ISMS Copilot Docs

Aufgabentrennung (SoD)

Die Aufgabentrennung (Segregation of Duties, SoD) verringert das Risiko von Fehlern, Interessenkonflikten und unkontrollierten Entscheidungen, indem sichergestellt wird, dass kritische ISMS-Aktivitäten nicht von derselben Person verantwortet und genehmigt werden.

Die Aufgabentrennung (SoD) verringert das Risiko von Fehlern, Interessenkonflikten und unkontrollierten Entscheidungen, indem sichergestellt wird, dass kritische ISMS-Aktivitäten nicht von derselben Person verantwortet und genehmigt werden.

Warum SoD in einem ISMS wichtig ist

ISO 27001 erwartet definierte Rollen, Rechenschaftspflicht und unabhängige Aufsicht für zentrale ISMS-Aktivitäten. Wenn Verantwortlichkeiten sich überschneiden, muss die Organisation das Governance-Risiko erkennen und darlegen, wie es gemanagt wird.

Unsere aktuelle Situation

Als kleine Organisation ist die Person, die das ISMS umsetzt, auch Teil der obersten Leitung und führt das Management-Review durch. Dies birgt ein Risiko hinsichtlich der Aufgabentrennung, da Gestaltung, Ausführung und Überprüfung nicht vollständig unabhängig sind.

Vorgehen zur Risikobehandlung

Wir behandeln dies als dokumentiertes und akzeptiertes Risiko in unserem Risikoregister. Angesichts unserer aktuellen Größe und Ressourcen akzeptieren wir diese Einschränkung, während wir ausgleichende Kontrollen implementieren und zukünftige Maßnahmen zur Risikominderung planen, sobald wir wachsen.

Ausgleichende Kontrollen

  • Formaler Management-Review-Prozess mit strukturierter Agenda und dokumentierten Ergebnissen
  • Explizite Dokumentation des Konflikts und der Begründung für die Akzeptanz

Geplante Maßnahmen zur Risikominderung

  • Einstellung und Teamerweiterung zur Trennung von Governance- und Ausführungsrollen
  • Delegation der Kontrollverantwortung, wo möglich
  • Externe Einbindung oder regelmäßige unabhängige Überprüfung zur Verringerung von Voreingenommenheit

Wenn die Aufgabentrennung eingeschränkt ist, kommt es auf Transparenz an: Das Risiko, die Begründung und der Maßnahmenplan müssen explizit dokumentiert werden.

Nachweise, die wir führen

  • Risikoregister-Eintrag für das SoD-Risiko (Status, Verantwortlicher, Behandlungsplan, Akzeptanzbegründung)
  • Aufzeichnungen des Management-Reviews mit Bestätigung und Folgeaktivitäten
  • Dokumentation etwaiger externer Einbindung oder durchgeführter unabhängiger Prüfungen

Auf dieser Seite