ISO 27001-Richtlinien- und Verfahrensvorlagen
Sie erhalten sofort einsatzbereite Vorlagen für die Erstellung auditfähiger ISO 27001-Richtlinien und -Verfahren mit ISMS Copilot, die alles von hochrangigen Sicherheitsrichtlinien bis hin zu detaillierten operativen Verfahren abdecken, die die Umsetzung der Annex-A-Kontrollen nachweisen.
Übersicht
Sie erhalten sofort einsatzbereite Vorlagen für die Erstellung auditfähiger ISO 27001-Richtlinien und -Verfahren mit ISMS Copilot, die alles von hochrangigen Sicherheitsrichtlinien bis hin zu detaillierten operativen Verfahren abdecken, die die Umsetzung der Annex-A-Kontrollen nachweisen.
Zielgruppe
Diese Vorlagen sind konzipiert für:
- Compliance-Teams, die ISO 27001-Dokumentation von Grund auf erstellen
- Sicherheitsexperten, die Richtlinien auf ISO 27001:2022 aktualisieren
- Berater, die maßgeschneiderte Dokumentation für Kunden erstellen
- Organisationen, die ihre Erklärung zur Anwendbarkeit (Statement of Applicability, SoA) vorbereiten
Vorbereitung
Die Entwicklung von Richtlinien und Verfahren funktioniert am besten in einem dedizierten ISO 27001-Arbeitsbereich. Laden Sie Ihre bestehenden Richtlinien oder Risikobewertungsergebnisse hoch, um Kontext für relevantere, maßgeschneiderte Ausgaben zu liefern.
Profi-Tipp: Beginnen Sie zunächst mit hochrangigen Richtlinien und erstellen Sie dann unterstützende Verfahren. Dieser Top-down-Ansatz stellt sicher, dass Verfahren mit den Richtlinienzielen übereinstimmen und die Audit-Nachverfolgung klarer wird.
Vorlagen für Informationssicherheitsrichtlinien
Umfassende Sicherheitsrichtlinie erstellen
"Verfassen Sie eine umfassende Informationssicherheitsrichtlinie für eine Organisation in der [Branche] mit [Anzahl] Mitarbeitern, die mit ISO 27001:2022 Klausel 5.2 konform ist. Enthalten sein sollten Abschnitte zu: Zweck und Geltungsbereich, Richtlinienerklärung und Sicherheitsziele, Rollen und Verantwortlichkeiten (Management, Mitarbeiter, IT), Compliance-Anforderungen (rechtlich, regulatorisch, vertraglich), Konsequenzen bei Nichteinhaltung, Prozess zur Überprüfung und Aktualisierung der Richtlinie sowie Genehmigungs- und Inkrafttretensdatum. Zielgruppe: alle Mitarbeiter. Ton: klar, verbindlich, auch für nicht-technische Leser verständlich."
Beispiel: "Verfassen Sie eine umfassende Informationssicherheitsrichtlinie für eine Fintech-SaaS-Organisation mit 120 Mitarbeitern, die mit ISO 27001:2022 Klausel 5.2 konform ist. Berücksichtigen Sie unsere spezifischen regulatorischen Anforderungen: PCI-DSS, SOC 2, DSGVO. Richten Sie sich an unser vielfältiges Publikum, einschließlich Entwickler, Kundensupport und Führungskräfte."
Sicherheitsziele an Geschäftsziele ausrichten
"Definieren Sie messbare Informationssicherheitsziele für ISO 27001:2022, die mit unseren Geschäftszielen übereinstimmen: [3-5 Geschäftziele auflisten]. Für jedes Ziel sollten Sie angeben: spezifisches Sicherheitsergebnis, messbare Kriterien (KPIs), Zielwerte, Zeitplan, verantwortlichen Eigentümer und wie es die Geschäftsziele und Risikoreduzierung unterstützt."
Richtlinie zur akzeptablen Nutzung erstellen
"Entwerfen Sie eine Richtlinie zur akzeptablen Nutzung, die die Nutzung von IT-Ressourcen durch Mitarbeiter abdeckt, einschließlich: erlaubte Nutzung von Unternehmenssystemen und -daten, verbotene Aktivitäten (konkrete Beispiele), Grenzen der privaten Nutzung, Richtlinien für E-Mail- und Internetnutzung, Social-Media-Richtlinien, Anforderungen für die Telearbeit, BYOD-Regeln (Bring Your Own Device), Erwartungen an Überwachung und Datenschutz sowie Konsequenzen bei Verstößen. Konform mit ISO 27001:2022-Kontrolle A.5.10 Akzeptable Nutzung von Informationen und anderen zugehörigen Vermögenswerten."
Richtlinie zur Datenklassifizierung entwickeln
"Erstellen Sie eine Richtlinie zur Datenklassifizierung und -handhabung, die Klassifizierungsebenen definiert: [Ihre Ebenen auflisten, z. B. Öffentlich, Intern, Vertraulich, Eingeschränkt]. Für jede Ebene: klare Definition und Beispiele angeben, Handhabungsanforderungen (Speicherung, Übertragung, Entsorgung) spezifizieren, Zugriffskontrollanforderungen definieren, Verschlüsselungsanforderungen festlegen, Aufbewahrungsfristen auflisten und Meldepflichten bei Verstößen beschreiben. Abgestimmt auf ISO 27001:2022-Kontrolle A.5.12 Klassifizierung von Informationen."
Vorlagen für Zugriffskontrollrichtlinien
Zugriffskontrollrichtlinie verfassen
"Entwerfen Sie eine Zugriffskontrollrichtlinie für ISO 27001:2022-Kontrollen A.5.15-A.5.18. Enthalten sein sollten: Prinzipien (Mindestprivileg, Need-to-Know, Funktionstrennung), Prozess zur Bereitstellung von Benutzerzugriffen (Anfrage, Genehmigung, Bereitstellung, Überprüfung), Authentifizierungsanforderungen (Passwortrichtlinie, MFA-Pflicht), Verwaltung privilegierter Zugriffe (Admin-Konten, Eskalationsverfahren), Häufigkeit und Prozess der Zugriffsüberprüfung, Deprovisionierung von Benutzern (Kündigung, Rollenwechsel) und Sicherheit bei Remote-Zugriffen. Unterschiedliche Anforderungen für Mitarbeiter-, Auftragnehmer- und Drittzugriffe spezifizieren."
Passwort- und Authentifizierungsrichtlinie erstellen
"Verfassen Sie eine Passwort- und Authentifizierungsrichtlinie, die mit ISO 27001:2022-Kontrolle A.5.17 konform ist. Enthalten sein sollten: Anforderungen an die Passwortkomplexität (Länge, Zeichentypen), Regeln für Passwortablauf und -historie, Schwellenwerte für Kontosperren, Anforderungen an die Multi-Faktor-Authentifizierung nach Benutzerrolle und Systemempfindlichkeit, Sicherheit bei der Passwortspeicherung und -übertragung, Verfahren zur Passwortzurücksetzung, verbotene Praktiken (Weitergabe, Aufschreiben) sowie Ausnahmen oder kompensierende Kontrollen für Altsysteme."
Richtlinie für die Verwaltung privilegierter Zugriffe definieren
"Erstellen Sie eine Richtlinie für die Verwaltung privilegierter Zugriffe für ISO 27001:2022-Kontrolle A.5.18, die Folgendes abdeckt: Definition privilegierter Zugriffe (Admin, Root, Superuser), Begründungs- und Genehmigungsprozess für die Gewährung privilegierter Zugriffe, Verwaltung von Sitzungen mit erhöhten Rechten, Überwachung und Protokollierung privilegierter Konten, Verwaltung administrativer Passwörter (Vaulting, Rotation), Notfallzugriffsverfahren (Break-Glass-Szenarien) und Anforderungen an die regelmäßige Rezertifizierung von Zugriffen."
Vorlagen für Richtlinien zum Asset-Management
Richtlinie zum Asset-Management entwickeln
"Verfassen Sie eine Asset-Management-Richtlinie für ISO 27001:2022-Kontrolle A.5.9. Enthalten sein sollten: Anforderungen an das Asset-Inventar (was zu erfassen ist, Aktualisierungshäufigkeit), Zuweisung von Asset-Klassifizierung und -Eigentümerschaft, akzeptable Nutzung von Assets, Asset-Lebenszyklusmanagement (Beschaffung, Bereitstellung, Wartung, Entsorgung), physische Asset-Kontrollen (Kennzeichnung, Nachverfolgung, Rückgabe), Software-Asset-Management (Lizenzierung, zugelassene Software) und Verfahren zur Asset-Entsorgung/-Bereinigung, um Datenlecks zu verhindern."
Richtlinie zur Medienhandhabung erstellen
"Entwerfen Sie eine Richtlinie zur Handhabung und Entsorgung von Medien, die ISO 27001:2022-Kontrollen A.7.10 und A.7.14 abdeckt. Behandelt werden sollten: Arten von Medien im Geltungsbereich (Papier, USB-Laufwerke, Festplatten, Backups, mobile Geräte), Kennzeichnung und Klassifizierung von Medien, Anforderungen an die sichere Aufbewahrung, Verfahren für den Transport und Versand von Medien, Methoden zur Medienentsorgung und -bereinigung (Schreddern, Entmagnetisieren, kryptografisches Löschen), Überprüfung und Dokumentation der Entsorgung sowie Anforderungen an Entsorgungsdienstleister."
Vorlagen für Kryptografie und Datenschutz
Richtlinie für kryptografische Kontrollen verfassen
"Erstellen Sie eine Kryptografie-Richtlinie für ISO 27001:2022-Kontrolle A.8.24. Enthalten sein sollten: Verschlüsselungsanforderungen für ruhende Daten nach Klassifizierungsebene, Verschlüsselungsanforderungen für Daten während der Übertragung (TLS-Versionen, Cipher-Suites), zugelassene kryptografische Algorithmen und Schlüssellängen, Schlüsselmanagementverfahren (Generierung, Speicherung, Rotation, Zerstörung), Anforderungen an digitale Signaturen und Zertifikate, Verschlüsselung für mobile Geräte und Wechseldatenträger, Cloud-Verschlüsselungsanforderungen sowie Ausnahmen und kompensierende Maßnahmen für kryptografische Kontrollen."
Richtlinie zum Datenschutz und zur Datensicherheit entwickeln
"Entwerfen Sie eine Datenschutz- und Datensicherheitsrichtlinie, die die DSGVO-Konformität und ISO 27001:2022-Kontrollen A.5.33-A.5.34 abdeckt. Behandelt werden sollten: Rechtsgrundlage für die Verarbeitung personenbezogener Daten, Rechte der betroffenen Personen (Zugriff, Berichtigung, Löschung, Datenübertragbarkeit), Grundsätze der Datenminimierung und Zweckbindung, Aufbewahrungsfristen nach Datentyp, Prinzipien des Datenschutzes durch Technikgestaltung, Verfahren zur Meldung von Datenschutzverletzungen (Fristen, Behörden, betroffene Personen), Mechanismen für grenzüberschreitende Datenübermittlungen und Auslöser für Datenschutz-Folgenabschätzungen."
Vorlagen für Betrieb und Infrastruktur
Richtlinie zum Änderungsmanagement erstellen
"Verfassen Sie eine Richtlinie zum Änderungsmanagement für ISO 27001:2022-Kontrolle A.8.32. Enthalten sein sollten: Geltungsbereich (welche Änderungen erfordern ein formelles Verfahren), Klassifizierung von Änderungen (Standard, normal, Notfall), Arbeitsablauf für Änderungsanfragen und -genehmigungen, Anforderungen an die Risikobewertung von Änderungen, Test- und Rollback-Verfahren, Zeitfenster für die Implementierung von Änderungen, Überprüfung nach der Implementierung, Notfalländerungsverfahren mit reduzierten Kontrollen sowie Dokumentationsanforderungen für die Audit-Nachverfolgung."
Richtlinie für Backup und Wiederherstellung entwickeln
"Entwerfen Sie eine Backup- und Wiederherstellungsrichtlinie für ISO 27001:2022-Kontrolle A.8.13. Spezifizieren Sie: welche Systeme und Daten gesichert werden müssen, Backup-Häufigkeit nach Systemkritikalität (stündlich, täglich, wöchentlich), Aufbewahrungsfristen für Backups, Speicherort und Sicherheit von Backups (vor Ort, extern, Cloud), Anforderungen an die Backup-Verschlüsselung, Häufigkeit und Verfahren für Backup-Tests, Wiederherstellungszeitziele (RTO) und Wiederherstellungspunktziele (RPO) nach System, Zeitplan für Wiederherstellungstests sowie Überwachung und Alarmierung von Backups."
Richtlinie zum Schwachstellenmanagement verfassen
"Erstellen Sie eine Richtlinie zum Schwachstellenmanagement für ISO 27001:2022-Kontrolle A.8.8. Enthalten sein sollten: Häufigkeit und Abdeckung von Schwachstellenscans, Reaktionszeit auf kritische Schwachstellen (24 Stunden, 7 Tage, 30 Tage nach Schweregrad), Patch-Management-Prozess und Testanforderungen, Offenlegung und Kommunikation von Schwachstellen, kompensierende Kontrollen, wenn Patching nicht möglich ist, Benachrichtigung über Schwachstellen durch Dritte, Metriken und Berichterstattung zu Schwachstellen an das Management sowie Ausnahmeprozess für geschäftskritische Systeme."
Vorlagen für Sicherheit in der Personalverwaltung
Richtlinie zur Mitarbeiterüberprüfung erstellen
"Verfassen Sie eine Richtlinie zur Mitarbeiterüberprüfung und -prüfung für ISO 27001:2022-Kontrolle A.6.1. Enthalten sein sollten: Anforderungen an die Überprüfung vor der Einstellung (Hintergrundchecks, Referenzprüfung, Beschäftigungsverlauf, Überprüfung der Ausbildung, Bonitätsprüfung für Finanzrollen, Strafregisterprüfung), Überprüfungsstufen nach Rollenempfindlichkeit und Datenzugriff, Überprüfung von Auftragnehmern und Zeitarbeitskräften, Anforderungen an laufende Überprüfungen (regelmäßige Neubewertung), internationale Einstellungsüberlegungen, Einwilligungs- und Datenschutzanforderungen der Kandidaten sowie Aufbewahrung von Dokumenten."
Richtlinie zur Sicherheitsbewusstseinsbildung entwickeln
"Entwerfen Sie eine Richtlinie zur Sicherheitsbewusstseinsbildung und -schulung für ISO 27001:2022-Kontrolle A.6.3. Abgedeckt werden sollten: verpflichtende Sicherheitsschulungen für alle Mitarbeiter (Häufigkeit, Themen, Durchführungsmethode), rollenbasierte Schulungen für privilegierte Benutzer und Entwickler, Phishing-Simulationsprogramm (Häufigkeit, Eskalation bei wiederholten Fehlern), Anforderungen an die Sicherheitseinführung für neue Mitarbeiter, Messung der Schulungseffektivität, Kommunikationskanäle für Sicherheit, Schulung zur Meldung von Vorfällen sowie Konsequenzen bei Nichteinhaltung der Schulungen."
Verfahren für Kündigung und Rollenwechsel erstellen
"Erstellen Sie ein Verfahren für Kündigung und Rollenwechsel für ISO 27001:2022-Kontrolle A.6.5. Enthalten sein sollten: Benachrichtigungsprozess und Zeitplan, Checkliste zur Zugriffsaufhebung nach System und Datentyp, Anforderungen an die Rückgabe physischer Assets (Laptops, Ausweise, Schlüssel, mobile Geräte), Verfahren zur Deaktivierung von Konten, Daten-/E-Mail-Aufbewahrung und -Übertragung, Sicherheitsthemen im Austrittsgespräch, Überwachung nach der Kündigung auf verdächtige Aktivitäten, Wiedereinstellungsverfahren sowie Prozess zur Überprüfung von Zugriffen bei Rollenwechsel."
Vorlagen für Richtlinien zum Incident-Management
Richtlinie für Incident-Response erstellen
"Verfassen Sie eine Richtlinie für die Reaktion auf Sicherheitsvorfälle für ISO 27001:2022-Kontrollen A.5.24-A.5.28. Enthalten sein sollten: Definition und Klassifizierung von Vorfällen (Sicherheitsverletzung, Datenleck, Malware, DDoS, unbefugter Zugriff), Schweregrade von Vorfällen und Eskalationskriterien, Rollen und Verantwortlichkeiten des Incident-Response-Teams, Kanäle zur Erkennung und Meldung von Vorfällen (24/7-Verfügbarkeit), Phasen der Incident-Response (Vorbereitung, Erkennung, Eindämmung, Beseitigung, Wiederherstellung, Lessons Learned), Beweissammlung und Chain of Custody, Kommunikationsplan (intern, Kunden, Regulierungsbehörden, Medien) sowie Anforderungen an die Überprüfung nach dem Vorfall."
Verfahren zur Meldung von Datenschutzverletzungen entwickeln
"Entwerfen Sie ein Verfahren zur Meldung von Datenschutzverletzungen, das die DSGVO-Artikel 33-34 und ISO 27001:2022-Kontrolle A.5.26 abdeckt. Enthalten sein sollten: Kriterien zur Bewertung von Verstößen (wann ist eine Meldung erforderlich?), Meldefrist (72 Stunden an die Aufsichtsbehörde), erforderlicher Inhalt der Meldung, Auslöser und Methoden für die Benachrichtigung betroffener Personen, interner Eskalations- und Genehmigungsworkflow, Dokumentationsanforderungen für die Einhaltung gesetzlicher Vorschriften, Koordination der externen Kommunikation (Recht, PR, Kundensupport) sowie Führung eines Verzeichnisses von Verstößen."
Vorlagen für Drittanbieter- und Lieferantenmanagement
Richtlinie zur Lieferantensicherheit verfassen
"Erstellen Sie eine Richtlinie zur Sicherheit von Lieferanten und Drittanbietern für ISO 27001:2022-Kontrollen A.5.19-A.5.23. Enthalten sein sollten: Anforderungen an die Sicherheitsbewertung von Lieferanten (Vorvertragsbewertung), Due-Diligence-Prozess für die Lieferantenauswahl, Mindestsicherheitsanforderungen in Lieferantenverträgen (SLAs, Sicherheitskontrollen, Audit-Rechte, Meldung von Verstößen, Datenschutz), Zugriffskontrollen und Überwachung von Lieferanten, Überprüfung der Lieferantenleistung und Compliance-Verifizierung, Koordination der Incident-Response mit Lieferanten sowie Verfahren zur Beendigung der Zusammenarbeit mit Lieferanten."
Verfahren zur Bewertung von Lieferantenrisiken entwickeln
"Entwerfen Sie ein Verfahren zur Bewertung von Lieferantenrisiken. Enthalten sein sollten: Kategorisierung von Lieferanten nach Risikostufe (hoch/mittel/niedrig basierend auf Datenzugriff, Kritikalität, regulatorischem Geltungsbereich), Struktur des Bewertungsfragebogens, erforderliche Nachweise (SOC 2, ISO 27001-Zertifikate, Sicherheitsrichtlinien, Penetrationstest-Ergebnisse, Versicherungen), Methodik zur Risikobewertung, Häufigkeit der Bewertung nach Lieferantenrisikostufe, Anforderungen an die Behebung identifizierter Lücken, Anforderungen an die laufende Überwachung sowie Auslöser für Neubewertungen (Sicherheitsvorfall, Vertragsverlängerung, regulatorische Änderungen)."
Vorlagen für physische und Umweltsicherheit
Richtlinie zur physischen Sicherheit erstellen
"Verfassen Sie eine Richtlinie zur physischen Sicherheit für ISO 27001:2022-Kontrollen A.7.1-A.7.4. Behandelt werden sollten: Zugangskontrollen zu Gebäuden (Ausweissysteme, Besuchermanagement, Verhinderung von Tailgating), Definition von Sicherheitszonen und Perimetern, Besucherverfahren (Anmeldung, Begleitung, Ausweiserfassung), Überwachung und Monitoring (Videoüberwachung, Sicherheitskräfte), Zugang zu Serverräumen und Rechenzentren (wer, wann, Protokollierung), Vorfälle im Bereich der physischen Sicherheit (Tailgating, unbefugter Zugriff, Diebstahl) sowie Integration mit logischen Zugangskontrollen."
Richtlinie für „Clear Desk“ und „Clear Screen“ entwickeln
"Entwerfen Sie eine Richtlinie für „Clear Desk“ und „Clear Screen“ für ISO 27001:2022-Kontrolle A.7.7. Enthalten sein sollten: Anforderungen an „Clear Desk“ (keine vertraulichen Informationen sichtbar, Dokumente am Ende des Tages weggeschlossen), Anforderungen an „Clear Screen“ (Bildschirmsperre nach Zeitüberschreitung, Sichtschutzfilter, Position der Monitore), Aufbewahrung sensibler Informationen (abschließbare Schränke, verschlüsselte Geräte), Entsorgung von Dokumenten (Schreddern, sichere Behälter), Überlegungen für Besucherbereiche, Anwendbarkeit bei Telearbeit, Audit und Compliance-Überwachung sowie Schulungsanforderungen für Mitarbeiter."
Vorlagen für Business Continuity
Richtlinie zur Business Continuity verfassen
"Erstellen Sie eine Richtlinie für Business Continuity und Notfallwiederherstellung für ISO 27001:2022-Kontrollen A.5.29-A.5.30. Enthalten sein sollten: Anforderungen und Häufigkeit der Business-Impact-Analyse (BIA), kritische Geschäftsprozesse und maximal tolerierbare Ausfallzeiten, Kriterien und Zuständigkeit für die Ausrufung eines Notfalls, Continuity-Strategien für kritische Funktionen, Anforderungen an Notfallwiederherstellungsstandorte, Kommunikationspläne während Unterbrechungen, Rollen und Verantwortlichkeiten des Continuity-Teams, Zeitplan für Tests und Übungen (Tabletop, Simulation, Volltest), Auslöser für die Wartung und Aktualisierung des Plans sowie Integration mit der Incident-Response."
Verfahren zur ICT-Kontinuität erstellen
"Entwerfen Sie ein Verfahren zur ICT-Kontinuität, das ISO 27001:2022-Kontrolle A.8.14 abdeckt. Enthalten sein sollten: Inventar kritischer Systeme und Abhängigkeiten, Wiederherstellungszeitziele (RTO) und Wiederherstellungspunktziele (RPO) nach System, Redundanz- und Failover-Mechanismen, Backup- und Wiederherstellungsverfahren, alternative Verarbeitungsstandorte oder Cloud-Failover, Kommunikationssysteme während Ausfällen, Abhängigkeiten von Lieferanten und Notfallpläne, Testverfahren für die Kontinuität sowie Failback-Verfahren bei Wiederherstellung der primären Systeme."
Vorlagen für Compliance und Audit
Richtlinie zum Compliance-Management entwickeln
"Verfassen Sie eine Richtlinie zum Compliance-Management für ISO 27001:2022-Kontrolle A.5.31. Enthalten sein sollten: Prozess zur Identifizierung von Compliance-Verpflichtungen (rechtlich, regulatorisch, vertraglich), Überwachung und Messung der Compliance, internes Audit-Programm (Häufigkeit, Umfang, Unabhängigkeit), Anforderungen an Compliance-Schulungen, Berichterstattung zur Compliance an das Management, Eskalation und Behebung von Non-Compliance, Anforderungen an die Aufbewahrung von Aufzeichnungen und Nachweisen sowie Prozess zum Management regulatorischer Änderungen."
Verfahren für interne Audits erstellen
"Entwerfen Sie ein Verfahren für interne Audits gemäß ISO 27001:2022 Klausel 9.2. Enthalten sein sollten: jährlicher Audit-Plan und -Umfang, Anforderungen an die Unabhängigkeit der Auditoren, Audit-Planung (risikobasierter Ansatz, Audit-Kriterien), Durchführung des Audits (Eröffnungsgespräch, Beweiserhebung, Stichproben, Interviews), Identifizierung und Bewertung von Nichtkonformitäten (schwerwiegend, geringfügig, Beobachtung), Anforderungen an Korrekturmaßnahmen und Nachverfolgung, Format und Verteilung des Audit-Berichts, Verfahren für Folgeaudits sowie Management-Review der Audit-Ergebnisse."
Vorlagen für Verfahrensdokumentation
Richtlinie in detailliertes Verfahren umwandeln
"Wandeln Sie diese [Richtlinienname] in ein detailliertes operatives Verfahren um. Enthalten sein sollten: Zweck und Geltungsbereich des Verfahrens, Rollen und Verantwortlichkeiten (wer macht was), Voraussetzungen, schrittweise Anweisungen mit Entscheidungspunkten, erforderliche Tools und Systeme, erwartete Zeitrahmen, Qualitätsprüfungen und Verifizierungsschritte, Dokumentations- und Aufzeichnungspflichten, Ausnahmebehandlung, verwandte Verfahren und Referenzen sowie Versionshistorie. Formatieren Sie die Schritte mit Nummern für eine einfache Nachverfolgung."
Verfahren für Annex-A-Kontrolle erstellen
"Verfassen Sie ein operatives Verfahren zur Umsetzung der ISO 27001:2022 Annex-A-Kontrolle [Kontrollnummer und -name]. Behandelt werden sollten: was die Kontrolle erfordert, wer für die Umsetzung verantwortlich ist, detaillierte Umsetzungsschritte, technische Konfiguration falls zutreffend, Nachweise, die für das Audit zu sammeln sind, Verifizierungs- und Testverfahren, Häufigkeit der Kontrollausführung (täglich, wöchentlich, auf Anfrage), Überwachung und Messung sowie wie die Wirksamkeit der Kontrolle dokumentiert wird."
Beispiel: "Verfassen Sie ein operatives Verfahren zur Umsetzung der ISO 27001:2022 Annex-A-Kontrolle A.8.5 Sichere Authentifizierung. Berücksichtigen Sie unsere spezifische Umgebung: Azure AD SSO mit MFA, Arbeitsstationen für privilegierte Zugriffe, Verwaltung von Dienstkonten und Rotation von API-Schlüsseln."
Workflow-Prozess dokumentieren
"Erstellen Sie ein Verfahren zur Dokumentation des Workflows für [Prozessname, z. B. 'Bereitstellung von Benutzerzugriffen']. Verwenden Sie ein Flussdiagramm-Format mit: Auslöserereignis, Entscheidungspunkten (Genehmigungsschritte, Bedingungen), Aktionen bei jedem Schritt, verantwortliche Rolle für jede Aktion, Systeminteraktionen, Genehmigungsanforderungen, Zeitrahmen/SLAs sowie Abschlusskriterien. Berücksichtigen Sie sowohl den normalen Ablauf als auch Ausnahmepfade."
Vorlagen für Überprüfung und Wartung von Richtlinien
Zeitplan für die Richtlinienüberprüfung erstellen
"Erstellen Sie einen Zeitplan für die Überprüfung und Wartung unserer ISO 27001-Dokumentation. Für jede Richtlinienkategorie (Sicherheit, Zugriffskontrolle, Incident-Response, Personal, physische Sicherheit usw.) sollten Sie angeben: Überprüfungshäufigkeit (jährlich, halbjährlich, ereignisbasiert), Verantwortlicher für die Überprüfung, Überprüfungskriterien (Relevanz, Genauigkeit, Compliance, Wirksamkeit), Genehmigungsinstanz, Anforderungen an die Versionskontrolle sowie Verteilungsprozess für aktualisierte Richtlinien. Erstellen Sie eine 12-Monats-Kalenderansicht."
Verfahren für Richtlinienausnahmen entwickeln
"Entwerfen Sie ein Verfahren für Richtlinienausnahmen und -dispense. Enthalten sein sollten: gültige Gründe für die Beantragung von Ausnahmen, Formular für Ausnahmeanträge und erforderliche Begründung, Risikobewertung für die Ausnahme, Anforderungen an kompensierende Kontrollen, Genehmigungsebenen nach Richtlinientyp und Risiko, Dauer der Ausnahme und Verlängerungsprozess, Überwachung und Berichterstattung von Ausnahmen, Kriterien für den Widerruf von Ausnahmen sowie Dokumentation für die Audit-Nachverfolgung."
Vorlagen für die Erklärung zur Anwendbarkeit (SoA)
Vollständige SoA-Struktur generieren
"Erstellen Sie eine Erklärung zur Anwendbarkeit (Statement of Applicability, SoA) für ISO 27001:2022, die alle 93 Annex-A-Kontrollen abdeckt. Für jede Kontrolle sollten Sie angeben: Kontrollnummer und -name, Anwendbarkeitsstatus (Anwendbar, Nicht anwendbar, Teilweise anwendbar), Bezug zu spezifischen Risiken aus unserer Risikobewertung, die die Kontrolle rechtfertigen, Beschreibung unseres Umsetzungsansatzes, Umsetzungsstatus (Umgesetzt, In Arbeit, Geplant mit Zieldatum), verantwortlichen Eigentümer, verfügbare Nachweise für das Audit sowie Begründung für etwaige Ausschlüsse. Organisieren Sie die Inhalte nach Annex-A-Themen."
Begründung für Kontrollausschlüsse erstellen
"Für diese Annex-A-Kontrollen, die wir als 'Nicht anwendbar' kennzeichnen möchten [Kontrollnummern auflisten], liefern Sie eine auditfähige Begründung. Für jede Kontrolle sollten Sie erklären: warum die Kontrolle für unsere Organisation nicht zutrifft, unter Berücksichtigung unseres Geschäftsmodells, Technologie-Stacks und identifizierter Risiken; auf kompensierende Kontrollen verweisen, die ähnlichen Schutz bieten; bestätigen, dass keine identifizierten Risiken diese Kontrolle erfordern; und die Begründung in einem Format bereitstellen, das für die Auditorenprüfung und SoA-Dokumentation geeignet ist."
Kontrollen auf Richtlinien und Verfahren abbilden
"Erstellen Sie eine Matrix zur Abbildung von Kontrollen auf Dokumentation. Für jede der 93 ISO 27001:2022 Annex-A-Kontrollen sollten Sie angeben: Kontrollnummer und -name, welche Richtlinie(n) die Kontrolle adressieren, welche(s) Verfahren die Kontrolle umsetzen, Nachweisartefakte (Protokolle, Aufzeichnungen, Berichte) sowie alle Kontrollen kennzeichnen, für die es an angemessener Dokumentation mangelt und die eine neue Richtlinie oder ein neues Verfahren erfordern."
Anpassung und branchenspezifische Vorlagen
Richtlinie an branchenspezifische Vorschriften anpassen
"Passen Sie diese [Richtlinienname] an branchenspezifische Vorschriften an: [Vorschriften auflisten, z. B. HIPAA, PCI-DSS, FedRAMP]. Für jede Vorschrift sollten Sie identifizieren: spezifische Anforderungen, die nicht von der Basis-ISO 27001 abgedeckt werden, erforderliche Richtlinienabschnitte oder Kontrollen hinzufügen, spezifische regulatorische Klauseln referenzieren, Sprache an regulatorische Terminologie anpassen und Verfahren zur Compliance-Verifizierung ergänzen."
Richtlinie für bessere Lesbarkeit vereinfachen
"Schreiben Sie diese Richtlinie in einer einfachen Sprache um, die auch für nicht-technische Mitarbeiter verständlich ist. Vereinfachen Sie Fachjargon und technische Begriffe, verwenden Sie kürzere Sätze und Absätze, fügen Sie praktische Beispiele für Dos und Don'ts hinzu, integrieren Sie visuelle Elemente (Icons, Checklisten), behalten Sie Compliance-Anforderungen bei, verbessern Sie jedoch die Lesbarkeit, streben Sie ein Leseverständnis auf dem Niveau der 8. Klasse an und stellen Sie sicher, dass wichtige Anforderungen hervorgehoben werden (fett, Callouts)."
Executive-Zusammenfassung der Richtlinie erstellen
"Erstellen Sie eine einseitige Executive-Zusammenfassung unserer [Richtlinienname] für die Prüfung durch die Führungsebene. Enthalten sein sollten: Zweck der Richtlinie in geschäftlichen Begriffen (warum sie wichtig ist), zentrale Anforderungen und Verpflichtungen, Rollen und Verantwortlichkeiten der Führungskräfte, geschäftliche Auswirkungen und Vorteile, Compliance- und Risikoimplikationen, Ressourcenanforderungen (Budget, Personal, Tools), Zeitplan für die Umsetzung sowie Empfehlung zur Genehmigung."
Vorlagen für Qualitätssicherung
Richtlinie auf Compliance-Lücken überprüfen
"Überprüfen Sie diese [Richtlinienname] auf ISO 27001:2022-Anforderungen für [relevante Klausel oder Kontrolle]. Prüfen Sie: Sind alle verbindlichen Anforderungen abgedeckt? Ist die Richtlinie spezifisch genug für die Umsetzung? Sind Rollen und Verantwortlichkeiten klar definiert? Sind messbare Kriterien enthalten? Ist die Richtlinie durchsetzbar? Werden Ausnahmen und Verstöße behandelt? Ist die Sammlung von Audit-Nachweisen beschrieben? Identifizieren Sie Lücken und empfehlen Sie Ergänzungen."
Laden Sie Ihre Richtlinienentwürfe hoch, bevor Sie diese Vorlage verwenden, um eine umfassende Compliance-Überprüfung und Gap-Analyse zu erhalten.
Konsistenz der Richtlinien über Dokumente hinweg prüfen
"Vergleichen Sie diese Richtlinien [Richtliniennamen auflisten] auf Konsistenz in Bezug auf: Terminologie (werden Begriffe einheitlich verwendet?), Anforderungen (gibt es Widersprüche?), Genehmigungsinstanzen (konsistente Delegation?), Überprüfungshäufigkeiten (abgestimmte Zeitpläne?), Verweise und Querverlinkungen (sind sie korrekt?) sowie Formatierung/Struktur (professionelles Erscheinungsbild?). Identifizieren Sie Inkonsistenzen, die behoben werden müssen."
Verfahren auf Übereinstimmung mit der Richtlinie validieren
"Überprüfen Sie, ob dieses Verfahren für [Thema] die Anforderungen unserer [zugehörigen Richtlinienname] korrekt umsetzt. Prüfen Sie, ob: alle Richtlinienanforderungen entsprechende Verfahrensschritte haben, das Verfahren nicht im Widerspruch zur Richtlinie steht, die Rollen im Verfahren mit den Richtliniendefinitionen übereinstimmen, Genehmigungsworkflows abgestimmt sind, Dokumentationsanforderungen erfüllt werden und das Verfahren etwaige Umsetzungslücken in der Richtlinie schließt. Identifizieren Sie Fehlausrichtungen."
Tipps zur effektiven Nutzung dieser Vorlagen
Kontext bereitstellen: Bevor Sie eine Richtlinie anfordern, geben Sie ISMS Copilot Informationen über Ihre Organisation: "Wir sind ein 50-köpfiges Healthcare-SaaS-Unternehmen, das AWS und Microsoft 365 nutzt und HIPAA sowie DSGVO unterliegt." Dieser Kontext verbessert die Relevanz deutlich.
In Phasen iterieren: Beginnen Sie mit "Erstellen Sie eine Gliederung für [Richtlinie]", überprüfen Sie die Struktur und bitten Sie dann "Erweitern Sie Abschnitt 3 mit detaillierten Anforderungen und Beispielen." Dies verhindert überwältigende Ausgaben und ermöglicht es Ihnen, die Richtung zu steuern.
Mehrere Optionen anfordern: Bitten Sie "Geben Sie 3 verschiedene Ansätze für [Richtlinienanforderung] an", um Alternativen zu evaluieren, bevor Sie sich auf einen bestimmten Umsetzungsansatz festlegen.
Immer rechtliche Prüfung: Von KI generierte Richtlinien sollten von einem Rechtsbeistand überprüft werden, insbesondere in Bezug auf Datenschutz, Datensicherheit, Arbeitsrecht und vertragliche Verpflichtungen. ISMS Copilot beschleunigt die Erstellung, ersetzt jedoch keine rechtliche Expertise.
Verwandte Vorlagenbibliotheken
Vervollständigen Sie Ihre ISO 27001-Umsetzung mit diesen verwandten Vorlagensammlungen:
- [ISO 27001-Vorlagen für Risikobewertungen](/ISO 27001 prompt library)
- [ISO 27001-Vorlagen zur Auditvorbereitung](/ISO 27001 prompt library) (demnächst verfügbar)
- [ISO 27001-Vorlagen zur Gap-Analyse](/ISO 27001 prompt library) (demnächst verfügbar)
- [SOC 2-Vorlagenbibliothek](/SOC 2 prompt library)
Hilfe erhalten
Bei Unterstützung zur Entwicklung von Richtlinien und Verfahren:
- Rahmenwerk verstehen: Erfahren Sie Wie Sie eine ISO 27001-Risikobewertung mit KI durchführen, um sicherzustellen, dass Richtlinien identifizierte Risiken adressieren
- KI verantwortungsvoll nutzen: Lesen Sie Wie Sie ISMS Copilot verantwortungsvoll nutzen für Best Practices zur Richtlinienentwicklung
- Dokumentation verwalten: Optimieren Sie Ihre Arbeitsbereichsorganisation für Multi-Client-Projekte
Bereit, Ihre Richtlinien zu erstellen? Öffnen Sie Ihren ISO 27001-Arbeitsbereich unter chat.ismscopilot.com und beginnen Sie mit Ihrer Informationssicherheitsrichtlinie mithilfe der oben genannten Vorlagen.