# Managementbewertung & Kennzahlen | Dokumenteninformation | Wert | |-----------------------|------| | Dokumententyp | Verfahrensanweisung (VA-22) | | Geltungsbereich | {{ISMS_SCOPE}} | | Organisation | {{ORG_NAME}} | | Prozessverantwortlich | {{ROLE_ISB}} | | Freigabe durch | {{ROLE_MANAGEMENT}} | | Version | {{DOC_VERSION}} | | Datum | {{DOC_DATE}} | | Status | {{DOC_STATUS}} | ## 1. Zweck Dieses Verfahren regelt, wie die Informationssicherheitsleistung gemessen und ausgewertet wird und wie die oberste Leitung das ISMS in geplanten Abständen bewertet. Es operationalisiert die zugehörige Richtlinie ({{LINK:R03}}). ## 2. Geltungsbereich Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Kennzahlen der Informationssicherheit und für die Managementbewertung des ISMS. ## 3. Auslöser Messturnus der jeweiligen Kennzahl, Termin der Managementbewertung (BL-GOV-02), wesentliche Änderungen im Geltungsbereich, schwerwiegender Vorfall. ## 4. Eingaben - Kennzahlenblatt mit Zielwerten und Verantwortlichen ({{TOOL_NAME}}) - Auditergebnisse und offene Befunde ({{LINK:VA-15}}) - Nichtkonformitäten und Korrekturmaßnahmen ({{LINK:VA-21}}) - Risikobeurteilung und Status des Risikobehandlungsplans ({{LINK:VA-09}}) - Vorfälle und Meldepflichten ({{LINK:VA-01}}) - Rückmeldungen interessierter Parteien ## 5. Ablauf 1. **Kennzahlen festlegen:** je Kennzahl bestimmen, was gemessen wird, mit welcher Methode und Datenquelle, in welchem Takt, wer misst, wann ausgewertet wird und wer auswertet. 2. **Messen:** Werte im festgelegten Takt erheben und im {{TOOL_NAME}} erfassen. 3. **Auswerten:** Ergebnisse gegen die Zielwerte bewerten und Trends bilden; eine Abweichung vom Zielwert löst eine Nichtkonformität aus ({{LINK:VA-21}}). 4. **Managementbewertung vorbereiten:** Eingaben zusammenstellen — Status der Maßnahmen aus früheren Bewertungen, Änderungen relevanter interner und externer Themen sowie der Anforderungen interessierter Parteien, Rückmeldungen zur Informationssicherheitsleistung, Rückmeldungen interessierter Parteien, Ergebnisse der Risikobeurteilung, Verbesserungsmöglichkeiten. 5. **Bewertung durchführen:** {{ROLE_MANAGEMENT}} bewertet das ISMS im Turnus {{MGMT_REVIEW_CYCLE}} anhand der festen Tagesordnung (BL-GOV-02). 6. **Beschlüsse fassen:** Entscheidungen zu Verbesserungsmöglichkeiten und zu Änderungsbedarf am ISMS, jeweils mit verantwortlicher Rolle und Termin. 7. **Protokollieren und nachverfolgen:** Protokoll im {{TOOL_NAME}} aufbewahren; Beschlüsse bis zum Abschluss verfolgen. ## 6. RACI | # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) | |---|---------|------------------|------------------|-----------------|----------------| | 1 | Kennzahlen festlegen | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} | {{ROLE_IT_LEAD}} | Fachbereiche | | 2 | Messen | Kennzahlenverantwortlicher | {{ROLE_ISB}} | - | - | | 3 | Auswerten | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - | | 4 | Bewertung vorbereiten | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - | | 5 | Bewertung durchführen | {{ROLE_MANAGEMENT}} | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | Fachbereiche | | 6 | Beschlüsse fassen | {{ROLE_MANAGEMENT}} | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - | | 7 | Protokollieren und nachverfolgen | {{ROLE_ISB}} | {{ROLE_ISB}} | - | {{ROLE_MANAGEMENT}} | ## 7. Ergebnis & Nachweis Gepflegtes Kennzahlenblatt mit Messwerten je Periode und ein Protokoll der Managementbewertung mit Beschlüssen, Verantwortlichen und Terminen. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. ## 8. Kennzahlen (KPI) - Anteil der Kennzahlen, die im Turnus tatsächlich erhoben wurden - Anteil der Kennzahlen innerhalb des Zielwerts - Termintreue der Beschlüsse aus der Managementbewertung ## 9. Verwandte Dokumente - Zugehörige Richtlinie: {{LINK:R03}} - Nichtkonformitäten und Korrekturmaßnahmen: {{LINK:VA-21}} - Interne Audits: {{LINK:VA-15}} - Risikomanagement-Verfahren: {{LINK:VA-09}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}}