Unklarer Scope
Ein zu großer Scope überfordert die Organisation; ein künstlich kleiner Scope verliert geschäftliche Relevanz. Schnittstellen und Abhängigkeiten müssen nachvollziehbar sein.
Beratung zur ISO/IEC 27001:2022
Wir entwickeln mit Ihnen ein ISMS, das Scope, Risiken, Controls und Verantwortlichkeiten nachvollziehbar verbindet und im Alltag steuerbar bleibt.
Typische Situation
Ein zu großer Scope überfordert die Organisation; ein künstlich kleiner Scope verliert geschäftliche Relevanz. Schnittstellen und Abhängigkeiten müssen nachvollziehbar sein.
Vorlagen und Richtlinien helfen nur, wenn Verantwortliche sie kennen, Prozesse anwenden und Nachweise im normalen Betrieb entstehen.
Vor dem Zertifizierungsaudit müssen interne Audits, Management Review, Risikobehandlung und Korrekturmaßnahmen belastbar zusammenwirken.
Warum relevant
Eine Zertifizierung ist nur tragfähig, wenn das Managementsystem zur Organisation passt. Überdimensionierte Dokumentation kostet Zeit; fehlende Steuerung gefährdet Wirksamkeit und Auditfähigkeit.
Unser Beitrag
Vorgehen
Ziele, Scope, Beteiligte und Rahmenbedingungen klären.
Relevanz und Lücken nachvollziehbar einordnen.
Handlungsoptionen und Verantwortlichkeiten transparent machen.
Roadmap nach Risiko, Wirkung und Machbarkeit ordnen.
Fortschritt und Wirksamkeit im vereinbarten Umfang sichern.
Ergebnis
Bewertung des aktuellen ISMS gegen den vereinbarten Scope und die relevanten Anforderungen.
Abgestimmte Arbeitspakete von Kontext und Risiken bis zu Audit, Review und Verbesserung.
Übersicht notwendiger Informationen, Richtlinien, Aufzeichnungen und Wirksamkeitsnachweise.
Strukturierte Bearbeitung von Findings und offene-Punkte-Review vor dem nächsten Audit.
Für wen
Für Organisationen, die ein ISMS neu aufbauen, ein bestehendes System verbessern oder sich gezielt auf eine Zertifizierung vorbereiten.
Abgrenzung
Niedung Advisory baut keine Zertifizierungsentscheidung vorweg. Die Zertifizierung erfolgt durch eine unabhängige Zertifizierungsstelle.
Persönlich verantwortlich
Gründer | Inhaber | Berater
Matthias Niedung berät an der Schnittstelle von Management, Organisation und Technik. Im Mittelpunkt stehen belastbare Entscheidungen und umsetzbare Maßnahmen.
FAQ
Ein Informationssicherheitsmanagementsystem ist der organisatorische Rahmen, mit dem ein Unternehmen Informationsrisiken systematisch steuert. Es verbindet Kontext, Scope, Rollen, Risikobewertung, Maßnahmen, Nachweise, interne Audits und kontinuierliche Verbesserung.
Ein ISMS besteht deshalb nicht nur aus Dokumenten. Es muss in Entscheidungen, Verantwortlichkeiten und wiederkehrenden Abläufen erkennbar sein.
Nein. Organisationen können die Anforderungen als Struktur für ein wirksames ISMS nutzen, ohne sofort eine Zertifizierung anzustreben. Eine Zertifizierung kann sinnvoll sein, wenn Kunden, Ausschreibungen oder die eigene Governance einen unabhängigen Nachweis erwarten.
Die Zielsetzung sollte früh geklärt werden, weil sie Zeitplan, Nachweistiefe und Auditvorbereitung beeinflusst.
Der Scope beschreibt, für welche Organisationseinheiten, Standorte, Prozesse, Informationen und Systeme das ISMS gilt. Er muss zum Geschäftsziel passen und relevante Abhängigkeiten sowie Schnittstellen berücksichtigen.
Ein künstlich enger Scope kann Erwartungen von Kunden verfehlen. Ein zu weiter Scope erhöht dagegen unnötig Komplexität und Aufwand.
Der konkrete Dokumentationsumfang hängt von Scope, Risiken, Unternehmensgröße und vorhandenen Prozessen ab. Typisch sind Scope, Informationssicherheitspolitik, Risikomethodik, Risikoregister, Risikobehandlungsplan, Statement of Applicability sowie notwendige Richtlinien und Aufzeichnungen.
Gute Dokumentation folgt realen Abläufen. Unnötige Vorlagen ohne Verantwortliche und Nachweise schaffen keine Auditfähigkeit.
Die Statement of Applicability, häufig SoA genannt, dokumentiert, welche Controls aus dem Referenzrahmen für den festgelegten Scope anwendbar sind, wie ihre Umsetzung eingeordnet wird und warum Controls ein- oder ausgeschlossen wurden.
Sie sollte aus der Risikobewertung und den Anforderungen der Organisation entstehen. Eine isolierte Tabelle kurz vor dem Audit erfüllt diesen Zweck nicht.
Ein Gap Assessment zeigt, welche Anforderungen noch nicht oder nur teilweise erfüllt sind, und eignet sich besonders für Aufbau und Vorbereitung. Ein internes Audit bewertet später systematisch, ob das eingerichtete ISMS den festgelegten Kriterien entspricht und wirksam betrieben wird.
Beide liefern Findings, verfolgen aber unterschiedliche Ziele und sollten im Projektplan entsprechend getrennt werden.
Weiterführend
Kontakt
Im Erstgespräch klären wir Ihre Ausgangslage, das Ziel und einen sinnvollen nächsten Schritt.