Nachweis (Evidence)

Ein Nachweis ist eine nachprüfbare Information, die belegt, dass eine Anforderung erfüllt oder eine Maßnahme wirksam ist, etwa eine Aufzeichnung, ein Systemauszug, eine Beobachtung oder eine Aussage im Interview. Nachweise tragen nur so lange, wie der Zustand gilt, den sie beschreiben; ohne Quelle, Entstehungsdatum und Geltungszeitraum sind sie im Audit wenig wert.

ISMSZuletzt geprüft:

Ein Nachweis belegt, dass eine Anforderung erfüllt oder eine Maßnahme wirksam ist. In der Auditsprache steht er dem Auditkriterium gegenüber: Das Kriterium ist die Anforderung, gegen die geprüft wird, der Nachweis die nachprüfbare Information darüber, wie es damit tatsächlich steht. Nachprüfbar heißt, dass eine zweite Person zum selben Ergebnis käme. Eine Aussage ohne Beleg ist deshalb kein Nachweis.

Was als Nachweis gilt

ArtBeispielGrenze
DokumentRichtlinie, Verfahrensanweisung, Vertragbelegt das Soll, nicht die Praxis
AufzeichnungFreigabe, Ticket, Protokoll, Schulungsteilnahmebelegt einen einzelnen Vorgang
SystemauszugBerechtigungsliste, Patchstand, Konfigurationsberichtbelegt einen Bestand zum Zeitpunkt des Exports
BeobachtungBegehung, Vorführung eines Ablaufsbelegt den Moment der Prüfung
AussageInterview mit einer Rolleschwächste Form, verlangt Bestätigung durch andere Nachweise
Nachweis DritterZertifikat oder Prüfbericht eines Dienstleistersgilt nur im dortigen Geltungsbereich und Berichtszeitraum

Managementsystemnormen fassen Dokumente und Aufzeichnungen unter dem Begriff der dokumentierten Information zusammen; ISO/IEC 27001 regelt ihre Lenkung in Abschnitt 7.5: Erstellung und Aktualisierung, Freigabe, Verfügbarkeit für die, die sie brauchen, und Schutz vor Verlust oder unbefugter Änderung. Die praktisch wichtigere Unterscheidung bleibt einfacher: Ein Dokument sagt, wie gearbeitet werden soll, eine Aufzeichnung, wie gearbeitet wurde.

Merkmale eines belastbaren Nachweises

Ein Beleg trägt, wenn sechs Angaben feststehen. Es lohnt sich, sie als festes Feldschema je Nachweis zu führen — dann fällt eine Lücke beim Anlegen auf und nicht im Audit.

FeldFrage, die es beantwortet
QuelleAus welchem System oder von welcher Stelle stammt der Beleg?
EntstehungsdatumWann wurde er erzeugt?
GeltungszeitraumFür welchen Zeitraum trifft seine Aussage zu?
ErneuerungsanlassWas macht ihn ungültig: eine Frist, eine Änderung, ein Ereignis?
BezugsobjektÜber welches System, welche Anwendung, welchen Dienstleister oder Prozess sagt er etwas aus?
VerantwortlicherWer erzeugt ihn und steht für seine Richtigkeit ein?

Fehlt eines dieser Merkmale, lässt sich in einer Prüfung nicht klären, worauf sich die Erfüllungsaussage stützt.

Warum verlieren Nachweise ihre Aussagekraft?

Ein Nachweis beschreibt einen Zustand, und Zustände ändern sich sprunghaft: Ein System wird ausgerollt, eine Regel für eine Migration geöffnet, ein Dienstleister wechselt den Unterauftragnehmer, eine Rolle wird neu besetzt. Jedes dieser Ereignisse kann eine Aussage entwerten, die zum Erhebungszeitpunkt korrekt war. Der Auszug einer Berechtigungsliste aus dem Frühjahr sagt nichts über den Herbst.

Ein Teil der Nachweise ist zu Recht auf ein Datum bezogen, weil er ein Ereignis belegt: eine Schulung, ein Penetrationstest, eine Notfallübung, eine Managementbewertung. Nicht das Alter trennt ihn von einem verfallenen Nachweis, sondern die Frage, ob das Ablaufdatum bekannt und überwacht ist oder erst auffällt, wenn jemand danach fragt. Unter Zeitdruck wird das sichtbar: Meldepflichten mit Fristen im Stundenbereich lassen keinen Spielraum, einen Bestand nachträglich zusammenzusuchen. Was fortlaufende Nachweisführung praktisch bedeutet und warum das Asset dafür ein tragfähigerer Ankerpunkt ist als das Dokument, erläutert der Beitrag Compliance-Nachweise, die nicht veralten.

Was unterscheidet Existenz, Angemessenheit und Wirksamkeit?

Ein vorhandener Nachweis belegt zunächst nur Existenz. Angemessenheit fragt, ob eine Maßnahme geeignet ist, das Risiko zu adressieren; Wirksamkeit fragt, ob sie im Betrieb tatsächlich greift. Für Wirksamkeit reichen Dokumente nicht aus. Sie zeigt sich an Aufzeichnungen über einen Zeitraum, an Stichproben ohne Befund und an Kennzahlen mit erwartetem Verlauf.

Fünf Belege, die nicht tragen

  • Belege ohne Datum, ohne Quellsystem oder ohne erkennbaren Geltungszeitraum.
  • Bildschirmfotos, die nicht reproduzierbar sind, weil Filter, Zeitpunkt und Systemkontext fehlen.
  • Nachweise, die an ein Kapitel eines Rahmenwerks geheftet sind statt an das Objekt, über das sie eine Aussage treffen.
  • Dienstleisterzertifikate, deren Geltungsbereich die eingekaufte Leistung nicht abdeckt.
  • Eine Sammlung, die vollständig wirkt, aber ausschließlich aus Dokumenten besteht.

Wie sich Anforderungen, Maßnahmen, Assets und Belege dauerhaft miteinander verknüpfen lassen, beschreibt unsere Seite zur Informationssicherheit.

Warum der Ablageort über die Belastbarkeit entscheidet

Ein Nachweis wird nicht dadurch schwächer, dass er in einem Ordner liegt, aber er wird schwerer zuzuordnen. Im Audit lautet die Frage nicht, ob ein Screenshot existiert, sondern für welches System er den Zustand zu welchem Zeitpunkt belegt, und wer das bestätigt hat.

In Rizzqo ist diese Zuordnung nicht nachträglich herzustellen, weil der Nachweis an der Anforderung auf dem betroffenen Objekt hängt, zusammen mit der Antwort und ihrer Begründung. Angehängte Dateien werden dabei serverseitig als nicht öffentlich behandelt. Der Abschluss ist der Punkt, an dem die Aussage verbindlich wird: Er wird unter Name und Zeitstempel festgehalten, und bis dahin zählt die Anforderung weiterhin als Lücke, auch wenn sie bereits als erfüllt markiert ist. Diese Strenge ist der Grund, warum der gerechnete Erfüllungsgrad und das Auditergebnis nicht auseinanderlaufen.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework