Managementsystem

Ein Managementsystem ist der dokumentierte Rahmen aus Politik, Zielen, Rollen, Prozessen und Nachweisen, mit dem eine Organisation ein Thema planvoll steuert und verbessert. Die ISO-Normen für Informationssicherheit, Betriebskontinuität, Compliance und Qualität folgen derselben Grundstruktur. Genau das macht den gemeinsamen Betrieb mehrerer Systeme möglich.

GRCZuletzt geprüft:

Was ein Managementsystem ausmacht

Ein Managementsystem ist kein Ordner mit Dokumenten. Vier Merkmale entscheiden: eine von der obersten Leitung getragene Zielsetzung, definierte Prozesse mit benannten Verantwortlichen, Nachweise, dass diese Prozesse tatsächlich gelebt werden, und ein Mechanismus, der Abweichungen erkennt und Verbesserungen auslöst. Fehlt das vierte Merkmal, entsteht eine Dokumentensammlung, die im ersten Audit als solche erkennbar wird.

Die gemeinsame Struktur

Die ISO-Direktiven geben allen Managementsystemnormen dieselbe Gliederung vor. Verbreitet sind dafür die Bezeichnungen Annex SL und High Level Structure; neuere Fassungen sprechen von einer harmonisierten Struktur. Für Anwender bedeutet das: Wer eine dieser Normen kennt, findet sich in den anderen zurecht.

AbschnittInhaltKernfrage
4 Kontext der OrganisationUmfeld, interessierte Parteien, AnwendungsbereichWofür gilt das System, und wer erwartet was
5 FührungVerpflichtung der Leitung, Politik, Rollen und BefugnisseWer trägt es
6 PlanungRisiken und Chancen, Ziele, Planung von ÄnderungenWas soll erreicht werden, und was steht dem entgegen
7 UnterstützungRessourcen, Kompetenz, Bewusstsein, Kommunikation, dokumentierte InformationWomit
8 BetriebPlanung, Steuerung und Durchführung der TätigkeitenWie im Alltag
9 Bewertung der LeistungÜberwachung und Messung, internes Audit, ManagementbewertungFunktioniert es
10 VerbesserungAbweichungen, Korrekturmaßnahmen, fortlaufende VerbesserungWas wird geändert

Die Abschnitte 1 bis 3 enthalten Anwendungsbereich, normative Verweisungen und Begriffe und sind nicht Gegenstand der Umsetzung.

Was sich zwischen den Normen unterscheidet

Gleich bleibt die Mechanik, verschieden ist der Gegenstand. ISO/IEC 27001 ergänzt die Struktur um eine Risikobeurteilung und -behandlung mit Bezug auf einen Maßnahmenkatalog sowie um die Erklärung zur Anwendbarkeit. ISO 22301 ergänzt sie um Business-Impact-Analyse, Kontinuitätsstrategien und Übungen. ISO 37301 um die Ermittlung von Compliance-Pflichten und -Risiken. ISO 9001 um kunden- und produktbezogene Anforderungen. Wer eine dieser Normen bereits betreibt, hat den größeren Teil der Struktur für die nächste bereits stehen.

Der Regelkreis

Die Struktur bildet einen Zyklus aus Planen, Durchführen, Prüfen und Handeln ab: Abschnitt 6 plant, Abschnitt 8 führt durch, Abschnitt 9 prüft, Abschnitt 10 handelt. Der Zyklus ist der Grund, warum ein Managementsystem nicht abgeschlossen werden kann. Er ist zugleich die Stelle, an der Systeme einschlafen: Interne Audits werden verschoben, die Managementbewertung entfällt, offene Maßnahmen laufen ohne Termin weiter.

Integriertes Managementsystem

Gemeinsam nutzbarThemenspezifisch
Kontext und interessierte ParteienRisikomethodik je Thema
Politikrahmen und Dokumentenlenkunginhaltliche Vorgaben
Rollenmodell und Schulungsprozessfachliche Kompetenzanforderungen
Auditprogramm und AuditorenpoolPrüftiefe je Norm
ManagementbewertungEingaben und Kennzahlen
Abweichungs- und MaßnahmenverfahrenBewertungsmaßstäbe

Der Nutzen liegt in einem Auditprogramm statt dreien, einer Managementbewertung statt mehrerer und einem Maßnahmenregister für alle Themen. Voraussetzung ist ein gemeinsamer Geltungsbereich oder wenigstens eine saubere Abbildung der unterschiedlichen Geltungsbereiche aufeinander.

Verhältnis zu gesetzlichen Anforderungen

Regelungen wie die DSGVO, DORA oder das NIS-2-Umsetzungsgesetz verlangen kein zertifiziertes Managementsystem. Sie verlangen aber dessen Bestandteile: eine Risikobeurteilung, angemessene Maßnahmen, Nachweise, die Überprüfung der Wirksamkeit und eine erkennbare Leitungsverantwortung. Ein vorhandenes Managementsystem ist deshalb die günstigste Trägerstruktur für neue regulatorische Anforderungen, weil es die Nachweisführung bereits organisiert hat.

Woran der Betrieb scheitert

  • Das System wird für das Zertifikat gebaut und nicht für den Betrieb.
  • Der Regelkreis endet nach dem ersten Durchlauf.
  • Jedes Thema erhält eigene Dokumente, Audits und Berichtswege.
  • Die Managementbewertung besteht aus einer Präsentation ohne Entscheidungen.
Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyEU-gehostetMulti-Framework