Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
78 lines
4.2 KiB
Markdown
78 lines
4.2 KiB
Markdown
# Managementbewertung & Kennzahlen
|
|
|
|
| Dokumenteninformation | Wert |
|
|
|-----------------------|------|
|
|
| Dokumententyp | Verfahrensanweisung (VA-22) |
|
|
| Geltungsbereich | {{ISMS_SCOPE}} |
|
|
| Organisation | {{ORG_NAME}} |
|
|
| Prozessverantwortlich | {{ROLE_ISB}} |
|
|
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
|
| Version | {{DOC_VERSION}} |
|
|
| Datum | {{DOC_DATE}} |
|
|
| Status | {{DOC_STATUS}} |
|
|
|
|
<!-- FULFILLS 9.1-1, 9.3-1 | POLICY R03 -->
|
|
|
|
## 1. Zweck
|
|
|
|
Dieses Verfahren regelt, wie die Informationssicherheitsleistung gemessen und ausgewertet wird und wie die oberste Leitung das ISMS in geplanten Abständen bewertet. Es operationalisiert die zugehörige Richtlinie ({{LINK:R03}}).
|
|
|
|
## 2. Geltungsbereich
|
|
|
|
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Kennzahlen der Informationssicherheit und für die Managementbewertung des ISMS.
|
|
|
|
## 3. Auslöser
|
|
|
|
Messturnus der jeweiligen Kennzahl, Termin der Managementbewertung (BL-GOV-02), wesentliche Änderungen im Geltungsbereich, schwerwiegender Vorfall.
|
|
|
|
## 4. Eingaben
|
|
|
|
- Kennzahlenblatt mit Zielwerten und Verantwortlichen ({{TOOL_NAME}})
|
|
- Auditergebnisse und offene Befunde ({{LINK:VA-15}})
|
|
- Nichtkonformitäten und Korrekturmaßnahmen ({{LINK:VA-21}})
|
|
- Risikobeurteilung und Status des Risikobehandlungsplans ({{LINK:VA-09}})
|
|
- Vorfälle und Meldepflichten ({{LINK:VA-01}})
|
|
- Rückmeldungen interessierter Parteien
|
|
|
|
## 5. Ablauf
|
|
|
|
1. **Kennzahlen festlegen:** je Kennzahl bestimmen, was gemessen wird, mit welcher Methode und Datenquelle, in welchem Takt, wer misst, wann ausgewertet wird und wer auswertet.
|
|
2. **Messen:** Werte im festgelegten Takt erheben und im {{TOOL_NAME}} erfassen.
|
|
3. **Auswerten:** Ergebnisse gegen die Zielwerte bewerten und Trends bilden; eine Abweichung vom Zielwert löst eine Nichtkonformität aus ({{LINK:VA-21}}).
|
|
4. **Managementbewertung vorbereiten:** Eingaben zusammenstellen — Status der Maßnahmen aus früheren Bewertungen, Änderungen relevanter interner und externer Themen sowie der Anforderungen interessierter Parteien, Rückmeldungen zur Informationssicherheitsleistung, Rückmeldungen interessierter Parteien, Ergebnisse der Risikobeurteilung, Verbesserungsmöglichkeiten.
|
|
5. **Bewertung durchführen:** {{ROLE_MANAGEMENT}} bewertet das ISMS im Turnus {{MGMT_REVIEW_CYCLE}} anhand der festen Tagesordnung (BL-GOV-02).
|
|
6. **Beschlüsse fassen:** Entscheidungen zu Verbesserungsmöglichkeiten und zu Änderungsbedarf am ISMS, jeweils mit verantwortlicher Rolle und Termin.
|
|
7. **Protokollieren und nachverfolgen:** Protokoll im {{TOOL_NAME}} aufbewahren; Beschlüsse bis zum Abschluss verfolgen.
|
|
|
|
## 6. RACI
|
|
|
|
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|
|
|---|---------|------------------|------------------|-----------------|----------------|
|
|
| 1 | Kennzahlen festlegen | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} | {{ROLE_IT_LEAD}} | Fachbereiche |
|
|
| 2 | Messen | Kennzahlenverantwortlicher | {{ROLE_ISB}} | - | - |
|
|
| 3 | Auswerten | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - |
|
|
| 4 | Bewertung vorbereiten | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
|
|
| 5 | Bewertung durchführen | {{ROLE_MANAGEMENT}} | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | Fachbereiche |
|
|
| 6 | Beschlüsse fassen | {{ROLE_MANAGEMENT}} | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - |
|
|
| 7 | Protokollieren und nachverfolgen | {{ROLE_ISB}} | {{ROLE_ISB}} | - | {{ROLE_MANAGEMENT}} |
|
|
|
|
## 7. Ergebnis & Nachweis
|
|
|
|
Gepflegtes Kennzahlenblatt mit Messwerten je Periode und ein Protokoll der Managementbewertung mit Beschlüssen, Verantwortlichen und Terminen. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
|
|
|
|
## 8. Kennzahlen (KPI)
|
|
|
|
- Anteil der Kennzahlen, die im Turnus tatsächlich erhoben wurden
|
|
- Anteil der Kennzahlen innerhalb des Zielwerts
|
|
- Termintreue der Beschlüsse aus der Managementbewertung
|
|
|
|
## 9. Verwandte Dokumente
|
|
|
|
- Zugehörige Richtlinie: {{LINK:R03}}
|
|
- Nichtkonformitäten und Korrekturmaßnahmen: {{LINK:VA-21}}
|
|
- Interne Audits: {{LINK:VA-15}}
|
|
- Risikomanagement-Verfahren: {{LINK:VA-09}}
|
|
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
|
|
|
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping-iso.json. Im Lesemodus nicht sichtbar. -->
|