ISMS Copilot Docs

ISO 27001-Dokumentation und Berichtsvorlagen

Sie erhalten umfassende Vorlagen für die Erstellung von ISO 27001-Dokumentation und Managementberichten mit ISMS Copilot – von verpflichtender ISMS-Dokumentation bis hin zu...

Übersicht

Sie erhalten umfassende Vorlagen für die Erstellung von ISO 27001-Dokumentation und Managementberichten mit ISMS Copilot, von verpflichtender ISMS-Dokumentation bis hin zu Executive-Dashboards, die die Wirksamkeit des Sicherheitsprogramms aufzeigen.

Zielgruppe

Diese Vorlagen sind konzipiert für:

  • Compliance-Teams, die ISO 27001-Dokumentationsbibliotheken aufbauen
  • Sicherheitsmanager, die Executive-Berichte und Dashboards erstellen
  • Berater, die Dokumentationspakete für Kunden entwickeln
  • Organisationen, die Nachweise für Management-Review-Meetings vorbereiten

Vorbereitung

Die Entwicklung von Dokumentation ist am effektivsten, wenn Sie den Kontext in einem dedizierten ISO 27001-Arbeitsbereich pflegen. Laden Sie Ihre Risikobewertung, Richtlinien und Implementierungsdetails hoch, um Dokumentation zu generieren, die Ihr tatsächliches ISMS genau widerspiegelt.

Profi-Tipp: ISO 27001:2022 verlangt spezifische dokumentierte Informationen. Nutzen Sie diese Vorlagen, um sicherzustellen, dass Sie alle verpflichtenden Dokumente erstellen und gleichzeitig unnötige Dokumentation vermeiden, die Overhead verursacht, ohne Mehrwert zu bieten.

Vorlagen für verpflichtende ISMS-Dokumentation

ISMS-Geltungsbereichserklärung erstellen (Klausel 4.3)

"Verfassen Sie eine ISMS-Geltungsbereichserklärung für ISO 27001:2022 Klausel 4.3. Enthalten sein sollten: Geltungsbereichsgrenzen (einbezogene Geschäftseinheiten, Standorte, Systeme, Prozesse), spezifische Ausschlüsse mit Begründung, Schnittstellen und Abhängigkeiten zu ausgeschlossenen Bereichen, Begründung für die Definition des Geltungsbereichs in Übereinstimmung mit dem Unternehmen, berücksichtigte externe und interne Themen (aus der Kontextanalyse), interessierte Parteien und deren adressierte Anforderungen sowie die Anwendbarkeit des Geltungsbereichs auf physische und Cloud-Infrastruktur. Stellen Sie sicher, dass der Geltungsbereich spezifisch, messbar und auditierbar für [Organisationsbeschreibung] ist."

Beispiel: "Verfassen Sie eine ISMS-Geltungsbereichserklärung für ein Fintech-Unternehmen mit 150 Mitarbeitern in EU- und US-Büros. Der Geltungsbereich umfasst: kundenorientierte Zahlungsplattform, interne Systeme, Cloud-Infrastruktur (AWS), schließt jedoch physische Produktentwicklung und Einzelhandelspartnerschaften aus."

Kontext und interessierte Parteien dokumentieren (Klausel 4.1-4.2)

"Erstellen Sie ISMS-Kontextdokumentation für ISO 27001:2022 Klauseln 4.1-4.2. Dokumentieren Sie: externe Themen, die die Informationssicherheit beeinflussen (regulatorische Landschaft, Wettbewerbsbedrohungen, technologische Trends, Lieferkettenrisiken), interne Themen (Unternehmensstrategie, Organisationskultur, Ressourcenbeschränkungen, Altsysteme), interessierte Parteien (Kunden, Regulierungsbehörden, Mitarbeiter, Lieferanten, Partner, Aktionäre), Anforderungen der interessierten Parteien (Sicherheitserwartungen, Compliance-Verpflichtungen, vertragliche Verpflichtungen) und wie der ISMS-Geltungsbereich diese Kontexte adressiert. Präsentieren Sie dies als Kontextanalysebericht."

Rollen und Verantwortlichkeiten definieren (Klausel 5.3)

"Dokumentieren Sie organisatorische Rollen und Verantwortlichkeiten für das ISMS gemäß ISO 27001:2022 Klausel 5.3. Erstellen Sie: ISMS-Governance-Struktur (Berichtslinien, Ausschüsse), Rollendefinitionen mit Sicherheitsverantwortlichkeiten (Geschäftsführung, CISO/Sicherheitsteam, IT-Betrieb, HR, Recht, Geschäftseinheiten, alle Mitarbeiter), Befugnisse und Verantwortlichkeiten für jede Rolle, RACI-Matrix für wichtige ISMS-Aktivitäten (Risikobewertung, Kontrollimplementierung, Incident Response, Audits, Management-Review) und Integration in die Gesamtorganisationsstruktur. Stellen Sie sicher, dass die Managementverantwortung klar ist."

Risikobewertungsmethodik dokumentieren (Klausel 6.1.2)

"Erstellen Sie Dokumentation zur Risikobewertungsmethodik für ISO 27001:2022 Klausel 6.1.2. Enthalten sein sollten: Ansatz und Prinzipien der Risikobewertung, Methodik zur Asset-Identifikation, Ansatz zur Analyse von Bedrohungen und Schwachstellen, Risikokriterien (Wahrscheinlichkeitsskala mit Definitionen, Auswirkungsskala über mehrere Dimensionen, Risikobewertungsmatrix und Akzeptanzschwellen), Methodik zur Risikoberechnung (Formel, qualitativ vs. quantitativ), Häufigkeit und Auslöser der Risikobewertung, Rollen und Verantwortlichkeiten sowie wie die Methodik konsistente, wiederholbare und vergleichbare Ergebnisse sicherstellt. Stellen Sie sicher, dass die Methodik dokumentiert wird, bevor die eigentliche Risikobewertung durchgeführt wird."

Erklärung zur Anwendbarkeit erstellen (Klausel 6.1.3d)

"Erstellen Sie eine Erklärung zur Anwendbarkeit (Statement of Applicability, SoA) für ISO 27001:2022, die alle 93 Anhang-A-Kontrollen abdeckt. Für jede Kontrolle: Kontrollnummer und -titel, Anwendbarkeitsstatus (Anwendbar, Nicht anwendbar, Teilweise anwendbar), Begründung basierend auf der Risikobewertung (Referenz spezifischer Risiko-IDs), Implementierungsstatus und -ansatz, verantwortlicher Eigentümer, verfügbare Nachweise für die Audit-Verifizierung und Begründung für den Ausschluss nicht anwendbarer Kontrollen. Organisieren Sie nach Anhang-A-Themen (Organisatorisch, Personen, Physisch, Technologisch). Stellen Sie sicher, dass jede Kontrollentscheidung klar begründet ist."

Sicherheitsziele dokumentieren (Klausel 6.2)

"Definieren und dokumentieren Sie Informationssicherheitsziele für ISO 27001:2022 Klausel 6.2. Für jedes Ziel: spezifisches Sicherheitsergebnis, das erreicht werden soll, Ausrichtung auf Geschäftsziele und Risikobehandlung, messbare Kriterien und Zielwerte (KPIs), erforderliche Ressourcen, verantwortlicher Eigentümer, Zeitplan für die Zielerreichung, Ansatz zur Überwachung und Messung sowie Berichtshäufigkeit. Stellen Sie sicher, dass die Ziele SMART (spezifisch, messbar, erreichbar, relevant, zeitgebunden) sind und wichtige Risikobereiche aus der Risikobewertung adressieren."

Vorlagen für Managementsystem-Dokumentation

ISMS-Handbuch oder Übersicht erstellen

"Verfassen Sie ein ISMS-Handbuch, das einen Überblick über unser Informationssicherheitsmanagementsystem bietet. Enthalten sein sollten: Zweck und Geltungsbereich des ISMS, organisatorischer Kontext und interessierte Parteien, ISMS-Governance-Struktur, Geltungsbereichserklärung, Informationssicherheitsrichtlinie, Risikomanagementansatz, Überblick über das Kontrollrahmenwerk, Dokumentationsstruktur und Referenzen, Rollen und Verantwortlichkeiten sowie der ISMS-Lebenszyklus (Plan-Do-Check-Act). Zielgruppe: Management, Auditoren und Stakeholder, die einen ISMS-Überblick benötigen. Umfang: 10-15 Seiten."

Dokumentenlenkungssystem entwerfen (Klausel 7.5)

"Erstellen Sie eine Verfahrensanweisung für Dokumenten- und Aufzeichnungslenkung gemäß ISO 27001:2022 Klausel 7.5. Definieren Sie: Dokumentenkategorien und -klassifizierung, Dokumentenlebenszyklus (Erstellung, Prüfung, Freigabe, Verteilung, Revision, Archivierung, Entsorgung), Versionskontrolle und Änderungsverfolgung, Freigabeberechtigungen nach Dokumententyp, Dokumentenverteilung und Zugriffskontrollen, Prüfpläne und Auslöser, Aufbewahrungsfristen nach Aufzeichnungstyp, Aufbewahrung und Schutz von Aufzeichnungen sowie Dokumentenmanagementsystem oder -repository. Stellen Sie sicher, dass gelenkte Dokumente identifizierbar und vor unbefugten Änderungen geschützt sind."

Kompetenz- und Sensibilisierungsnachweise aufbauen (Klausel 7.2-7.3)

"Erstellen Sie ein Dokumentationssystem für Kompetenz und Sensibilisierung gemäß ISO 27001:2022 Klauseln 7.2-7.3. Dokumentieren Sie: Kompetenzanforderungen für Stellen (Bildung, Erfahrung, Fähigkeiten, Schulungen), Nachweise zur Kompetenzbewertung und -verifizierung, Schulungspläne und Lehrpläne, Schulungsabschlussnachweise, Nachweise zum Sicherheitsbewusstseinsprogramm, Messung der Wirksamkeit der Sensibilisierung, Kompetenzlücken und Entwicklungspläne sowie Verifizierung der Kompetenz von Auftragnehmern/Dritten. Stellen Sie sicher, dass Sie angemessene Kompetenz für alle ISMS-Rollen nachweisen können."

Vorlagen für operative Dokumentation

Operative Planungsdokumente erstellen (Klausel 8.1)

"Entwickeln Sie Dokumentation zur operativen Planung und Steuerung für ISO 27001:2022 Klausel 8.1. Erstellen Sie: ISMS-Implementierungsprojektplan (Phasen, Meilensteine, Ressourcen), Fahrplan zur Kontrollimplementierung, Risikobehandlungsplan mit Zeitplänen und Verantwortlichen, Ressourcenzuweisung (Budget, Personal, Tools), Integration in Geschäftsprozesse, Leistungskriterien und Akzeptanz sowie Änderungsmanagementansatz für die ISMS-Einführung. Stellen Sie sicher, dass die Pläne adressieren, wie Sicherheitsziele erreicht und Risikobehandlungen umgesetzt werden."

Kontrollimplementierung dokumentieren

"Erstellen Sie eine standardisierte Vorlage für die Dokumentation der Kontrollimplementierung. Für jede implementierte Anhang-A-Kontrolle dokumentieren Sie: Kontrollziel und -anforderung, Implementierungsansatz (wie die Anforderung erfüllt wird), technische und operative Details, beteiligte Systeme und Tools, Rollen und Verantwortlichkeiten, operative Verfahren, Überwachung und Messung, Nachweisartefakte, Implementierungsdatum sowie bekannte Einschränkungen oder Abweichungen mit kompensierenden Kontrollen. Verwenden Sie diese Vorlage, um alle 93 Anhang-A-Kontrollen konsistent zu dokumentieren."

Runbook-Bibliothek aufbauen

"Erstellen Sie operative Runbooks für Sicherheitsoperationen, die ISO 27001-Kontrollen abdecken. Für den Prozess [z. B. 'Benutzerzugriffsbereitstellung', 'Incident Response', 'Backup-Wiederherstellung'] enthalten sein sollten: Prozessüberblick und Auslöser, schrittweise Anweisungen mit Entscheidungspunkten, Rollen und Verantwortlichkeiten, erforderliche Tools und Systemzugriffe, erwartete Zeitrahmen und SLAs, Qualitätsprüfungen und Verifizierung, Eskalationsverfahren, Fehlerbehebungsleitfaden, verwandte Prozesse und Übergaben sowie zu pflegende Dokumentation/Aufzeichnungen. Formatieren Sie die Runbooks so, dass operative Teams sie konsistent ausführen können."

Vorlagen für Risikomanagement-Dokumentation

Risikoregister erstellen

"Erstellen Sie ein umfassendes Risikoregister für ISO 27001:2022. Enthalten sein sollten Spalten für: Risiko-ID, betroffenes Asset, Asset-Eigentümer, Bedrohungsbeschreibung, Schwachstelle, bestehende Kontrollen, Wahrscheinlichkeit (1-5 mit Begründung), Auswirkung (1-5 mit Begründung), inhärentes Risiko, Behandlungsoption (mindern/vermeiden/übertragen/akzeptieren), ausgewählte Kontrollen (Anhang-A-Referenzen), Implementierungsstatus, Restrisiko, Risikoeigentümer, Überprüfungsdatum und Genehmigungsstatus. Füllen Sie das Register mit den in unserer Risikobewertung für [Organisation/Geltungsbereich] identifizierten Risiken. Fügen Sie Zusammenfassungsstatistiken und Highlights zu Hochrisiken hinzu."

Risikobehandlungsplan dokumentieren

"Erstellen Sie einen Risikobehandlungsplan, der dokumentiert, wie wir identifizierte Risiken gemäß ISO 27001:2022 Klausel 6.1.3 behandeln werden. Für jedes zu behandelnde Risiko: Risikobeschreibung und aktueller Score, ausgewählte Behandlungsoption mit Begründung, spezifische umzusetzende Kontrollen (Referenz auf Anhang-A-Kontrollen), Implementierungsansatz und Meilensteine, verantwortlicher Eigentümer und erforderliche Ressourcen, Zielabschlussdatum, erwartetes Restrisiko, Erfolgskriterien und Genehmigungssignaturen. Organisieren Sie nach Priorität mit kritischen und hohen Risiken zuerst. Fügen Sie eine Executive-Zusammenfassung der Behandlungsstrategie und Ressourcenanforderungen hinzu."

Risikoakzeptanzregister aufbauen

"Erstellen Sie ein Risikoakzeptanzregister für Risiken, die wir akzeptieren, anstatt sie zu behandeln. Für jedes akzeptierte Risiko: Risikobeschreibung und -score, geschäftliche Begründung für die Akzeptanz (warum keine Behandlung verfolgt wird), Bestätigung, dass das Risiko innerhalb der Risikoakzeptanzschwelle liegt, kompensierende Kontrollen oder Überwachung, Bedingungen, die eine Neubewertung auslösen würden, Akzeptanzgenehmigung (welche Führungskräfte genehmigt haben und wann), Gültigkeitsdauer der Akzeptanz (wann überprüft werden soll) und akzeptierte potenzielle Konsequenzen. Stellen Sie sicher, dass alle Akzeptanzen die entsprechende Managementgenehmigung haben."

Vorlagen für Leistungs- und Überwachungsdokumentation

ISMS-Leistungsmetriken definieren (Klausel 9.1)

"Entwerfen Sie ein Rahmenwerk für die Überwachung und Messung des ISMS gemäß ISO 27001:2022 Klausel 9.1. Definieren Sie: was gemessen werden soll (Sicherheitsziele, Kontrollwirksamkeit, Prozessleistung), wie gemessen werden soll (Metriken, KPIs, Messmethoden), wann gemessen werden soll (Häufigkeit, Timing), wer misst (verantwortliche Rollen), wie analysiert werden soll (Trends, Schwellenwerte, Benchmarks), wie berichtet werden soll (Dashboards, Berichte, Management-Review) und Auslöser für Korrekturmaßnahmen. Erstellen Sie eine Metrikbibliothek, die abdeckt: Risikotrends, Incident-Metriken, Schwachstellenmanagement, Zugriffskontrolle, Backup-Erfolg, Schulungsabschluss, Audit-Feststellungen und Kontrollwirksamkeit."

KPI-Dashboard erstellen

"Entwerfen Sie ein Sicherheits-KPI-Dashboard für die Executive-Berichterstattung. Enthalten sein sollten Metrikkategorien: Sicherheitslage (Risiko-Score-Trends, Kontrollimplementierungsstatus, Audit-Feststellungen), operative Leistung (Incident-Response-Zeit, Behebungszeit für Schwachstellen, Backup-Erfolgsrate, Patch-Compliance), Compliance-Status (Schulungsabschluss, Richtlinienkenntnisnahme, abgeschlossene Zugriffsprüfungen), Bedrohungsmanagement (Sicherheitsereignisse, Bedrohungserkennungen, blockierte Angriffe) und geschäftliche Auswirkungen (Sicherheitsvorfälle, die zu Ausfallzeiten führen, Datenpanrisiko, regulatorischer Compliance-Status). Für jede Metrik: aktueller Wert, Zielwert, Trend und Statusindikator (rot/gelb/grün)."

Internes Auditprogramm dokumentieren (Klausel 9.2)

"Erstellen Sie Dokumentation zum internen Auditprogramm für ISO 27001:2022 Klausel 9.2. Enthalten sein sollten: Auditziele und -umfang (alle ISMS-Bereiche über den Auditzyklus), jährlicher Auditplan, Auditkriterien (ISO 27001:2022-Anforderungen), Anforderungen an die Auditorenauswahl und Unabhängigkeit, Auditmethodik (Interviews, Dokumentenprüfung, technische Tests, Stichproben), Auditplanungsprozess, Auditdurchführungsverfahren, Bewertung von Nichtkonformitäten (schwerwiegend, geringfügig, Beobachtung), Auditberichtsformat und -verteilung, Nachverfolgung von Korrekturmaßnahmen, Follow-up-Auditverfahren und Kompetenzanforderungen an Auditoren."

Auditberichtvorlage erstellen

"Entwerfen Sie eine Vorlage für interne Auditberichte für ISO 27001-Compliance-Audits. Enthalten sein sollten Abschnitte für: Executive Summary (Gesamtbewertung, wichtige Feststellungen, Schlussfolgerung), Auditdetails (Umfang, Kriterien, Datum, Auditoren, Auditierte), Auditmethodik, überprüfte Bereiche mit Feststellungen, beobachtete Konformitäten und bewährte Praktiken, Nichtkonformitäten nach Schweregrad mit Nachweisen, Beobachtungen und Empfehlungen, Anforderungen an Korrekturmaßnahmen, Schlussfolgerung und Einschätzung der ISMS-Wirksamkeit sowie Verteilerliste. Stellen Sie sicher, dass die Berichte den Compliance-Status und erforderliche Maßnahmen klar kommunizieren."

Vorlagen für Management-Review-Dokumentation

Management-Review-Agenda erstellen (Klausel 9.3)

"Entwerfen Sie eine Agenda für das Management-Review-Meeting gemäß ISO 27001:2022 Klausel 9.3, die alle erforderlichen Eingaben und Ausgaben abdeckt. Agendapunkte: Status der Maßnahmen aus dem vorherigen Management-Review, Änderungen bei externen und internen Themen, Feedback zur ISMS-Leistung (Metriken, KPIs), Zielerreichung der Informationssicherheit, Ergebnisse der Risikobewertung und -behandlung, Auditergebnisse (intern und extern), Nichtkonformitäten und Korrekturmaßnahmen, Ergebnisse der Überwachung und Messung, Feedback interessierter Parteien, Verbesserungsmöglichkeiten, Angemessenheit der Ressourcen und notwendige Änderungen am ISMS. Weisen Sie jedem Punkt Zeit zu und spezifizieren Sie erforderliche Referenten und Materialien."

Management-Review-Unterlagen vorbereiten

"Erstellen Sie eine Präsentation für das Management-Review für [Quartal/Periode]. Enthalten sein sollten: Executive Summary des ISMS-Status, Sicherheitsmetrik-Dashboard (Trends der letzten 12 Monate), wichtige Erfolge und Errungenschaften, Zusammenfassung interner Audits und Status der Feststellungen, Ergebnisse externer Audits (falls zutreffend), Änderungen der Risikobewertung (neue Risiken, Änderungen des Risiko-Scores), Zusammenfassung von Sicherheitsvorfällen und Lessons Learned, Status der Kontrollimplementierung, Fortschritt bei Sicherheitszielen, Compliance-Status (regulatorisch, vertraglich), Ressourcenbedarf und Budget, vorgeschlagene Verbesserungsinitiativen sowie von der Geschäftsführung benötigte Entscheidungen. Ziel: 30-45-minütige Präsentation."

Ergebnisse des Management-Reviews dokumentieren

"Erstellen Sie Protokolle des Management-Review-Meetings, die die Ergebnisse gemäß ISO 27001:2022 Klausel 9.3 dokumentieren. Halten Sie fest: Meetingdatum und Teilnehmer, überprüfte Agendapunkte, wichtige Diskussionen und aufgeworfene Bedenken, Managemententscheidungen zur ISMS-Verbesserung, Entscheidungen zur Angemessenheit der Ressourcen, Entscheidungen zu Änderungen der Sicherheitsziele, Entscheidungen zu Änderungen des ISMS-Geltungsbereichs oder der Richtlinie, genehmigte Verbesserungsmöglichkeiten, zugewiesene Maßnahmen mit Verantwortlichen und Fristen sowie Genehmigungssignaturen. Stellen Sie sicher, dass die Protokolle das Engagement des Managements und die kontinuierliche Verbesserung belegen."

Vorlagen für Incident- und Problem-Dokumentation

Incident-Datensatzvorlage erstellen

"Entwerfen Sie eine Vorlage für Sicherheitsvorfalldatensätze gemäß ISO 27001:2022 Kontrollen A.5.24-A.5.28. Enthalten sein sollten Felder für: Incident-ID und Klassifizierung, Erkennungsdatum/-zeit und Quelle, Incident-Beschreibung und betroffene Systeme/Daten, Schweregrad und Auswirkungsbewertung, Incident-Response-Team und Rollen, ergriffene Eindämmungsmaßnahmen, Beseitigungsschritte, Wiederherstellungsmaßnahmen, gesammelte Beweise, Ursachenanalyse, Lessons Learned, präventive Maßnahmen, Kommunikationsprotokoll (wer wurde wann benachrichtigt), regulatorische Meldung (falls erforderlich), Abschlussdatum des Incidents und Genehmigung sowie Abschluss der Nachbereitung. Stellen Sie sicher, dass die Vorlage die Einhaltung von Meldepflichten bei Datenschutzverletzungen unterstützt."

Problemmanagement-Log aufbauen

"Erstellen Sie ein Problemmanagement-Register, um wiederkehrende Probleme und systemische Schwächen zu verfolgen. Für jedes Problem: Problem-ID und -beschreibung, verwandte Incidents (Incident-IDs), Ursachenanalyse, betroffene Systeme und Prozesse, Workarounds oder temporäre Lösungen, vorgeschlagene dauerhafte Lösung, Priorität und Auswirkung, Verantwortlicher und Status, Zieltermin für die Lösung sowie Verifizierungsansatz. Nutzen Sie das Problemmanagement, um Muster zu identifizieren, die systemische Verbesserungen erfordern, anstatt wiederholt Symptome zu beheben."

Vorlagen für Änderungs- und Release-Dokumentation

Änderungssteuerungsdokumente erstellen

"Erstellen Sie eine Vorlage für Änderungsdatensätze gemäß ISO 27001:2022 Kontrolle A.8.32. Enthalten sein sollten: Änderungs-ID und Antragsteller, Änderungsbeschreibung und Begründung, betroffene Systeme, Änderungskategorie (Standard, normal, Notfall), Risikobewertung (Auswirkung, Wahrscheinlichkeit, Minderung), Genehmigungsworkflow und Genehmigende, Implementierungsplan und Zeitplan, Testanforderungen, Rollback-Plan, Implementierungsergebnisse, Nachbereitung der Implementierung sowie verwandte Änderungen oder Abhängigkeiten. Stellen Sie sicher, dass die Änderungsdatensätze einen Audit-Trail für alle das ISMS betreffenden Änderungen bieten."

Release-Dokumentation aufbauen

"Erstellen Sie ein Release-Dokumentationspaket für bedeutende Systemänderungen. Enthalten sein sollten: Release-Überblick und Ziele, enthaltene Funktionen und Änderungen, Bewertung der Sicherheitsauswirkungen, durchgeführte Tests (funktional, Sicherheit, Leistung), Bereitstellungsplan und Zeitplan, Rollback-Verfahren, bekannte Probleme und Einschränkungen, Benutzerkommunikation und Schulung, Support-Plan sowie Erfolgskriterien. Stellen Sie sicher, dass Sicherheitstests und Genehmigungen vor der Produktionsfreigabe erfolgen."

Vorlagen für Compliance- und Rechtsdokumentation

Compliance-Verpflichtungsregister erstellen

"Erstellen Sie ein Verzeichnis der Compliance-Verpflichtungen gemäß ISO 27001:2022 Kontrolle A.5.31. Dokumentieren Sie: gesetzliche Anforderungen (Datenschutzgesetze, Meldepflicht bei Verstößen, branchenspezifische Vorschriften), regulatorische Anforderungen (GDPR, HIPAA, PCI DSS, SOX), vertragliche Verpflichtungen (Kundensicherheitsanforderungen, SLAs), organisatorische Verpflichtungen (Zertifizierungen, öffentliche Erklärungen). Für jede Verpflichtung: Beschreibung und Quelle, Anwendbarkeit (welche Systeme/Prozesse), verantwortlicher Eigentümer, Methode zur Compliance-Verifizierung, Compliance-Nachweise, letztes Bewertungsdatum und Ergebnis sowie nächstes Überprüfungsdatum. Stellen Sie eine umfassende Abdeckung aller Verpflichtungen sicher."

Datenverarbeitungsaktivitäten dokumentieren (GDPR Artikel 30)

"Erstellen Sie ein Verzeichnis der Verarbeitungstätigkeiten (Record of Processing Activities, RoPA) gemäß GDPR Artikel 30 und ISO 27001:2022 Kontrolle A.5.33. Für jede Verarbeitungstätigkeit: Verarbeitungszweck, verarbeitete Datenkategorien (Arten personenbezogener Daten), Kategorien betroffener Personen, Empfänger oder Kategorien von Empfängern, internationale Übermittlungen (Mechanismus, Länder), Aufbewahrungsfristen, technische und organisatorische Sicherheitsmaßnahmen sowie Rechtsgrundlage der Verarbeitung. Halten Sie das RoPA als erforderliche Dokumentation auf dem neuesten Stand, um GDPR-Compliance und Datenschutz durch Technikgestaltung nachzuweisen."

Datenpanregister aufbauen

"Erstellen Sie ein Datenpanregister für die GDPR-Compliance und ISO 27001:2022 Kontrolle A.5.26. Für jede Panne oder vermutete Panne: Pannen-ID und Entdeckungsdatum, Pannenbeschreibung und betroffene Daten, Anzahl der betroffenen Personen, Pannenbewertung (meldepflichtig an die Behörde? Benachrichtigung der Betroffenen?), Meldezeitplan (an die Behörde innerhalb von 72 Stunden, an die Betroffenen ohne unangemessene Verzögerung), gesendete Benachrichtigungen und Daten, Maßnahmen zur Pannenreaktion, Ursache, präventive Maßnahmen, Aktenzeichen der Aufsichtsbehörde sowie Aufbewahrungsdauer der Pannenaufzeichnung (mindestens 3 Jahre gemäß GDPR). Auch nicht meldepflichtige Pannen sollten dokumentiert werden."

Vorlagen für Lieferanten- und Vertragsdokumentation

Lieferantenverzeichnis erstellen

"Erstellen Sie ein Lieferanten- und Drittanbieterverzeichnis für ISO 27001:2022 Kontrollen A.5.19-A.5.23. Für jeden Lieferanten: Lieferantenname und Kontakt, erbrachte Dienstleistungen, Datenzugriffsebene (kein, begrenzt, umfangreich), bereitgestellter Systemzugriff, Risikoklassifizierung (hoch/mittel/niedrig), Vertragsdetails (Startdatum, Verlängerungsdatum, Bedingungen), Datum und Ergebnisse der Sicherheitsbewertung, gehaltene Zertifizierungen (ISO 27001, SOC 2), Versicherungsschutz, letztes Überprüfungsdatum, Compliance-Status und Eskalationskontakte. Pflegen Sie ein aktuelles Verzeichnis für das Drittanbieter-Risikomanagement."

Lieferantenbewertungen dokumentieren

"Erstellen Sie Dokumentation zur Sicherheitsbewertung von Lieferanten. Für den Lieferanten [Name] dokumentieren Sie: Bewertungsdatum und Methodik, Antworten auf den Fragebogen, überprüfte Nachweise (Richtlinien, SOC 2-Bericht, ISO-Zertifikat, Penetrationstest-Ergebnisse), Bewertung der Sicherheitskontrollen nach Kategorien (Zugriffskontrolle, Verschlüsselung, Incident Response, Business Continuity), identifizierte Risiken und Lücken, erforderliche Abhilfemaßnahmen, kompensierende Kontrollen bei akzeptierten Lücken, Gesamt-Risikobewertung, Bewertungsergebnis (genehmigt/genehmigt mit Auflagen/abgelehnt), Genehmigungssignaturen und nächstes Bewertungsdatum. Bewahren Sie die Unterlagen als Audit-Nachweis auf."

Vorlagen für Schulungs- und Sensibilisierungsdokumentation

Schulungscurriculum erstellen

"Entwerfen Sie ein Schulungscurriculum für Sicherheitsbewusstsein gemäß ISO 27001:2022 Kontrolle A.6.3. Enthalten sein sollten: Grundlagenschulung zum Sicherheitsbewusstsein (Themen: Passwortsicherheit, Phishing, Social Engineering, akzeptable Nutzung, Incident-Meldung, physische Sicherheit, Datenklassifizierung, Sicherheit im Homeoffice), rollenbasierte Schulungspfade (Entwickler: sichere Programmierung; Administratoren: privilegierter Zugriff; Manager: Sicherheitsführung; alle Mitarbeiter: Bewusstsein), Schulungsmethoden (E-Learning, Präsenzschulung, Videos), Schulungsdauer und -häufigkeit, Bewertungsmethoden (Tests, Zertifizierungen) sowie Messung der Schulungseffektivität."

Schulungsnachweissystem aufbauen

"Erstellen Sie ein System zur Verwaltung von Schulungsnachweisen. Verfolgen Sie für jeden Mitarbeiter: Mitarbeiter-ID und Name, Stellenbezeichnung, erforderliche Schulungen (basierend auf der Rolle), absolvierte Schulungen (Kursname, Datum, Ergebnis), Schulungsstatus (aktuell, überfällig, anstehend), Ablaufdaten von Zertifizierungen, zugewiesene Nachschulungen (bei fehlgeschlagenen Phishing-Tests, Richtlinienverstößen) sowie Schulungsbestätigungen. Erstellen Sie Berichte zu: Schulungskonformität nach Abteilung, überfällige Schulungen, anstehende Verlängerungen und Effektivitätsmetriken (Vorher/Nachher-Testergebnisse, Phishing-Resilienz)."

Vorlagen für Executive-Berichterstattung und Kommunikation

Monatlichen Sicherheitsbericht erstellen

"Entwerfen Sie einen monatlichen Sicherheitsbericht für die Führungsebene. Enthalten sein sollten Abschnitte: Executive Summary (Monatshighlights, zentrale Bedenken, erforderliche Maßnahmen), Sicherheitsmetrik-Dashboard (Incidents, Schwachstellen, Compliance), Risikoaktualisierungen (neue Risiken, Änderungen des Risiko-Scores, Fortschritt der Risikobehandlung), Sicherheitsvorfälle und Reaktion, Bedrohungsintelligenz-Highlights, Status der Kontrollimplementierung, Compliance-Status (Zertifizierungen, Audits, regulatorisch), Sicherheitsinitiativen und Projekte, Budget- und Ressourcenstatus sowie kommende Schwerpunkte. Halten Sie den Bericht auf 3-5 Seiten mit Visualisierungen."

Sicherheitsbriefing auf Vorstandsebene erstellen

"Erstellen Sie ein vierteljährliches Sicherheitsbriefing für den Vorstand. Enthalten sein sollten: Cyber-Risikolandschaft unserer Branche, Bewertung der organisatorischen Sicherheitslage, wichtige Sicherheitsinvestitionen und ROI, bedeutende Vorfälle und Lessons Learned, Compliance- und Regulierungsstatus, Drittanbieter- und Lieferkettenrisiken, Sicherheitsstrategie und Fahrplan, Ressourcenanforderungen und Budget, aufkommende Bedrohungen und Vorbereitungsstatus sowie strategische Empfehlungen, die Vorstandseingaben oder -genehmigungen erfordern. Konzentrieren Sie sich auf Geschäftsrisiken und strategische Entscheidungen, vermeiden Sie technischen Jargon. Ziel: 15-20-minütige Präsentation."

Stakeholder-Kommunikation gestalten

"Erstellen Sie einen Kommunikationsplan für Sicherheit für verschiedene Stakeholder-Gruppen. Für Stakeholder (Führungsebene, Mitarbeiter, Kunden, Partner, Regulierungsbehörden) definieren Sie: Kommunikationsziele, Schlüsselbotschaften, Kommunikationshäufigkeit, Kommunikationskanäle, Informationen, die geteilt bzw. zurückgehalten werden sollen, Eskalationstrigger für dringende Mitteilungen sowie Kommunikationsvorlagen (Sicherheitsnewsletter, Incident-Benachrichtigungen, Richtlinienaktualisierungen, Sensibilisierungskampagnen). Stellen Sie eine konsistente und angemessene Kommunikation für jede Zielgruppe sicher."

Vorlagen für Dokumentation zur kontinuierlichen Verbesserung

Verbesserungsregister erstellen (Klausel 10)

"Erstellen Sie ein Register für kontinuierliche Verbesserung gemäß ISO 27001:2022 Klausel 10. Verfolgen Sie: Beschreibung der Verbesserungsmöglichkeit und Quelle (Audit-Feststellung, Incident-Lektion, Risikobewertung, Mitarbeiterfeedback, Metrikanalyse), Business Case und erwartete Vorteile, Priorität und Aufwandsschätzung, zugewiesener Verantwortlicher, Implementierungsplan, Status, Abschlussdatum, Wirksamkeitsüberprüfung und Lessons Learned. Nutzen Sie das Register, um einen systematischen Ansatz zur ISMS-Verbesserung nachzuweisen und von der Identifizierung bis zur Implementierung und Verifizierung zu verfolgen."

Prozess für Korrekturmaßnahmen dokumentieren

"Erstellen Sie eine Verfahrensanweisung und ein Tracking-System für Korrekturmaßnahmen gemäß ISO 27001:2022 Klausel 10.1. Für jede Nichtkonformität: Beschreibung der Nichtkonformität und Nachweise, Quelle (Audit, Incident, Review), nicht erfüllte ISO-Anforderung, Auswirkungen und Risiko, Ursachenanalyse (5-Why, Fischgrätendiagramm), sofortige Korrektur (Symptombehebung), Korrekturmaßnahme (Ursachenbehebung), Implementierungsplan und Verantwortlicher, Zielabschlussdatum, Methode zur Wirksamkeitsüberprüfung, Statusverfolgung und Abschlussgenehmigung. Stellen Sie sicher, dass Korrekturmaßnahmen Wiederholungen verhindern, nicht nur Symptome beheben."

Tipps zur effektiven Nutzung dieser Vorlagen

Dokumentieren Sie, was Sie tun, und tun Sie, was Sie dokumentieren: Stellen Sie sicher, dass die Dokumentation die tatsächlichen Praktiken widerspiegelt. Auditoren überprüfen, ob die Implementierung mit der Dokumentation übereinstimmt. Dokumentieren Sie zuerst die Realität, dann verbessern und aktualisieren Sie die Dokumentation entsprechend.

Erstellen Sie Vorlagen, keine einzelnen Dokumente: Nutzen Sie die Vorlagen, um wiederverwendbare Vorlagen (Risikodatensatz, Incident-Datensatz, Auditbericht) zu erstellen, und füllen Sie diese dann mit tatsächlichen Daten. Dies gewährleistet Konsistenz und spart Zeit.

Dokumentation schrittweise aufbauen: Versuchen Sie nicht, alle Dokumente auf einmal zu erstellen. Beginnen Sie mit den verpflichtenden Punkten (Geltungsbereich, Risikobewertung, SoA) und erweitern Sie dann die operative Dokumentation, sobald Kontrollen implementiert werden.

Vermeiden Sie Dokumentationsüberlastung: ISO 27001:2022 erfordert weniger Dokumentation als die Version von 2013. Konzentrieren Sie sich auf das, was verpflichtend ist und was für den Betrieb der Kontrollen notwendig ist. Übermäßige Dokumentation schafft Wartungsaufwand ohne Compliance-Mehrwert.

Versionierung und Genehmigung angemessen durchführen: Nicht alle Dokumente benötigen eine formelle Genehmigung. Geltungsbereich, Richtlinien und SoA erfordern eine Managementgenehmigung. Operative Verfahren können eine Genehmigung des technischen Verantwortlichen erfordern. Vorlagen und Formulare benötigen möglicherweise keine Genehmigung.

Verwandte Vorlagenbibliotheken

Vervollständigen Sie Ihre ISO 27001-Implementierung mit diesen verwandten Vorlagensammlungen:

  • [ISO 27001-Risikobewertungsvorlagen](/ISO 27001 prompt library)
  • [ISO 27001-Richtlinien- und Verfahrensvorlagen](/ISO 27001 prompt library)
  • [ISO 27001-Auditvorbereitungsvorlagen](/ISO 27001 prompt library)
  • [ISO 27001-Kontrollimplementierungsvorlagen](/ISO 27001 prompt library)
  • [SOC 2-Vorlagenbibliothek](/SOC 2 prompt library)

Hilfe erhalten

Bei Unterstützung zur Dokumentation und Berichterstattung:

Bereit, Ihre Dokumentation zu erstellen? Öffnen Sie Ihren ISO 27001-Arbeitsbereich unter chat.ismscopilot.com und beginnen Sie mit der verpflichtenden Dokumentation mithilfe der oben genannten Vorlagen.

Auf dieser Seite

ÜbersichtZielgruppeVorbereitungVorlagen für verpflichtende ISMS-DokumentationISMS-Geltungsbereichserklärung erstellen (Klausel 4.3)Kontext und interessierte Parteien dokumentieren (Klausel 4.1-4.2)Rollen und Verantwortlichkeiten definieren (Klausel 5.3)Risikobewertungsmethodik dokumentieren (Klausel 6.1.2)Erklärung zur Anwendbarkeit erstellen (Klausel 6.1.3d)Sicherheitsziele dokumentieren (Klausel 6.2)Vorlagen für Managementsystem-DokumentationISMS-Handbuch oder Übersicht erstellenDokumentenlenkungssystem entwerfen (Klausel 7.5)Kompetenz- und Sensibilisierungsnachweise aufbauen (Klausel 7.2-7.3)Vorlagen für operative DokumentationOperative Planungsdokumente erstellen (Klausel 8.1)Kontrollimplementierung dokumentierenRunbook-Bibliothek aufbauenVorlagen für Risikomanagement-DokumentationRisikoregister erstellenRisikobehandlungsplan dokumentierenRisikoakzeptanzregister aufbauenVorlagen für Leistungs- und ÜberwachungsdokumentationISMS-Leistungsmetriken definieren (Klausel 9.1)KPI-Dashboard erstellenInternes Auditprogramm dokumentieren (Klausel 9.2)Auditberichtvorlage erstellenVorlagen für Management-Review-DokumentationManagement-Review-Agenda erstellen (Klausel 9.3)Management-Review-Unterlagen vorbereitenErgebnisse des Management-Reviews dokumentierenVorlagen für Incident- und Problem-DokumentationIncident-Datensatzvorlage erstellenProblemmanagement-Log aufbauenVorlagen für Änderungs- und Release-DokumentationÄnderungssteuerungsdokumente erstellenRelease-Dokumentation aufbauenVorlagen für Compliance- und RechtsdokumentationCompliance-Verpflichtungsregister erstellenDatenverarbeitungsaktivitäten dokumentieren (GDPR Artikel 30)Datenpanregister aufbauenVorlagen für Lieferanten- und VertragsdokumentationLieferantenverzeichnis erstellenLieferantenbewertungen dokumentierenVorlagen für Schulungs- und SensibilisierungsdokumentationSchulungscurriculum erstellenSchulungsnachweissystem aufbauenVorlagen für Executive-Berichterstattung und KommunikationMonatlichen Sicherheitsbericht erstellenSicherheitsbriefing auf Vorstandsebene erstellenStakeholder-Kommunikation gestaltenVorlagen für Dokumentation zur kontinuierlichen VerbesserungVerbesserungsregister erstellen (Klausel 10)Prozess für Korrekturmaßnahmen dokumentierenTipps zur effektiven Nutzung dieser VorlagenVerwandte VorlagenbibliothekenHilfe erhalten