In EntstehungIMScollect wird gerade aufgebaut: Das Unternehmen ist in Gründung, der Start ist für Q4 2026 geplant. Die Pilotphase beginnt am 01.09.2026. Dafür suchen wir Unternehmen, die das System mitgestalten. Bis zum Start kostenfrei.

IMScollect
Leistungsumfang · ISO 27001:2022

93 Maßnahmen.
Jede mit Begründung.

Alle Kapitel der ISO 27001, von 4 bis 10, plus die 93 Annex-A-Maßnahmen in einem System. Vom Asset-Register über die Risiken bis zur Erklärung zur Anwendbarkeit, mit der Norm auf jeder Seite.

app.imscollect.de/musterfirma/soa
Erklärung zur Anwendbarkeit27001

93

Controls

84

anwendbar

9

ausgeschlossen

61

umgesetzt

NACH ABSCHNITT
A.5Organisatorische Maßnahmen24/37
A.6Personenbezogene Maßnahmen6/8
A.7Physische Maßnahmen11/14
A.8Technologische Maßnahmen20/34
ControlBezeichnungAnwendbarUmsetzung
A.5.9Inventar der Informationen und zugehörigen WertejaUmgesetzt
A.5.12Klassifizierung von InformationenjaUmgesetzt
A.5.15ZugangssteuerungjaTeilweise
Auf jeder Seite

Sie müssen die Norm nicht auswendig können.

Die 127 Anforderungen der ISO 27001 liegen im System: 34 aus den Kapiteln 4 bis 10 und die 93 Maßnahmen aus Annex A. Jede auf der Seite, auf der Sie sie erfüllen, in Alltagssprache, mit Umsetzungsschritten und den Nachweisen, nach denen ein Auditor fragt.

127 AnforderungenErklärungUmsetzungsschritteTypische NachweiseStatus je Anforderung
Kapitelbaum · ISO 27001
4Kontext der Organisation3/4
5Führung3/3
6Planung4/6
7Unterstützung6/8
8Betrieb2/3
9Bewertung der Leistung5/8
10Verbesserung1/2
Gesamt24 von 34
Annex A · Maßnahmenkatalog
A.5Organisatorische Maßnahmen24/37
A.6Personenbezogene Maßnahmen6/8
A.7Physische Maßnahmen11/14
A.8Technologische Maßnahmen20/34
Gesamt61 von 93
A.5.12 · Klassifizierung von Informationen
Was fordert die Norm?1/1 umgesetzt
A.5.12Klassifizierung von InformationenUmgesetzt

Informationen werden danach eingestuft, wie schützenswert sie sind. Grundlage sind Vertraulichkeit, Integrität und Verfügbarkeit. Die Einstufung muss zur Bedeutung der Information passen und aktuell bleiben.

So setzen Sie es um
  • Jedem Asset im Asset-Register eine Vertraulichkeitsstufe geben
  • Bei informationstragenden Assets zusätzlich Integrität und Verfügbarkeit bewerten
  • Die Einstufung bei jeder Änderung am Asset mitziehen
Typische Nachweise
  • Asset-Register mit Einstufung je Asset
  • Begründung der Einstufung am Asset
  • Export des Asset-Registers zum Auditstichtag
Annex A.5.9 und A.5.12 · Asset-Register

Was Sie schützen, steht in einer Liste.

Jedes Asset mit Eigentümer und drei Schutzzielen: Vertraulichkeit, Integrität, Verfügbarkeit. Der Gesamtwert ergibt sich daraus von selbst, und die Verfügbarkeit sagt der Notfallvorsorge, wo ein Plan fehlt.

Drei SchutzzieleGesamtwert nach MaximumprinzipLücken werden gezähltImport aus ExcelExport fürs Audit
app.imscollect.de/musterfirma/assets
Asset-Register2700141 Assets
AssetStatusSchutzbedarfOwner
ERP-SystemIn Betrieb4Sehr hochT. Lorenz
CRM-DatenbankIn Betrieb3HochM. Schneider
PersonalaktenIn Betrieb4Sehr hochS. Weber
Fileserver ProduktionWartung3HochT. Lorenz
Website musterfirma.deIn Betrieb3HochA. Berger
Besprechungsraum NordVerfügbar2ErhöhtA. Berger

3 von 41 Assets ohne Verfügbarkeitsstufe

AST-003ERP-Systemaufgeschlagen
SCHUTZBEDARF
Vertraulichkeit3Vertraulich
Integrität4Sehr hoch
Verfügbarkeit4Sehr hoch

Wie schlimm ist es, wenn das eine Weile nicht nutzbar ist? Stufe 1 Normal: ein Ausfall von mehreren Tagen ist verkraftbar. Stufe 4 Sehr hoch: schon Stunden Ausfall stoppen den Betrieb, etwa der Produktionsserver oder die Telefonanlage.

Gesamt-Schutzbedarf4Sehr hoch

Der Schutzbedarf in der Liste ist keine eigene Eingabe: er ist der höchste der drei Werte rechts, nie ihr Mittel. Die Website ist öffentlich, wird aber im Betrieb gebraucht: Vertraulichkeit 1, Verfügbarkeit 3, gesamt 3. Nicht bewertete Ziele zählen nicht mit und werden auch nicht heimlich zu Stufe 1 gemacht.

Import · Assets aus Excel
ABLAUF
DateiPrüfung3Vorschau4Import5Fertig

Die Spalten erkennt IMScollect selbst, zuordnen muss sie niemand. Wer sichergehen will, lädt vorher die Vorlage herunter.

Vorlage herunterladen38 Zeilen gelesen35 werden angelegt3 übersprungen

Zeile 12 · Halle 3 · Kategorie „Gebäude“ ist unbekannt

Export · Asset-Register
CSV, 15 SPALTEN
NameKategorieTypStatusVertraulichkeitIntegritätVerfügbarkeitGesamt-SchutzbedarfBegründungEigentümerEigentümer-TypStandortFirmaNormenAngelegt am

Das ist die Datei, die im Audit auf den Tisch kommt.

Woran das hängt
A.5.9Asset-RegisterA.5.12Klassifizierung6.1.2RisikobeurteilungA.5.29Notfallplan

Dieselben Schutzziele stehen auch an jedem Prozess, gepflegt in Kapitel 4.4. Ein eigener Abschnitt dafür fehlt hier bewusst: Prozesse sind das Thema der ISO 9001.

Kapitel 6.1.2 · Risiken und Chancen

Welches Schutzziel steht auf dem Spiel?

Die Norm verlangt an jedem Risiko die Angabe, welches der drei Schutzziele betroffen ist. Dazu die Bewertung vor und nach den Maßnahmen und eine dokumentierte Entscheidung über das, was übrig bleibt.

Schutzziele je RisikoBrutto und RestHeatmapRestrisiko-AkzeptanzMaßnahmen als Aufgaben
Risikoregister · 18 Einträge
BRUTTO · VOR BEHANDLUNG
5114122132312121112345
↑ WahrscheinlichkeitSchadensausmaß →
REST · NACH BEHANDLUNG
5431121321143212345
↑ WahrscheinlichkeitSchadensausmaß →
RIS-011Unbefugter Zugriff auf Kundendaten208
CHA-005Zentrale Anmeldung ersetzt lokale PasswörterChance
RIS-011 · Unbefugter Zugriff auf Kundendaten
RIS-011Unbefugter Zugriff auf Kundendaten
27001
BETROFFENE SCHUTZZIELE
VertraulichkeitIntegritätVerfügbarkeit · nicht betroffen

Kapitel 6.1.2 c) 1) verlangt genau diese Angabe an jedem Risiko.

BEWERTUNG
Brutto
Wahrscheinlichkeit 4 · Auswirkung 5
20sehr hoch
Rest
Wahrscheinlichkeit 2 · Auswirkung 4
8mittel
RESTRISIKO AKZEPTIERT
von M. Schneider (Geschäftsführung) am 14.05.2026
MASSNAHMEN
Zwei-Faktor-Anmeldung für alle externen Zugängeerledigt
Rechte-Überprüfung zweites Halbjahr30.09.2026

Ein Risiko, das man nicht weiter senken will, muss jemand ausdrücklich tragen. Wer es akzeptiert hat und wann, steht am Risiko und geht in die Managementbewertung ein. Ein Restrisiko ohne diese Entscheidung ist im Audit kein Restrisiko, sondern eine Lücke.

Woran das hängt
A.5.9Wert6.1.2Risiko6.1.3Behandlung8.3Erklärung zur Anwendbarkeit
Kapitel 6.1.3 und 8.3 · Erklärung zur Anwendbarkeit

93 Begründungen, an einem Ort.

Alle 93 Annex-A-Maßnahmen sind vorbelegt. Sie entscheiden je Maßnahme über Anwendbarkeit und begründen sie, in beide Richtungen. Das ist das Dokument, nach dem im Zertifizierungsaudit als Erstes gefragt wird.

93 Controls vorbelegtEin- und Ausschluss begründetVerknüpfte RisikenPDF fürs AuditExcel (CSV)
app.imscollect.de/musterfirma/soa
Gesamt 93Anwendbar 84Ausgeschlossen 9Umgesetzt 61
ControlTitelAnforderung an das ControlAnwendbarStatusVerantwortlichGeprüft amRisiken
internvertraglichregulatorisch
Organisatorische Maßnahmen · A.5 · 37 Controls
Werteverwaltung
A.5.9Inventar der Informationen und zugehörigen Werte-AnwendbarUmgesetztM. Schneider12.02.2026-
A.5.12Klassifizierung von Informationen--AnwendbarUmgesetztM. Schneider12.02.2026-
Rechteverwaltung
A.5.15Zugangssteuerung-AnwendbarTeilweiseT. Lorenz04.05.20262
Lieferantenbeziehungen
A.5.23Informationssicherheit bei der Nutzung von Cloud-DienstenAnwendbarOffenT. Lorenz-1
Technologische Maßnahmen · A.8 · 34 Controls
Entwicklungssicherheit
A.8.30Ausgelagerte Entwicklung---AusgeschlossenOffen---
AUSSCHNITT: 5 DER 93 ZEILEN ANGEZEIGT
ZEILE AUFGESCHLAGEN · A.5.15 ZUGANGSSTEUERUNG

Das Rollenkonzept steht und ist in allen Fachsystemen umgesetzt. Die halbjährliche Überprüfung der vergebenen Rechte ist erst einmal gelaufen, der zweite Durchlauf steht aus.

RIS-004Verlust von Zugangsdaten
RIS-011Unbefugter Zugriff auf Kundendaten
A.8.30 · Ausgelagerte Entwicklung
A.8.30Ausgelagerte Entwicklung
Anwendbar: neinAusgeschlossen
AUSSCHLUSSBEGRÜNDUNG

Es wird keine Entwicklung ausgelagert. Software wird eingekauft oder intern erstellt, eine Vergabe an Dritte ist nicht vorgesehen.

Ein Ausschluss ohne Begründung ist im Zertifizierungsaudit eine Abweichung.

PDF fürs AuditExcel (CSV)Historie

Die Erklärung zur Anwendbarkeit erfüllt zwei Dinge auf einmal: 6.1.3 d) verlangt die Auswahl der Maßnahmen mit Begründung, 8.3 den Nachweis, dass sie auch umgesetzt sind. Jede Änderung an einer Zeile landet in der Historie, mit Person und Zeitpunkt.

Kapitel 6.2 · Ziele und Kennzahlen

Sicherheit, in Zahlen.

Ziele mit Termin und Fortschritt, Kennzahlen mit Messwert-Verlauf. Beides fließt ohne Zusammensuchen in die Managementbewertung.

Ziele mit TerminKennzahlen mit VerlaufVerantwortlich aus dem PersonalEingabe für 9.3
Kennzahlen · 5 Einträge
StatusTitelAktuell / ZielTrendNormenVerantwortlich
Auf KursUmgesetzte Annex-A-Maßnahmen
monatlich
61
Ziel: 84
↑ 9 Maßnahmen
27001T. Lorenz
GefährdetAnteil geschulter Mitarbeitender
jährlich
88 %
Ziel: 95 %
↑ 4 %
27001S. Weber
AbweichendZeit bis zur Bearbeitung eines Vorfalls
monatlich
6,2 h
Ziel: 4 h
↓ 1,4 h
27001T. Lorenz
Ziele · Reiter Ziele
PrioZielFortschrittZieldatumKennzahlenVerantwortlich
hochAlle anwendbaren Annex-A-Maßnahmen umsetzen
aus der Erklärung zur Anwendbarkeit
73 %
31.12.20261T. Lorenz
hochZwei-Faktor-Anmeldung für alle Konten
aus Risiko RIS-011
41 %
30.09.20261T. Lorenz
mittelAlle Mitarbeitenden jährlich schulen
Beschluss der Managementbewertung 2025
88 %
31.12.20261S. Weber
Ziel und Kennzahl sind getrenntMaßnahmen als Aufgaben1 Zieldatum überfällig

Die 73 Prozent sind keine zweite Zahl: es sind die 61 umgesetzten von 84 anwendbaren Maßnahmen aus der Erklärung zur Anwendbarkeit. Ziele und Kennzahlen erscheinen in der Managementbewertung, ohne dass jemand sie dort noch einmal einträgt.

Was aus Kapitel 6 weiterfließt
6.2Kennzahl mit Messreihe9.1Überwachung und Leistung9.3Zielerreichung im Protokoll
Annex A.5.24 bis A.5.30 · Notfälle und Vorfälle

Vorbereitet sein, bevor es passiert.

Ein Vorfall läuft durch vier Schritte: Grunddaten, Einordnung, Reaktion und Meldung, Beweise und Nachbereitung. Und die Notfallvorsorge rechnet nach: welches Asset ab Verfügbarkeitsstufe 3 hat noch keinen Plan?

Vier-Schritt-ErfassungSchutzziele am VorfallNotfallpläne mit ÜbungAbgleich mit dem Asset-Register
Notfälle & Vorfälle · Reiter Vorfälle
2
Offen
1
In Bearbeitung
9
Behoben / Abgeschl.
VorfallTypErkannt amVerantwortlichSchwereStatus
Nr. 7 · Phishing-Mail an die Buchhaltung
Verwaltung
Infosec18.06.2026T. LorenzMittelIn Bearbeitung
Nr. 6 · Notebook im Außendienst verloren
Vertrieb
Infosec02.05.2026T. LorenzHochBehoben
Nr. 5 · Kundenliste an falschen Empfänger
Vertrieb
Infosec14.03.2026M. SchneiderMittelAbgeschlossen
Nr. 7 · Phishing-Mail an die Buchhaltung
GrunddatenEinordnung3Reaktion & Meldung4Beweise & Nachbereitung
EINORDNUNG
Schweregrad
Mittel
Kategorie
Phishing
Betroffene Assets
Postfach Buchhaltung, ERP-System
Schutzziele
VertraulichkeitIntegritätVerfügbarkeit
REAKTIONSVERLAUF
ReaktionsschrittAbsender gesperrt, alle Postfächer auf weitere Empfänger geprüft
Interner KontaktS. Weber · Buchhaltung · Rückfrage, ob Zugangsdaten eingegeben wurden
Externer KontaktHausbank · Meldung des gefälschten Absenders
Annex A.5.24 bis A.5.28Beweismaterial mit HerkunftUrsache und Lessons Learned
Notfälle & Vorfälle · Reiter Notfallvorsorge
ASSETS MIT HOHEM VERFÜGBARKEITSBEDARF
3 ohne Plan
AssetVerfügbarkeitNotfallplanNächster Test
ERP-System4Sehr hochAusfall ERP-System12.11.2026
CRM-Datenbank3Hochkein Plan
Fileserver Produktion3HochAusfall Dateiserver05.03.2027
Website musterfirma.de3Hochkein Plan
AUSSCHNITT: 4 DER 7 ZEILEN ANGEZEIGT
7 Assets ab Stufe 34 mit Plan3 ohne Plan

Das ist der Grund, warum die Verfügbarkeitsstufe am Asset nicht nur eine Zahl ist. Ab Stufe 3 verlangt die Notfallvorsorge einen Plan, und die Tabelle sagt, wo noch keiner hängt. Kein Bericht, den jemand anstoßen muss: die Lücke steht da, bis sie geschlossen ist.

Woran das hängt
A.5.12Verfügbarkeit am AssetA.5.29NotfallplanA.5.30Übung des Plans10.2Maßnahme
Kapitel 7.2 · Kompetenz

Die Lücke, nicht nur der Bestand.

Die Skillmatrix zeigt Soll und Ist nebeneinander. Wo eine Rolle mehr verlangt, als die Person nachweist, steht eine Lücke - nicht in einer Auswertung, sondern in der Zelle.

Soll je RolleVier BewertungsstufenZertifikate mit AblaufVier-Augen-Bestätigung
Skillmatrix · Soll anzeigen aktiv
PersonInformationssicherheitDatenschutzIncident ResponseSystemadministration
M. Schneider
Ist:
Soll:
Ist:
Soll:
Ist:
Soll:
Ist:
Soll:
T. Lorenz
Ist:
Soll:
Ist:
Soll:
Ist:
Soll:
Ist:
Soll:
Z
S. Weber
Ist:
Soll:
Ist:
Soll:
!
Ist:
Soll:
Ist:
Soll:
A. Berger
Ist:
Soll:
Ist:
Soll:
Ist:
Soll:
Ist:
Soll:
Grundlagen Experte!wartet auf BestätigungZZertifikat hinterlegtZabgelaufen
3/4
T. Lorenz · Soll gegen Ist
3 von 4 geforderten Kompetenzen erfüllt
Lücke: InformationssicherheitQualifizierung als Aufgabe anlegen

Kompetenz nach 7.2 ist nicht die Liste der Schulungen, sondern der Abgleich mit dem, was die Rolle verlangt. Jede Lücke in dieser Matrix lässt sich mit einem Klick als Aufgabe anlegen.

Kapitel 7.3 · Bewusstsein und Schulung

Wer hat was wann gemacht.

Pflichtschulungen werden zugewiesen, der Abschluss wird mit Nachweis dokumentiert. Annex A.6.3 verlangt genau das, und zwar wiederkehrend.

PflichtzuweisungNachweis-UploadQuote je KursFrist mit Erinnerung
Pflichtschulung Umgang mit Phishing
72 %
18 von 25 abgeschlossen
Frist 30.09.2026 · jährlich Pflicht
7 offen
Umgang mit Phishingläuft
Passwörter und Zwei-Faktor-Anmeldungabgeschlossen
Verhalten bei einem Sicherheitsvorfallgeplant
Zuweisungen
M. Schneiderabgeschlossen 12.05.
T. Lorenzabgeschlossen 14.05.
S. Weberoffen
A. Bergerüberfällig

Teilnahmenachweise hängen an der Person, nicht in einem Ordner. Wer die Frist reißt, steht auf dieser Liste, nicht in einer Erinnerungsmail, die niemand liest.

Was die Schulung auslöst
A.6.3Bewusstsein gefordert7.2Soll-Kompetenz7.3Schulung mit Frist9.2Nachweis im Audit
Annex A.5.19 bis A.5.23 · Lieferanten

Auch die anderen müssen liefern.

Fünf Kriterien auf einer Skala von 1 bis 5, daraus ein Ø-Score und eine Freigabe-Entscheidung. Jede Bewertung bleibt erhalten, der Verlauf zeigt, wer besser oder schlechter wird.

Eigene KriterienVerlauf je KriteriumFreigabe mit BegründungCloud-Dienste nach A.5.23
Lieferanten · 9 Einträge
NameKategorieNormenØ-ScoreAnforderungenAdressiert via
Rechenzentrum Nord GmbHLieferant270014,60
Freigegeben
Verfügbarkeit 99,9 %, Meldung von Vorfällen binnen 24 StundenRahmenvertrag, jährliche Bewertung
Cloudsoft AG
Cloud-Dienst nach A.5.23
Lieferant270013,20
Bedingt freigegeben
Auftragsverarbeitung nach Art. 28 DSGVO, Unterauftragnehmer benanntAuftragsverarbeitungsvertrag, halbjährliche Bewertung
ITK Service MünsterLieferant270012,60
Nicht freigegeben
Fernzugriff nur über gesicherten Kanal, Protokollierung je SitzungVertraulichkeitsvereinbarung, Neubewertung vor Wiederaufnahme
AKTUELLE BEWERTUNG · CLOUDSOFT AG
VerfügbarkeitErreichbarkeit und Wiederanlauf4
SicherheitZertifikate und Nachweise3
DatenschutzAVV und Unterauftragnehmer3
ReaktionMeldung von Vorfällen2
PreisPreis-Leistungs-Verhältnis4
Ø-Score3,20
FREIGABE
Bedingt freigegeben

Entschieden von: T. Lorenz

Stand: 08.04.2026

Meldung von Vorfällen zweimal verspätet, Unterauftragnehmer nicht vollständig benannt. Freigabe nur für Daten ohne Personenbezug, Nachbewertung in sechs Monaten.

VERLAUF JE KRITERIUM · REITER HISTORIE
2023202420252026
VerfügbarkeitSicherheitReaktion

Die Erreichbarkeit ist stabil, die Reaktion auf Vorfälle wird seit drei Jahren schlechter. Genau das sieht ein Auditor gern, und genau das geht in einer Momentaufnahme verloren.

A.5.19 bis A.5.22 LieferantenA.5.23 Cloud-DiensteSkala 1 bis 5 oder Ja-Nein

Cloud-Dienste sind seit der Fassung 2022 ein eigenes Control. Sie stehen hier in derselben Liste wie der Serverraum-Dienstleister, mit denselben Kriterien und derselben Freigabe- Entscheidung. Wer die Freigabe erteilt hat und warum, steht am Lieferanten.

Wohin die Bewertung wirkt
A.5.19Score fällt unter Grenze6.1.2Risiko in der LieferketteMaßnahme als Aufgabe9.3Thema der Managementbewertung
Kapitel 9.2 · Internes Audit

Vom Jahresplan bis zum fertigen Bericht.

Programm, Durchführung und Bericht hängen zusammen, statt in drei getrennten Dateien zu leben. Für ISO 27001 sind 82 Prüffragen schon drin.

Dreijahresprogramm82 Fragen inklusiveMehrere Normen in einem AuditWord- und PDF-BerichtKI-Zusammenfassung
Auditprogramm 2026 bis 2028
AbteilungFrequenz202620272028
IT und Infrastruktur
T. Lorenz
jährlich
Risiko 9
27001
T. Lorenz
1 Audit · abgeschlossen
27001
T. Lorenz
1 Audit · geplant
⚠ Lücke (Frequenz)
jährlich verlangt ein Audit
Vertrieb
A. Berger
jährlich
Risiko 6
900127001
A. Berger
1 Audit · läuft
27001
A. Berger
1 Audit · geplant
+ planen
Personal
S. Weber
alle 2 Jahre
Risiko 4
27001
S. Weber
1 Audit · abgeschlossen
+ planen
27001
S. Weber
1 Audit · geplant
Jahre erweiterbarFrequenz je AbteilungLücken werden automatisch erkannt

Das Programm rechnet mit: wer jährlich auditiert werden muss und im Jahr keinen Termin hat, bekommt eine rote Lücke. Das Risikoprofil je Abteilung schlägt vor, wie oft geprüft werden sollte.

Audit IT und Infrastruktur 2026 · Cockpit
GeplantDurchführung3Bericht4Abgeschlossen
ISO 27001
T. Lorenz
fertig gemeldet
F-38A.8.16
Werden sicherheitsrelevante Ereignisse in den Systemen aufgezeichnet und regelmäßig ausgewertet?
Worauf achten: Welche Systeme protokollieren, wie lange die Aufzeichnungen aufbewahrt werden, wer sie auswertet und in welchem Rhythmus.
Protokollierung läuft auf allen Servern, eine regelmäßige Auswertung ist nicht belegt.
keinePositivVerbesserungNebenabweichungHauptabweichung
Annex A.8 · 12 von 12 Prüfpunkten bewertet
ISO 9001
A. Berger
in Bearbeitung
5 von 11 Prüfpunkten bewertet
FESTSTELLUNGEN
A.8.16Auswertung der Protokolle nicht belegtNebenabw.
A.5.15Rechte-Überprüfung zweites Halbjahr offenVerbesserung
Bericht v0.2 EntwurfWordPDFKI-Zusammenfassung

Ein Audit über zwei Normen, aufgeteilt auf zwei Auditor:innen mit getrennten Schreibrechten. Jede Feststellung wandert mit einem Klick in die Korrekturmaßnahmen und bleibt bis in den Bericht rückverfolgbar.

Kapitel 9.3 · Managementbewertung

Die Zahlen stehen schon da.

Kein Zusammensuchen mehr vor dem Termin. Für ISO 27001 stehen zehn Themen im Katalog, darunter eines, das es nur hier gibt: Ergebnisse der Risikobeurteilung und Stand des Risikobehandlungsplans.

Themenkatalog nach 9.3.2Eingaben automatischBeschlüsse werden AufgabenPDF-Protokoll mit Grafiken
Cockpit · Themenkatalog
THEMENKATALOG · EINGABEN AUTOMATISCH GESAMMELT
1Status der Maßnahmen aus Vor-Bewertungen5 Maßnahmen
2Änderungen im Kontext3 Einträge
3Auditergebnisse3 Audits
4Nichtkonformitäten und Korrekturmaßnahmen7, davon 2 offen
5Ziele, Kennzahlen und Messergebnisse1 von 4 im Plan
6Rückmeldungen interessierter Parteien1 Beschwerde
7Wirksamkeit von Maßnahmen zu Risiken und ChancenRest gesunken
8Ergebnisse der Risikobeurteilung und Stand des Risikobehandlungsplans27001
ZielStand des Risikobehandlungsplans61 von 84 Maßnahmen umgesetztim Plan
Risiken im Zeitraum18 neue Risiken16 Restrisiken akzeptiert2 Restrisiken noch nicht akzeptiert

Bewertung der Sitzung: Die Umsetzung des Behandlungsplans liegt im Plan. Zwei Restrisiken sind noch nicht akzeptiert, für beide wird bis 31.10.2026 eine zusätzliche Maßnahme geprüft.

9Angemessenheit der RessourcenNotiz
10Verbesserungsmöglichkeiten3 Chancen
BESCHLÜSSE WERDEN AUFGABEN
9.3.3Rufbereitschaft für Sicherheitsvorfälle prüfen31.10.2026
9.3.3Rechte-Überprüfung zweites Halbjahr nachholen30.09.2026
MMusterfirma GmbH
MR-4
Protokoll · Management-Bewertung nach Klausel 9.3

Managementbewertung 2026

ISO 27001
Termin
18.09.2026 · 09:00-12:00 Uhr
Bewertungszeitraum
01.07.2025 - 30.06.2026
Gesellschaften
Musterfirma GmbH
Status
abgeschlossen am 18.09.2026
Sitzungsleitung
M. Schneider (Geschäftsführung)
Erstellt
T. Lorenz · 12.09.2026

Dieses Protokoll wurde systemseitig erstellt und ist ohne Unterschrift gültig.

TeilnehmerlisteZehn ThemenStand des RisikobehandlungsplansKennzahlverläufeGesamtfazitAnhänge

Rechts das Protokoll, wie es aus IMScollect herausfällt: fertig gesetzt, mit Deckblatt, Teilnehmern, allen Themen, Grafiken und Beschlüssen. Beim Abschluss friert der Stand ein, das Protokoll von 2026 zeigt auch 2029 noch genau die Zahlen von damals.

Woher die Eingaben kommen
6.1.2Risiken8.3Erklärung zur Anwendbarkeit9.2Auditergebnisse9.3Protokoll
Kapitel 10.2 · Abweichungen und CAPA

Kein Befund geht verloren.

Jede Feststellung aus dem Audit läuft durch fünf Stufen: Identifikation, Korrektur, Ursachenanalyse, Vorbeugung, Wirksamkeitsprüfung. Erst die letzte schließt den Fall.

Fünf StufenAufgaben je StufeRückverweis in den BerichtWirksamkeit belegt
NC-2026-009
NC-2026-009Auswertung der Protokolle nicht belegt
27001Nebenabweichung

Aus Audit IT und Infrastruktur 2026 · Prüfpunkt A.8.16

IdentifikationKorrektur3Ursachenanalyse4Vorbeugung5Wirksamkeit
AUFGABEN JE STUFE
KorrekturWöchentliche Auswertung der Protokolle festlegenerledigt 02.07.2026
UrsachenanalyseWarum wurde die Auswertung nie eingeplant?T. Lorenz · 15.08.2026
VorbeugungAuswertung in den Betriebsprozess aufnehmen30.09.2026
WirksamkeitStichprobe im nächsten internen Audit31.03.2027
Rückverweis in Bericht v1.0Snapshot beim ReleaseErst die Wirksamkeit schließt den Fall

Der Fall schließt nicht, wenn die Korrektur erledigt ist, sondern wenn die Wirksamkeit belegt ist. Genau das trennt eine Korrektur von einer Korrekturmaßnahme nach 10.2, und genau danach fragt ein Auditor beim nächsten Mal.

Quer durch alles

Was in jedem Kapitel mitläuft.

Alles hängt zusammen

Ein Risiko, ein Prozess, eine Schulung: einmal gepflegt, überall aktuell. Auch über mehrere Normen hinweg.

KI, wo sie hilft

Prozessentwurf und Auditzusammenfassung als Vorschlag zum Prüfen. Im Preis enthalten, jederzeit abschaltbar.

Umzug aus Excel

Bestehende Register kommen per Import herein, mit Vorschau vor der Übernahme. Ihre Vorarbeit bleibt erhalten.

Betrieb in der EU

Entwicklung in Deutschland, Daten in der EU, Support auf Deutsch. Zwei-Faktor-Anmeldung erzwingbar.

Preise

Was kostet ISO 27001?

Der Preis richtet sich nach der Zahl Ihrer Normen und Ihrer Unternehmensgröße, nie nach Funktionsumfang. ISO 27001 ist vorausgewählt. Kommt später eine Norm dazu, klicken Sie sie einfach an.

Welche Normen brauchen Sie?
Nutzer1 Norm2 Normenalle 3

Zeile anklicken für Ihre Stufe. Gezählt wird jede Person mit einem Zugang zum System.

69/Monat

ISO 27001 · bis 50 Nutzer

Angebot anfragen

Preise zzgl. USt. · Monatlich kündbar · Antwort innerhalb 24 Stunden

In jeder Stufe enthalten
Alle Module ohne Einschränkung
KI-Funktionen inklusive
BPMN-Prozesseditor
Unbegrenzt Dokumente, Audits und Nachweise
Rollen und Rechte frei konfigurierbar
Zwei-Faktor-Anmeldung, für alle erzwingbar
Hosting in der EU, DSGVO-konform
Monatlich kündbar
Datenexport jederzeit
// HÄUFIGE FRAGEN ZU ISO 27001

Was Kunden vorher wissen wollen.

Welche Teile der ISO 27001 deckt IMScollect ab?

127 Anforderungen liegen im System: die 34 aus den Kapiteln 4 bis 10 und die 93 Maßnahmen aus Annex A:2022 in ihren vier Themen. Jede Anforderung steht auf der Seite, auf der Sie sie erfüllen, mit Erläuterung, Umsetzungsschritten, typischen Nachweisen und einem Status, den Sie selbst setzen.

Wie funktioniert die Erklärung zur Anwendbarkeit?

Alle 93 Controls sind vorbelegt. Je Control entscheiden Sie über die Anwendbarkeit und begründen sie, in beide Richtungen: ein Ausschluss ohne Begründung ist im Zertifizierungsaudit eine Abweichung. Dazu kommen Verantwortlicher, Umsetzungsstatus, Prüfdatum und die verknüpften Risiken. Export als PDF fürs Audit und als CSV, jede Änderung landet im Änderungsverlauf.

Wie bewerten wir den Schutzbedarf unserer Assets?

Je Asset in drei Schutzzielen: Vertraulichkeit ist Pflicht, Integrität und Verfügbarkeit pflegen Sie dort, wo das Asset Informationen trägt. Der Gesamtwert wird nicht eingetragen, sondern abgeleitet, und zwar als höchster der drei Werte. Nicht bewertete Ziele bleiben leer, statt still zu Stufe 1 zu werden.

Was passiert, wenn ein Sicherheitsvorfall eintritt?

Der Vorfall wird in vier Schritten erfasst: Grunddaten, Einordnung, Reaktion und Meldung, Beweise und Nachbereitung. Bei der Einordnung halten Sie Schweregrad, Kategorie, betroffene Assets und die betroffenen Schutzziele fest. Der Reaktionsverlauf nimmt Schritte sowie interne und externe Kontakte in der Reihenfolge auf, in der sie gebraucht wurden. Ist eine Behördenmeldung nötig, wird sie mit Datum dokumentiert. Am Ende stehen Ursache und Lessons Learned.

Was kostet ISO 27001 mit IMScollect?

69 Euro im Monat für eine Norm bis 50 Nutzer, jede weitere Norm kostet 30 Euro mehr. Der Preis richtet sich nach Nutzerzahl und Normzahl, nie nach Funktionsumfang. Den Rechner finden Sie weiter oben auf dieser Seite, ein Angebot bekommen Sie innerhalb von 24 Stunden.

Bereit, ISO-Compliance vom Aktenordner zu lösen?

Schreiben Sie uns zwei Sätze zu Ihrem Unternehmen. Wir senden Ihnen innerhalb 24 Stunden ein individuelles Angebot.