft wurdenAnpassung des Programms
Anteil abgelaufener Nachweiseob die Nachweislage aktuell istErneuerungsrhythmus, Automatisierung
Vorfälle nach Kategorie und Wiederholungob Ursachen wirklich behoben wurdenerneute Ursachenanalyse

Kennzahlen ohne hinterlegten Zielwert und ohne Verantwortlichen erzeugen keine Entscheidung. Die Zielwerte legt die Organisation selbst fest; normative Vorgaben dafür gibt es nicht.

Welche Feststellungen treffen Auditoren zur Managementbewertung?

  • Die Bewertung hat stattgefunden, aber ohne die geforderten Eingaben.
  • Es wurden Themen besprochen, aber keine Entscheidungen getroffen.
  • Beschlüsse sind dokumentiert, jedoch ohne Verantwortlichen und ohne Termin.
  • Die Bewertung wiederholt den Auditbericht, statt ihn zu bewerten.
  • Maßnahmen aus der letzten Bewertung tauchen in der nächsten nicht mehr auf.

Woher die Vorlage für Abschnitt 9.3 kommt

Der Aufwand einer Managementbewertung entsteht bei der Vorlage, nicht bei der Sitzung. Abschnitt 9.3 verlangt eine feste Liste von Eingaben, und in vielen Organisationen stammt jede aus einer anderen Quelle: Auditergebnisse aus einem Bericht, Abweichungen aus einer Nachverfolgung, Zielerreichung aus einer Tabelle, Risikolage aus einem Register.

In Rizzqo stammen sie aus einem Bestand. Offene Anforderungen je Objekt, Abweichungen als offene Punkte mit Verantwortlichem, Zielerreichung als gerechneter Erfüllungsgrad und die Risikolage als Exposition in Euro liegen an denselben Objekten und lassen sich nicht gegeneinander verschieben. Ein täglicher Snapshot ergänzt die Zeitachse, sodass die Leitung eine Entwicklung beurteilt und nicht eine Momentaufnahme. Auch die Frage nach der Zuständigkeit ist beantwortbar, weil jede offene Anforderung einen benannten Bearbeiter trägt.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework