| Plan · Kontext, Planung & Risikobeurteilung · ISO 27001 Kap. 4–6 |
| 1Plan |
ISO 27001 · Kap. 4.1 / 4.2Kontext der Organisation erfassenKontext der Organisation · [Dok.-Nr.] |
- Interne/externe Themen (PESTLE) → speist S1
- Stakeholder & IS-Anforderungen → speist S2
- Rechtskataster [einschlägige Rechtsvorgaben, z. B. DSGVO/BDSG, DORA, GwG, MaRisk]
|
Bedrohungsszenarien, Schutzbedarfsstufen, ISMS-Scope |
| 2Plan |
ISO 27001 · Kap. 4.3 / 5.2ISMS-Scope & Schutzziele festlegenInformationssicherheitsleitlinie · [Dok.-Nr.] |
- Anwendungsbereich: Standorte, Prozesse, IKT-Systeme, Cloud, Auslagerungen
- Klassifizierung: Stufe 0 (öffentlich) / 1 (intern) / 2 (vertraulich)
- Schutzziele C-I-A als Bewertungsmaßstab
|
Festgelegter Scope & Bewertungsmaßstab |
| Risk Assessment — 6-Schritte-Verfahren (S1–S6) · ISO 27005:2022 / BSI · Bericht [Dok.-Nr.] + Tool [Dok.-Nr.] |
| S1 |
Strukturanalyse |
Informationsverbund: Informationen, Prozesse, Drittanbieter, IKT-Assets, Netz, Gebäude |
Vollständige Asset-Liste |
| S2 |
Schutzbedarfsfeststellung |
C-I-A je Zielobjekt nach Höchstkritikalitätsprinzip; Vererbungsregel auf nachgelagerte Assets |
Schutzbedarfskatalog |
| S3 |
Modellierung Informationsverbund |
BSI-Bausteine den Zielobjekten zuordnen; Netzplan (Segmentierung, DMZ, Cloud) |
Prüfgrundlage für S4 |
| S4 |
Risikoanalyse |
47 BSI-Bedrohungen · Wahrscheinlichkeit × Schadensausmaß → Risiko-ID IR-001 …; Wirksamkeitsprüfung (SM 1–SM n) |
Bewertete Brutto-/Nettorisiken |
| S5 |
Gesamtrisiko & Lückenanalyse |
Gesamtrisiko je Schutzziel (C-I-A) und Schicht (L1–L7); Lücken → Handlungsbedarf |
Priorisierte Risikoliste |
| S6 |
Maßnahmenplan |
Umsetzungsstand je Maßnahme mit Annex-A-Zuordnung; Verantwortliche, Termine, Ressourcen |
Umsetzungsplan → Kontrollplan |
| 4Plan |
ISO 27001 · Kap. 6.1.3Risikobehandlung — Statement of ApplicabilitySoA · [Dok.-Nr.] |
- Für jeden der 93 Controls: Applicable / Not Applicable (begründet durch S5)
- Behandlungsoption: Modify / Accept / Avoid / Transfer
- Nicht anwendbare Controls: [organisationsspezifisch festlegen & begründen]
|
Vollständige, RA-begründete Anwendbarkeitserklärung |
| Do · Controls umsetzen · ISO 27001 Kap. 8 / Annex A |
| 5Do |
Annex A · Kap. 8Controls operationalisieren (A.5–A.8)Prozess- & Verfahrenshandbuch · [Dok.-Nr.] |
- A.5 Organisatorisch (37): Policies, Rollen, Lieferanten, IAM, Incident
- A.6 Personenbezogen (8): Screening, Awareness, Remote-Arbeit
- A.7 Physisch (14): Zutritt, Sicherheitszonen, Medien
- A.8 Technologisch (34): Endpunkte, Netz, Krypto, Logging, Patch
|
Umgesetzte Controls (93) |
| Check · Nachweis & Managementbewertung · ISO 27001 Kap. 9 |
| 6Check |
ISO 27001 · Kap. 9.1Kontrollen nachweisen — CISO-KontrollplanCISO-Kontrollplan · [Dok.-Nr.] |
- Monatlich: SIEM-Review, Patches, MFA-Rate, Incident-Triage
- Quartalsweise: Pentest, Third-Party-Risk, PAM-Rezertifizierung
- Halbjährlich: BCM-Test, DLP-Review, Cloud Security Posture
- Jährlich: Management-Review, Awareness, SoD, IRP-Simulation
|
Maßnahmen-IDs (SM 1–SM n) im Kontrollplan |
| 7Check |
ISO 27001 · Kap. 9.3Managementbewertung durchführenManagementbericht · [Dok.-Nr.] |
- KPI-/KRI-Bericht: Vorfälle, Patchquote, Schulungsquote, Restrisiken
- Audit-Ergebnisse & offene Maßnahmen (CAPA [Dok.-Nr.] / Audit Action Plan [Dok.-Nr.])
- Ressourcen, Budget, Risikoakzeptanzkriterien
|
Steuerungsentscheidungen des Managements |
| Act · Kontinuierliche Verbesserung · ISO 27001 Kap. 10 |
| 8Act |
ISO 27001 · Kap. 10KVP — Erkenntnisse zurück in den KontextProzesslandkarte ISMS · [Dok.-Nr.] + Kontext · [Dok.-Nr.] |
- Neue Bedrohungen / Rechtsänderungen → Update Kontext → neue Strukturanalyse (S1)
- Geänderte Risikobewertung → Update Risk Assessment (Bericht + Tool) + SoA
|
PDCA-Kreis geschlossen — Neustart bei Schritt 1 |