ISMS Copilot Docs

Was ist Management Review in ISO 27001?

Management Review ist eine verpflichtende Bewertung durch die oberste Leitung, um die fortlaufende Eignung, Angemessenheit und Wirksamkeit Ihres ISMS zu beurteilen.…

Übersicht

Management Review ist eine verpflichtende Bewertung durch die oberste Leitung, um die fortlaufende Eignung, Angemessenheit und Wirksamkeit Ihres ISMS zu beurteilen. Gemäß ISO 27001:2022 Klausel 9.3 stellt es sicher, dass die Führung die Aufsicht behält und strategische Verbesserungen der Informationssicherheit vorantreibt.

Dies ist kein Meeting auf Arbeitsebene – es handelt sich um eine formelle Überprüfung durch Führungskräfte und Entscheidungsträger, die Ressourcen zuweisen und strategische Entscheidungen über Ihr ISMS treffen können.

Management Review in der Praxis

ISO 27001:2022 verlangt, dass die oberste Leitung das ISMS in geplanten Abständen (typischerweise jährlich oder halbjährlich) überprüft, um sicherzustellen, dass es den Anforderungen der Organisation entspricht und die beabsichtigten Ergebnisse liefert.

Die Überprüfung untersucht, ob Ihr ISMS:

  • Geeignet ist: Auf den Kontext, die Strategie und die Geschäftsziele Ihrer Organisation abgestimmt
  • Angemessen ist: Ausreichend ausgestattet und dimensioniert, um Informationswerte zu schützen
  • Wirksam ist: Die Informationssicherheitsziele erreicht und Risiken kontrolliert

Management Reviews müssen dokumentiert werden, wobei Aufzeichnungen über die berücksichtigten Eingaben, getroffenen Entscheidungen und durchgeführten Maßnahmen aufbewahrt werden müssen.

Erforderliche Eingaben (Klausel 9.3)

Ihr Management Review muss Folgendes berücksichtigen:

Status der Maßnahmen aus vorherigen Reviews

Verfolgen Sie den Abschluss von Entscheidungen und Maßnahmen aus dem letzten Management Review.

Änderungen bei externen und internen Themen

Überprüfen Sie Aktualisierungen der Kontextanalyse aus Klausel 4.1 (externe Faktoren wie neue Vorschriften, Cyber-Bedrohungen) und Klausel 4.2 (interne Änderungen wie Fusionen, neue Systeme).

Rückmeldungen zur Informationssicherheitsleistung

Untersuchen Sie:

  • Trends bei Nichtkonformitäten und Korrekturmaßnahmen
  • Ergebnisse der Überwachung und Messung
  • Erreichung der Informationssicherheitsziele
  • Leistung der Kontrollen

Rückmeldungen von interessierten Parteien

Berücksichtigen Sie Sicherheitsbedenken von Kunden, Rückmeldungen von Aufsichtsbehörden, Anforderungen von Partnern und Sicherheitsberichte von Mitarbeitern.

Ergebnisse der Risikobewertung und Status des Risikobehandlungsplans

Überprüfen Sie neue oder geänderte Risiken, die Wirksamkeit der Risikobehandlungen und den Fortschritt bei der Implementierung von Kontrollen.

Möglichkeiten zur kontinuierlichen Verbesserung

Identifizieren Sie Bereiche, in denen das ISMS basierend auf gewonnenen Erkenntnissen, neuen Technologien oder Best Practices verbessert werden kann.

Das Fehlen einer erforderlichen Eingabe kann zu einer Nichtkonformität während der Zertifizierungsaudits führen. Stellen Sie sicher, dass alle Eingaben gemäß Klausel 9.3 dokumentiert und berücksichtigt werden.

Erforderliche Ausgaben

Die Ergebnisse des Management Reviews müssen Entscheidungen und Maßnahmen umfassen, die sich auf Folgendes beziehen:

  • Möglichkeiten zur kontinuierlichen Verbesserung: Strategische Initiativen zur Verbesserung des ISMS
  • Notwendigkeit von Änderungen am ISMS: Aktualisierungen des Geltungsbereichs, der Richtlinien, Ziele oder Kontrollen
  • Ressourcenbedarf: Budget, Personal, Tools oder Schulungen, die erforderlich sind

Beispielausgabe: "Genehmigung eines Budgets von 50.000 € für die Implementierung von Multi-Faktor-Authentifizierung (MFA) in allen Systemen bis zum Q3, um erhöhte Phishing-Risiken zu adressieren."

Teilnehmer

ISO 27001:2022 verlangt, dass die "oberste Leitung" die Überprüfung durchführt. Dazu gehören in der Regel:

  • CEO, COO oder gleichwertige Führungskräfte
  • CISO oder Informationssicherheitsmanager (präsentiert die Ergebnisse)
  • Relevante Abteilungsleiter (IT, Recht, Compliance, HR)
  • Risikoeigentümer für kritische Assets

Delegieren Sie die Vorbereitung an das ISMS-Team, aber stellen Sie sicher, dass die tatsächlichen Entscheidungsträger anwesend sind. Der Review verliert an Wert, wenn Führungskräfte nicht anwesend sind, um Ressourcen- und strategische Entscheidungen zu treffen.

In kleinen Organisationen ist der ISMS-Implementierer oft Teil der obersten Leitung, sodass dieselbe Person das Management Review durchführen kann. ISO 27001 verbietet dies nicht, aber es entsteht ein Risiko durch fehlende Funktionstrennung. Nehmen Sie das Risiko in Ihr Risikoregister auf, dokumentieren Sie die Entscheidung, es zu akzeptieren oder zu behandeln, und definieren Sie Maßnahmen zur Risikominderung (z. B. zukünftige Delegation der Kontrollverantwortung, externe Eingaben oder regelmäßige unabhängige Überprüfungen).

Häufigkeit und Zeitpunkt

Während ISO 27001:2022 Reviews in "geplanten Abständen" verlangt, empfehlen Best Practices:

  • Jährliche Reviews als Minimum
  • Halbjährliche Reviews für reife oder risikoreiche Organisationen
  • Zusätzliche Reviews nach größeren Vorfällen oder bedeutenden organisatorischen Änderungen
  • Zeitliche Planung vor Zertifizierungsaudits, um eventuelle Lücken zu schließen

Dokumentationsanforderungen

Klausel 9.3 verlangt, dass Sie dokumentierte Informationen als Nachweis für Management Reviews aufbewahren. Ihre Aufzeichnungen sollten Folgendes umfassen:

  • Tagesordnung, die zeigt, dass alle erforderlichen Eingaben behandelt wurden
  • Anwesenheitsliste, die die Teilnahme der obersten Leitung bestätigt
  • Zusammenfassung der präsentierten Eingaben (Metriken, Auditergebnisse, Risikoänderungen)
  • Getroffene Entscheidungen und zugewiesene Maßnahmen mit Verantwortlichen und Fristen
  • Nachweise für die Nachverfolgung früherer Maßnahmen

Nutzen Sie ISMS Copilot, um Tagesordnungen für Management Reviews zu erstellen, Zusammenfassungen der Eingaben aus Ihren ISMS-Daten vorzubereiten oder Aktionspläne basierend auf Review-Entscheidungen zu entwerfen.

Häufige Fehler, die vermieden werden sollten

  • Delegation des Reviews an das mittlere Management statt an die oberste Führungsebene
  • Behandlung als Formalität ohne sinnvolle Diskussion
  • Fehlende erforderliche Eingaben gemäß Klausel 9.3
  • Versäumnis, Entscheidungen und Maßnahmen zu dokumentieren
  • Keine Nachverfolgung von Maßnahmen aus vorherigen Reviews

Verwandte Begriffe

  • Internal Audit – Liefert wichtige Eingaben für das Management Review
  • ISMS – Das überprüfte System
  • Interested Parties – Quelle für Rückmeldungen
  • Risk Treatment – Status, der in Management-Meetings überprüft wird

On this page