ISMS Copilot Docs

Informationssicherheitsziele

ISMS Copilot legt messbare Informationssicherheitsziele fest, die mit unserer Informationssicherheitsrichtlinie übereinstimmen, auf Risikobewertungsergebnissen basieren und…

ISMS Copilot legt messbare Informationssicherheitsziele fest, die mit unserer Informationssicherheitsrichtlinie übereinstimmen, auf Risikobewertungsergebnissen basieren und anhand definierter Zielvorgaben verfolgt werden. Jedes Ziel folgt der Struktur nach ISO 27001 Klausel 6.2: Was wird getan, welche Ressourcen sind erforderlich, wer ist verantwortlich, wann wird es abgeschlossen und wie werden die Ergebnisse bewertet.

Der Fortschritt der Ziele wird vierteljährlich von den Zielverantwortlichen überprüft und im Rahmen der jährlichen Managementbewertung berichtet.

OBJ-001: Erlangung der ISO 27001-Zertifizierung

FieldValue
CategoryCompliance
OwnerCEO
TargetErlangung der ISO 27001:2022-Zertifizierung durch eine akkreditierte Stelle
DeadlineQ4 2026
MeasurementZertifizierung erteilt
StatusIn Progress

Wichtige Meilensteine:

  • Vervollständigung der ISMS-Dokumentation (Klauseln 4-10) — Q1 2026 (in Bearbeitung)
  • Erstellung der Erklärung zur Anwendbarkeit — Q1 2026 (abgeschlossen)
  • Erstellung des Risikoregisters und der Risikobehandlung — Q1 2026 (abgeschlossen)
  • Durchführung des internen Audits — Q2 2026
  • Durchführung der Managementbewertung — Q2 2026
  • Stufe-1-Audit (Dokumentationsprüfung) — Q3 2026
  • Stufe-2-Audit (Prüfung der Umsetzung) — Q4 2026

OBJ-002: Keine Datenexposition zwischen Mandanten

FieldValue
CategoryConfidentiality
TargetKeine Vorfälle mit unbefugtem Zugriff auf Daten zwischen Mandanten
DeadlineOngoing (jährliche Messung)
MeasurementAnzahl bestätigter Vorfälle mit Datenexposition zwischen Mandanten pro Jahr = 0
StatusAchieved (0 Vorfälle bisher)

Kontrollen zur Unterstützung dieses Ziels:

  • Row-Level Security (RLS)-Richtlinien für alle Benutzerdatentabellen
  • Explizite Eigentumsvalidierung im Backend-Chatdienst
  • Automatisierte Sicherheitstestsuite
  • Code-Review-Pflicht für alle Änderungen

OBJ-003: Plattformresilienz und Verfügbarkeit

FieldValue
CategoryAvailability / Business Continuity
TargetDie Plattform arbeitet zuverlässig ohne manuelle Eingriffe
DeadlineQ2 2026
MeasurementSupportanfragen, die während definierter Testzeiträume manuelles Eingreifen erfordern
StatusIn Progress

OBJ-004: Behebung von Schwachstellen innerhalb der SLA

FieldValue
CategorySecurity
TargetAlle Schwachstellen werden innerhalb der definierten SLAs behoben
DeadlineOngoing (vierteljährliche Messung)
MeasurementProzentsatz der innerhalb der Zielvorgaben behobenen Schwachstellen: Kritisch 24h, Hoch 7d, Mittel 30d, Niedrig 90d
Target %100% für Kritisch/Hoch; 90% für Mittel/Niedrig
StatusActive

Unsere SLA-Ziele für die Behebung von Schwachstellen entsprechen den branchenüblichen Best Practices: Kritische Schwachstellen werden am selben Tag behoben, Hoch innerhalb einer Woche, Mittel innerhalb von 30 Tagen und Niedrig innerhalb von 90 Tagen.

OBJ-005: Einhaltung der Verfügbarkeitsziele für Dienste

FieldValue
CategoryAvailability
Target99,5% Verfügbarkeit für Kernservices (Chat, Authentifizierung, Datenbank)
DeadlineOngoing (monatliche Messung)
MeasurementMonatlicher Verfügbarkeitsprozentsatz aus BetterStack-Monitoring
StatusActive

OBJ-006: Durchführung vierteljährlicher Zugriffsüberprüfungen

FieldValue
CategoryAccess Control
Target100% termingerechte Durchführung der vierteljährlichen Zugriffsüberprüfungen
DeadlineOngoing (vierteljährliche Messung)
MeasurementDatierte, abgeschlossene Überprüfungschecklisten
StatusActive

OBJ-007: Aufrechterhaltung der Failover-Fähigkeit für KI-Anbieter

FieldValue
CategoryResilience
TargetAutomatisches Failover aktiviert sich innerhalb von 60 Sekunden nach Ausfall des Standardanbieters
DeadlineOngoing (vierteljährlicher Test)
MeasurementErgebnisse des Failover-Tests (Zeit bis zur Aktivierung, Benutzerauswirkungen während des Wechsels)
StatusActive — circuit breaker deployed

Alle sieben Ziele werden aktiv verfolgt. Zwei Ziele sind vollständig erreicht (keine Datenexposition zwischen Mandanten, Failover-Fähigkeit für KI-Anbieter), drei werden mit aktiver Messung fortgeführt und zwei schreiten auf definierte Meilensteine zu.

Häufigkeit der Zielüberprüfung

ActivityFrequency
Überprüfung des ZielfortschrittsVierteljährlich
Messung und Berichterstattung der ZieleVierteljährlich
Festlegung der Ziele für die nächste PeriodeJährlich
Überprüfung der Ausrichtung auf RisikobewertungsergebnisseNach jeder Risikobewertung

On this page