93 Maßnahmen.
Jede mit Begründung.
Alle Kapitel der ISO 27001, von 4 bis 10, plus die 93 Annex-A-Maßnahmen in einem System. Vom Asset-Register über die Risiken bis zur Erklärung zur Anwendbarkeit, mit der Norm auf jeder Seite.
93
Controls
84
anwendbar
9
ausgeschlossen
61
umgesetzt
| Control | Bezeichnung | Anwendbar | Umsetzung |
|---|---|---|---|
| A.5.9 | Inventar der Informationen und zugehörigen Werte | ja | Umgesetzt |
| A.5.12 | Klassifizierung von Informationen | ja | Umgesetzt |
| A.5.15 | Zugangssteuerung | ja | Teilweise |
Sie müssen die Norm nicht auswendig können.
Die 127 Anforderungen der ISO 27001 liegen im System: 34 aus den Kapiteln 4 bis 10 und die 93 Maßnahmen aus Annex A. Jede auf der Seite, auf der Sie sie erfüllen, in Alltagssprache, mit Umsetzungsschritten und den Nachweisen, nach denen ein Auditor fragt.
Informationen werden danach eingestuft, wie schützenswert sie sind. Grundlage sind Vertraulichkeit, Integrität und Verfügbarkeit. Die Einstufung muss zur Bedeutung der Information passen und aktuell bleiben.
- →Jedem Asset im Asset-Register eine Vertraulichkeitsstufe geben
- →Bei informationstragenden Assets zusätzlich Integrität und Verfügbarkeit bewerten
- →Die Einstufung bei jeder Änderung am Asset mitziehen
- •Asset-Register mit Einstufung je Asset
- •Begründung der Einstufung am Asset
- •Export des Asset-Registers zum Auditstichtag
Was Sie schützen, steht in einer Liste.
Jedes Asset mit Eigentümer und drei Schutzzielen: Vertraulichkeit, Integrität, Verfügbarkeit. Der Gesamtwert ergibt sich daraus von selbst, und die Verfügbarkeit sagt der Notfallvorsorge, wo ein Plan fehlt.
| Asset | Status | Schutzbedarf | Owner |
|---|---|---|---|
| ERP-System | In Betrieb | 4Sehr hoch | T. Lorenz |
| CRM-Datenbank | In Betrieb | 3Hoch | M. Schneider |
| Personalakten | In Betrieb | 4Sehr hoch | S. Weber |
| Fileserver Produktion | Wartung | 3Hoch | T. Lorenz |
| Website musterfirma.de | In Betrieb | 3Hoch | A. Berger |
| Besprechungsraum Nord | Verfügbar | 2Erhöht | A. Berger |
3 von 41 Assets ohne Verfügbarkeitsstufe
Wie schlimm ist es, wenn das eine Weile nicht nutzbar ist? Stufe 1 Normal: ein Ausfall von mehreren Tagen ist verkraftbar. Stufe 4 Sehr hoch: schon Stunden Ausfall stoppen den Betrieb, etwa der Produktionsserver oder die Telefonanlage.
Der Schutzbedarf in der Liste ist keine eigene Eingabe: er ist der höchste der drei Werte rechts, nie ihr Mittel. Die Website ist öffentlich, wird aber im Betrieb gebraucht: Vertraulichkeit 1, Verfügbarkeit 3, gesamt 3. Nicht bewertete Ziele zählen nicht mit und werden auch nicht heimlich zu Stufe 1 gemacht.
Die Spalten erkennt IMScollect selbst, zuordnen muss sie niemand. Wer sichergehen will, lädt vorher die Vorlage herunter.
Zeile 12 · Halle 3 · Kategorie „Gebäude“ ist unbekannt
Das ist die Datei, die im Audit auf den Tisch kommt.
Dieselben Schutzziele stehen auch an jedem Prozess, gepflegt in Kapitel 4.4. Ein eigener Abschnitt dafür fehlt hier bewusst: Prozesse sind das Thema der ISO 9001.
Welches Schutzziel steht auf dem Spiel?
Die Norm verlangt an jedem Risiko die Angabe, welches der drei Schutzziele betroffen ist. Dazu die Bewertung vor und nach den Maßnahmen und eine dokumentierte Entscheidung über das, was übrig bleibt.
Kapitel 6.1.2 c) 1) verlangt genau diese Angabe an jedem Risiko.
Ein Risiko, das man nicht weiter senken will, muss jemand ausdrücklich tragen. Wer es akzeptiert hat und wann, steht am Risiko und geht in die Managementbewertung ein. Ein Restrisiko ohne diese Entscheidung ist im Audit kein Restrisiko, sondern eine Lücke.
93 Begründungen, an einem Ort.
Alle 93 Annex-A-Maßnahmen sind vorbelegt. Sie entscheiden je Maßnahme über Anwendbarkeit und begründen sie, in beide Richtungen. Das ist das Dokument, nach dem im Zertifizierungsaudit als Erstes gefragt wird.
| Control | Titel | Anforderung an das Control | Anwendbar | Status | Verantwortlich | Geprüft am | Risiken | ||
|---|---|---|---|---|---|---|---|---|---|
| intern | vertraglich | regulatorisch | |||||||
| Organisatorische Maßnahmen · A.5 · 37 Controls | |||||||||
| Werteverwaltung | |||||||||
| A.5.9 | Inventar der Informationen und zugehörigen Werte | ✓ | - | ✓ | Anwendbar | Umgesetzt | M. Schneider | 12.02.2026 | - |
| A.5.12 | Klassifizierung von Informationen | ✓ | - | - | Anwendbar | Umgesetzt | M. Schneider | 12.02.2026 | - |
| Rechteverwaltung | |||||||||
| A.5.15 | Zugangssteuerung | ✓ | ✓ | - | Anwendbar | Teilweise | T. Lorenz | 04.05.2026 | 2 |
| Lieferantenbeziehungen | |||||||||
| A.5.23 | Informationssicherheit bei der Nutzung von Cloud-Diensten | ✓ | ✓ | ✓ | Anwendbar | Offen | T. Lorenz | - | 1 |
| Technologische Maßnahmen · A.8 · 34 Controls | |||||||||
| Entwicklungssicherheit | |||||||||
| A.8.30 | Ausgelagerte Entwicklung | - | - | - | Ausgeschlossen | Offen | - | - | - |
Das Rollenkonzept steht und ist in allen Fachsystemen umgesetzt. Die halbjährliche Überprüfung der vergebenen Rechte ist erst einmal gelaufen, der zweite Durchlauf steht aus.
Es wird keine Entwicklung ausgelagert. Software wird eingekauft oder intern erstellt, eine Vergabe an Dritte ist nicht vorgesehen.
Ein Ausschluss ohne Begründung ist im Zertifizierungsaudit eine Abweichung.
Die Erklärung zur Anwendbarkeit erfüllt zwei Dinge auf einmal: 6.1.3 d) verlangt die Auswahl der Maßnahmen mit Begründung, 8.3 den Nachweis, dass sie auch umgesetzt sind. Jede Änderung an einer Zeile landet in der Historie, mit Person und Zeitpunkt.
Sicherheit, in Zahlen.
Ziele mit Termin und Fortschritt, Kennzahlen mit Messwert-Verlauf. Beides fließt ohne Zusammensuchen in die Managementbewertung.
| Status | Titel | Aktuell / Ziel | Trend | Normen | Verantwortlich |
|---|---|---|---|---|---|
| Auf Kurs | Umgesetzte Annex-A-Maßnahmen monatlich | 61 Ziel: 84 | ↑ 9 Maßnahmen | 27001 | T. Lorenz |
| Gefährdet | Anteil geschulter Mitarbeitender jährlich | 88 % Ziel: 95 % | ↑ 4 % | 27001 | S. Weber |
| Abweichend | Zeit bis zur Bearbeitung eines Vorfalls monatlich | 6,2 h Ziel: 4 h | ↓ 1,4 h | 27001 | T. Lorenz |
| Prio | Ziel | Fortschritt | Zieldatum | Kennzahlen | Verantwortlich |
|---|---|---|---|---|---|
| hoch | Alle anwendbaren Annex-A-Maßnahmen umsetzen aus der Erklärung zur Anwendbarkeit | 73 % | 31.12.2026 | 1 | T. Lorenz |
| hoch | Zwei-Faktor-Anmeldung für alle Konten aus Risiko RIS-011 | 41 % | 30.09.2026 | 1 | T. Lorenz |
| mittel | Alle Mitarbeitenden jährlich schulen Beschluss der Managementbewertung 2025 | 88 % | 31.12.2026 | 1 | S. Weber |
Die 73 Prozent sind keine zweite Zahl: es sind die 61 umgesetzten von 84 anwendbaren Maßnahmen aus der Erklärung zur Anwendbarkeit. Ziele und Kennzahlen erscheinen in der Managementbewertung, ohne dass jemand sie dort noch einmal einträgt.
Vorbereitet sein, bevor es passiert.
Ein Vorfall läuft durch vier Schritte: Grunddaten, Einordnung, Reaktion und Meldung, Beweise und Nachbereitung. Und die Notfallvorsorge rechnet nach: welches Asset ab Verfügbarkeitsstufe 3 hat noch keinen Plan?
| Vorfall | Typ | Erkannt am | Verantwortlich | Schwere | Status |
|---|---|---|---|---|---|
| Nr. 7 · Phishing-Mail an die Buchhaltung Verwaltung | Infosec | 18.06.2026 | T. Lorenz | Mittel | In Bearbeitung |
| Nr. 6 · Notebook im Außendienst verloren Vertrieb | Infosec | 02.05.2026 | T. Lorenz | Hoch | Behoben |
| Nr. 5 · Kundenliste an falschen Empfänger Vertrieb | Infosec | 14.03.2026 | M. Schneider | Mittel | Abgeschlossen |
| Asset | Verfügbarkeit | Notfallplan | Nächster Test |
|---|---|---|---|
| ERP-System | 4Sehr hoch | Ausfall ERP-System | 12.11.2026 |
| CRM-Datenbank | 3Hoch | kein Plan | |
| Fileserver Produktion | 3Hoch | Ausfall Dateiserver | 05.03.2027 |
| Website musterfirma.de | 3Hoch | kein Plan |
Das ist der Grund, warum die Verfügbarkeitsstufe am Asset nicht nur eine Zahl ist. Ab Stufe 3 verlangt die Notfallvorsorge einen Plan, und die Tabelle sagt, wo noch keiner hängt. Kein Bericht, den jemand anstoßen muss: die Lücke steht da, bis sie geschlossen ist.
Die Lücke, nicht nur der Bestand.
Die Skillmatrix zeigt Soll und Ist nebeneinander. Wo eine Rolle mehr verlangt, als die Person nachweist, steht eine Lücke - nicht in einer Auswertung, sondern in der Zelle.
| Person | Informationssicherheit | Datenschutz | Incident Response | Systemadministration |
|---|---|---|---|---|
| M. Schneider | Ist: Soll: | Ist: Soll: | Ist: Soll: | Ist: Soll: |
| T. Lorenz | Ist: Soll: | Ist: Soll: | Ist: Soll: | Ist: Soll: Z |
| S. Weber | Ist: Soll: | Ist: Soll: ! | Ist: Soll: | Ist: Soll: |
| A. Berger | Ist: Soll: | Ist: Soll: | Ist: Soll: | Ist: Soll: |
Kompetenz nach 7.2 ist nicht die Liste der Schulungen, sondern der Abgleich mit dem, was die Rolle verlangt. Jede Lücke in dieser Matrix lässt sich mit einem Klick als Aufgabe anlegen.
Wer hat was wann gemacht.
Pflichtschulungen werden zugewiesen, der Abschluss wird mit Nachweis dokumentiert. Annex A.6.3 verlangt genau das, und zwar wiederkehrend.
Teilnahmenachweise hängen an der Person, nicht in einem Ordner. Wer die Frist reißt, steht auf dieser Liste, nicht in einer Erinnerungsmail, die niemand liest.
Auch die anderen müssen liefern.
Fünf Kriterien auf einer Skala von 1 bis 5, daraus ein Ø-Score und eine Freigabe-Entscheidung. Jede Bewertung bleibt erhalten, der Verlauf zeigt, wer besser oder schlechter wird.
| Name | Kategorie | Normen | Ø-Score | Anforderungen | Adressiert via |
|---|---|---|---|---|---|
| Rechenzentrum Nord GmbH | Lieferant | 27001 | 4,60 Freigegeben | Verfügbarkeit 99,9 %, Meldung von Vorfällen binnen 24 Stunden | Rahmenvertrag, jährliche Bewertung |
| Cloudsoft AG Cloud-Dienst nach A.5.23 | Lieferant | 27001 | 3,20 Bedingt freigegeben | Auftragsverarbeitung nach Art. 28 DSGVO, Unterauftragnehmer benannt | Auftragsverarbeitungsvertrag, halbjährliche Bewertung |
| ITK Service Münster | Lieferant | 27001 | 2,60 Nicht freigegeben | Fernzugriff nur über gesicherten Kanal, Protokollierung je Sitzung | Vertraulichkeitsvereinbarung, Neubewertung vor Wiederaufnahme |
Entschieden von: T. Lorenz
Stand: 08.04.2026
Meldung von Vorfällen zweimal verspätet, Unterauftragnehmer nicht vollständig benannt. Freigabe nur für Daten ohne Personenbezug, Nachbewertung in sechs Monaten.
Die Erreichbarkeit ist stabil, die Reaktion auf Vorfälle wird seit drei Jahren schlechter. Genau das sieht ein Auditor gern, und genau das geht in einer Momentaufnahme verloren.
Cloud-Dienste sind seit der Fassung 2022 ein eigenes Control. Sie stehen hier in derselben Liste wie der Serverraum-Dienstleister, mit denselben Kriterien und derselben Freigabe- Entscheidung. Wer die Freigabe erteilt hat und warum, steht am Lieferanten.
Vom Jahresplan bis zum fertigen Bericht.
Programm, Durchführung und Bericht hängen zusammen, statt in drei getrennten Dateien zu leben. Für ISO 27001 sind 82 Prüffragen schon drin.
| Abteilung | Frequenz | 2026 | 2027 | 2028 |
|---|---|---|---|---|
IT und Infrastruktur T. Lorenz | jährlich Risiko 9 | 27001 T. Lorenz 1 Audit · abgeschlossen | 27001 T. Lorenz 1 Audit · geplant | ⚠ Lücke (Frequenz) jährlich verlangt ein Audit |
Vertrieb A. Berger | jährlich Risiko 6 | 900127001 A. Berger 1 Audit · läuft | 27001 A. Berger 1 Audit · geplant | + planen |
Personal S. Weber | alle 2 Jahre Risiko 4 | 27001 S. Weber 1 Audit · abgeschlossen | + planen | 27001 S. Weber 1 Audit · geplant |
Das Programm rechnet mit: wer jährlich auditiert werden muss und im Jahr keinen Termin hat, bekommt eine rote Lücke. Das Risikoprofil je Abteilung schlägt vor, wie oft geprüft werden sollte.
Ein Audit über zwei Normen, aufgeteilt auf zwei Auditor:innen mit getrennten Schreibrechten. Jede Feststellung wandert mit einem Klick in die Korrekturmaßnahmen und bleibt bis in den Bericht rückverfolgbar.
Die Zahlen stehen schon da.
Kein Zusammensuchen mehr vor dem Termin. Für ISO 27001 stehen zehn Themen im Katalog, darunter eines, das es nur hier gibt: Ergebnisse der Risikobeurteilung und Stand des Risikobehandlungsplans.
Bewertung der Sitzung: Die Umsetzung des Behandlungsplans liegt im Plan. Zwei Restrisiken sind noch nicht akzeptiert, für beide wird bis 31.10.2026 eine zusätzliche Maßnahme geprüft.
Managementbewertung 2026
- Termin
- 18.09.2026 · 09:00-12:00 Uhr
- Bewertungszeitraum
- 01.07.2025 - 30.06.2026
- Gesellschaften
- Musterfirma GmbH
- Status
- abgeschlossen am 18.09.2026
- Sitzungsleitung
- M. Schneider (Geschäftsführung)
- Erstellt
- T. Lorenz · 12.09.2026
Dieses Protokoll wurde systemseitig erstellt und ist ohne Unterschrift gültig.
Rechts das Protokoll, wie es aus IMScollect herausfällt: fertig gesetzt, mit Deckblatt, Teilnehmern, allen Themen, Grafiken und Beschlüssen. Beim Abschluss friert der Stand ein, das Protokoll von 2026 zeigt auch 2029 noch genau die Zahlen von damals.
Kein Befund geht verloren.
Jede Feststellung aus dem Audit läuft durch fünf Stufen: Identifikation, Korrektur, Ursachenanalyse, Vorbeugung, Wirksamkeitsprüfung. Erst die letzte schließt den Fall.
Aus Audit IT und Infrastruktur 2026 · Prüfpunkt A.8.16
Der Fall schließt nicht, wenn die Korrektur erledigt ist, sondern wenn die Wirksamkeit belegt ist. Genau das trennt eine Korrektur von einer Korrekturmaßnahme nach 10.2, und genau danach fragt ein Auditor beim nächsten Mal.
Was in jedem Kapitel mitläuft.
Alles hängt zusammen
Ein Risiko, ein Prozess, eine Schulung: einmal gepflegt, überall aktuell. Auch über mehrere Normen hinweg.
KI, wo sie hilft
Prozessentwurf und Auditzusammenfassung als Vorschlag zum Prüfen. Im Preis enthalten, jederzeit abschaltbar.
Umzug aus Excel
Bestehende Register kommen per Import herein, mit Vorschau vor der Übernahme. Ihre Vorarbeit bleibt erhalten.
Betrieb in der EU
Entwicklung in Deutschland, Daten in der EU, Support auf Deutsch. Zwei-Faktor-Anmeldung erzwingbar.
Was kostet ISO 27001?
Der Preis richtet sich nach der Zahl Ihrer Normen und Ihrer Unternehmensgröße, nie nach Funktionsumfang. ISO 27001 ist vorausgewählt. Kommt später eine Norm dazu, klicken Sie sie einfach an.
Zeile anklicken für Ihre Stufe. Gezählt wird jede Person mit einem Zugang zum System.
ISO 27001 · bis 50 Nutzer
Angebot anfragenPreise zzgl. USt. · Monatlich kündbar · Antwort innerhalb 24 Stunden
Was Kunden vorher wissen wollen.
Welche Teile der ISO 27001 deckt IMScollect ab?▾
127 Anforderungen liegen im System: die 34 aus den Kapiteln 4 bis 10 und die 93 Maßnahmen aus Annex A:2022 in ihren vier Themen. Jede Anforderung steht auf der Seite, auf der Sie sie erfüllen, mit Erläuterung, Umsetzungsschritten, typischen Nachweisen und einem Status, den Sie selbst setzen.
Wie funktioniert die Erklärung zur Anwendbarkeit?▾
Alle 93 Controls sind vorbelegt. Je Control entscheiden Sie über die Anwendbarkeit und begründen sie, in beide Richtungen: ein Ausschluss ohne Begründung ist im Zertifizierungsaudit eine Abweichung. Dazu kommen Verantwortlicher, Umsetzungsstatus, Prüfdatum und die verknüpften Risiken. Export als PDF fürs Audit und als CSV, jede Änderung landet im Änderungsverlauf.
Wie bewerten wir den Schutzbedarf unserer Assets?▾
Je Asset in drei Schutzzielen: Vertraulichkeit ist Pflicht, Integrität und Verfügbarkeit pflegen Sie dort, wo das Asset Informationen trägt. Der Gesamtwert wird nicht eingetragen, sondern abgeleitet, und zwar als höchster der drei Werte. Nicht bewertete Ziele bleiben leer, statt still zu Stufe 1 zu werden.
Was passiert, wenn ein Sicherheitsvorfall eintritt?▾
Der Vorfall wird in vier Schritten erfasst: Grunddaten, Einordnung, Reaktion und Meldung, Beweise und Nachbereitung. Bei der Einordnung halten Sie Schweregrad, Kategorie, betroffene Assets und die betroffenen Schutzziele fest. Der Reaktionsverlauf nimmt Schritte sowie interne und externe Kontakte in der Reihenfolge auf, in der sie gebraucht wurden. Ist eine Behördenmeldung nötig, wird sie mit Datum dokumentiert. Am Ende stehen Ursache und Lessons Learned.
Was kostet ISO 27001 mit IMScollect?▾
69 Euro im Monat für eine Norm bis 50 Nutzer, jede weitere Norm kostet 30 Euro mehr. Der Preis richtet sich nach Nutzerzahl und Normzahl, nie nach Funktionsumfang. Den Rechner finden Sie weiter oben auf dieser Seite, ein Angebot bekommen Sie innerhalb von 24 Stunden.
Bereit, ISO-Compliance vom Aktenordner zu lösen?
Schreiben Sie uns zwei Sätze zu Ihrem Unternehmen. Wir senden Ihnen innerhalb 24 Stunden ein individuelles Angebot.
