# Nichtkonformitäten & Korrekturmaßnahmen | Dokumenteninformation | Wert | |-----------------------|------| | Dokumententyp | Verfahrensanweisung (VA-21) | | Geltungsbereich | {{ISMS_SCOPE}} | | Organisation | {{ORG_NAME}} | | Prozessverantwortlich | {{ROLE_ISB}} | | Freigabe durch | {{ROLE_MANAGEMENT}} | | Version | {{DOC_VERSION}} | | Datum | {{DOC_DATE}} | | Status | {{DOC_STATUS}} | ## 1. Zweck Dieses Verfahren regelt Erfassung, Ursachenanalyse, Behandlung und Wirksamkeitsbewertung von Nichtkonformitäten sowie die daraus abgeleitete fortlaufende Verbesserung des ISMS. Es operationalisiert die zugehörige Richtlinie ({{LINK:R03}}). > Das Verfahren trägt zugleich die Anforderung, Abweichungen zu korrigieren und nachzuverfolgen, wie sie auch die Prüfung der Einhaltung im IS-Betrieb ({{LINK:VA-15}}) verlangt — es gilt daher unabhängig davon, welches Framework der Mandant führt. ## 2. Geltungsbereich Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Nichtkonformitäten gegenüber Richtlinien, Verfahren, technischen Vorgaben sowie gesetzlichen und vertraglichen Anforderungen. ## 3. Auslöser Auditbefund, Ergebnis einer Compliance-Prüfung, Sicherheitsvorfall, Abweichung einer Kennzahl vom Zielwert, Hinweis aus dem Betrieb oder von Dritten, Beobachtung in der Managementbewertung. ## 4. Eingaben - Auditberichte und Befunde ({{LINK:VA-15}}) - Vorfälle und Lessons Learned ({{LINK:VA-01}}) - Kennzahlen mit Zielwertabweichung ({{LINK:VA-22}}) - Risikoregister und Risikobehandlungsplan ({{LINK:VA-09}}) ## 5. Ablauf 1. **Erfassen:** Nichtkonformität im ISMS-Tool ({{TOOL_NAME}}) mit Herkunft, Beschreibung und betroffenem Bereich anlegen. 2. **Sofort reagieren:** Korrektur zur Beherrschung der Abweichung festlegen und den Umgang mit den Folgen entscheiden. 3. **Ursache analysieren:** Ursache bestimmen und bewerten, ob gleichartige Nichtkonformitäten anderswo bestehen oder auftreten können. 4. **Korrekturmaßnahme festlegen:** Maßnahme mit verantwortlicher Rolle und Termin beschließen; Umfang an der Ursache ausrichten, nicht am Symptom. 5. **Umsetzen und nachverfolgen:** Umsetzung im {{TOOL_NAME}} verfolgen; Verzug eskaliert an {{ROLE_ISB}}. 6. **Wirksamkeit bewerten:** Nach Ablauf des festgelegten Wirksamkeitsintervalls prüfen, ob die Ursache beseitigt ist; erforderlichenfalls Risiken, Maßnahmen und Dokumente anpassen. 7. **Abschließen:** Art der Nichtkonformität, ergriffene Maßnahmen und Ergebnis der Wirksamkeitsbewertung dokumentieren und aufbewahren. ## 6. RACI | # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) | |---|---------|------------------|------------------|-----------------|----------------| | 1 | Erfassen | Meldende Person / Auditor | {{ROLE_ISB}} | - | - | | 2 | Sofort reagieren | Fachbereich | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - | | 3 | Ursache analysieren | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - | | 4 | Korrekturmaßnahme festlegen | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} | Fachbereich | - | | 5 | Umsetzen und nachverfolgen | Maßnahmenverantwortlicher | {{ROLE_ISB}} | - | {{ROLE_MANAGEMENT}} | | 6 | Wirksamkeit bewerten | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | {{ROLE_MANAGEMENT}} | | 7 | Abschließen | {{ROLE_ISB}} | {{ROLE_ISB}} | - | - | ## 7. Ergebnis & Nachweis Maßnahmenregister mit Ursachenanalyse, Terminen und dokumentierter Wirksamkeitsbewertung im {{TOOL_NAME}}. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. ## 8. Kennzahlen (KPI) - Anzahl offener Nichtkonformitäten nach Alter - Termintreue der Korrekturmaßnahmen - Anteil der Maßnahmen mit bestätigter Wirksamkeit - Wiederholungsquote gleichartiger Nichtkonformitäten ## 9. Verwandte Dokumente - Zugehörige Richtlinie: {{LINK:R03}} - Interne Audits: {{LINK:VA-15}} - Managementbewertung und Kennzahlen: {{LINK:VA-22}} - Incident-Response: {{LINK:VA-01}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}}