ISMS
ISMS-Maßnahmen nachverfolgen: Status, Nachweise, Rollen
Eine umgesetzte Maßnahme ist noch keine wirksame. Dieser Leitfaden führt Statusmodell, Nachweis-Alterung, Rollen und Fristen aus BSI-Standards, ISO 27001 und BSIG in einem Arbeitsmodell zusammen.
Von KaitoSec Team · Veröffentlicht am 1. Oktober 2026 · 19 Min. Lesezeit
ISMS-Maßnahmen verfolgen Sie nach, indem jede Maßnahme Status, Verantwortliche, Termin und Nachweis trägt und erst nach einer Wirksamkeitsprüfung als erledigt gilt. BSI-Standard 200-1 trennt die Prüfung der Anwendung von der Prüfung der Wirksamkeit, und für NIS2-Einrichtungen verlangt § 30 Abs. 2 Nr. 6 BSIG Verfahren zur Wirksamkeitsbewertung. Das KaitoSec Team führt die Fundstellen hier zu einem Statusmodell mit vier Stufen zusammen.
Was bedeutet es, ISMS-Maßnahmen nachzuverfolgen?
ISMS-Maßnahmen nachzuverfolgen heißt, jede beschlossene Maßnahme vom Beschluss bis zur Wirksamkeitsprüfung mit Status, Verantwortlichen, Termin und Nachweis zu führen. BSI-Standard 200-1 verlangt dafür einen Realisierungsplan, der Verantwortliche für die Realisierung und für die Kontrolle der Wirksamkeit festlegt. Maßnahmen entstehen aus Risikobehandlung, Anwendbarkeitserklärung, Audit-Feststellungen und gesetzlichen Pflichten wie § 30 BSIG.
Eine Maßnahme ist damit ein eigenes Arbeitsobjekt mit Lebenszyklus, keine Zeile im Risiko oder in der Anwendbarkeitserklärung. Sie hat mindestens eine Herkunft und einen Abschluss, der belegt werden muss. Dieser Leitfaden des KaitoSec Teams nennt jede dieser Einheiten Maßnahme, unabhängig davon, ob ein Register sie Control, Anforderung oder Aufgabe nennt.
Maßnahmen entstehen typischerweise aus fünf Quellen:
- Die Risikobehandlung nach ISO/IEC 27001, Kapitel 6.1.3, erzeugt Maßnahmen in einem Risikobehandlungsplan.
- Die Erklärung zur Anwendbarkeit hält fest, welche Annex-A-Maßnahmen gelten und ob sie umgesetzt sind.
- Feststellungen aus internen und externen Audits führen nach ISO/IEC 27001, Kapitel 10.2, zu Korrekturmaßnahmen.
- § 30 Abs. 2 BSIG verlangt für NIS2-Einrichtungen Risikomanagementmaßnahmen in mindestens zehn Bereichen.
- Der IT-Grundschutz-Check liefert nicht erfüllte Anforderungen für die Umsetzungsplanung (BSI-Standard 200-2, Kap. 8.4.3).
Die Methodik der ersten Quelle beschreibt der Beitrag darüber, wie Risiken nach ISO 27005 bewertet und behandelt werden.
Den Kern formuliert das IT-Grundschutz-Kompendium in ISMS.1.A10, einer Standard-Anforderung: „Die im Sicherheitskonzept vorgesehenen Maßnahmen MÜSSEN zeitnah in die Praxis umgesetzt werden. Dies MUSS geplant und die Umsetzung MUSS kontrolliert werden.“ BSI-Standard 200-1 konkretisiert das in Kapitel 8.2: Der Realisierungsplan muss unter anderem die „Festlegung von Verantwortlichen für die Realisierung sowie von Verantwortlichen für die Kontrolle der Umsetzung bzw. der Effektivität von Maßnahmen“ enthalten. ISO/IEC 27001 verlangt in Kapitel 8.3, den Risikobehandlungsplan umzusetzen. Die Nachverfolgung belegt genau das.
Nachverfolgen hat zwei Adressaten. Intern steuert es, wer was bis wann erledigt. Extern belegt es gegenüber Auditor, Leitung und Aufsicht, welcher Stand zu welchem Zeitpunkt galt.
Wie Maßnahmen den Anforderungen mehrerer Normen zugeordnet werden, zeigt der Beitrag, wie Sie ein Control-Set für IT-Grundschutz und ISO 27001 mappen. Dieser Leitfaden setzt danach an: bei dem, was mit einer Maßnahme nach der Zuordnung passiert.
Welche Status durchläuft eine ISMS-Maßnahme?
Nach dem Statusmodell dieses Leitfadens durchläuft eine ISMS-Maßnahme vier Status: geplant, in Umsetzung, umgesetzt und wirksam geprüft. Jeder Wechsel braucht einen eigenen Nachweis, denn BSI-Standard 200-1 trennt die Prüfung der Anwendung von der Prüfung der Wirksamkeit. Zwei Sonderstatus ergänzen das Modell: zurückgestellt mit dokumentiertem Restrisiko und entfallen mit Begründung.
Die Statusnamen sind eine Arbeitsempfehlung dieses Leitfadens, keine Normvorgabe. Belegt ist dagegen die Trennung zweier Prüfungen in BSI-Standard 200-1, Kapitel 8.3: Geprüft wird, ob Sicherheitsmaßnahmen wie vorgesehen angewendet werden, und gesondert, ob sie die gesetzten Sicherheitsziele erreichen.
Der IT-Grundschutz-Check nach BSI-Standard 200-2, Kapitel 8.4.3 erfasst je Anforderung einen „Umsetzungsgrad (entbehrlich/ja/teilweise/nein)“. Das ist eine Momentaufnahme im Soll-Ist-Vergleich, kein Lebenszyklus der Maßnahme. Beide Sichten ergänzen sich: Steht eine Anforderung im Check auf „teilweise“, entsteht daraus eine Maßnahme im Status „geplant“.
Statusmodell für ISMS-Maßnahmen. Zusammenstellung des KaitoSec Teams auf Basis von BSI-Standard 200-1/200-2, ISO/IEC 27001 und § 30 BSIG; die Statusnamen sind eine Empfehlung, keine Normvorgabe.
| Status | Bedeutung | Nachweis, der den Status trägt | Wer setzt den Status |
|---|---|---|---|
| Geplant | Die Maßnahme ist beschlossen, Verantwortliche, Termin und Budget sind festgelegt. | Ein Eintrag im Realisierungs- oder Risikobehandlungsplan nennt die Herkunft: Risiko, SoA, Audit oder Pflicht. | Der ISB oder der Risikoeigner. |
| In Umsetzung | Die Arbeit hat begonnen, der Termin läuft. | Ein Arbeitsstand belegt den Fortschritt, etwa ein Change, eine Beschaffung oder ein Entwurf. | Die maßnahmenverantwortliche Person. |
| Umgesetzt | Die Maßnahme ist eingerichtet und wird angewendet. | Ein datierter Umsetzungsnachweis liegt vor, etwa Konfiguration, freigegebene Richtlinie oder Schulungsnachweis. | Die maßnahmenverantwortliche Person meldet, der ISB nimmt an. |
| Wirksam geprüft | Die Maßnahme erreicht ihr Sicherheitsziel nachweislich. | Ein Prüfergebnis mit Datum und prüfender Person liegt vor: Test, Stichprobe, Audit oder Kennzahl. | Eine Person, die die Maßnahme nicht selbst umgesetzt hat. |
| Zurückgestellt | Die Umsetzung ist bewusst verschoben. | Eine Leitungsentscheidung zum Restrisiko liegt vor, gegebenenfalls mit Ersatzmaßnahme. | Die Leitungsebene auf Vorlage des ISB. |
| Entfallen | Die Maßnahme ist nicht oder nicht mehr erforderlich. | Eine dokumentierte Begründung hält fest, warum. | Der ISB, bei Risikobezug der Risikoeigner. |
Ein Statuswechsel nach vorn braucht einen Nachweis. Ein Wechsel nach hinten ist normal: Läuft ein Nachweis ab, tritt ein Vorfall ein oder ändert sich das System, fällt die Maßnahme auf „umgesetzt“ oder „in Umsetzung“ zurück. Sieht das Modell keine Rückstufung vor, zeigt das Register einen Stand, der nicht mehr gilt.
Dass bei „wirksam geprüft“ nicht die umsetzende Person prüft, empfiehlt dieser Leitfaden in Anlehnung an BSI-Standard 200-2, Kapitel 10.1: Kontrollen sollten nicht von denjenigen durchgeführt werden, die die Sicherheitsvorgaben entwickelt haben.
„Zurückgestellt“ ist kein Abstellgleis. Nach BSI-Standard 200-2, Kapitel 9.2, sollte das entstehende Restrisiko „transparent beschrieben und der Leitungsebene zur Entscheidung vorgelegt werden“. Für „entfallen“ verlangt der Grundschutz-Check bei entbehrlichen Anforderungen eine Begründung: Laut Kapitel 8.4.3 „ist hier die Begründung zu nennen“.
Warum ist eine umgesetzte Maßnahme noch nicht wirksam?
Umgesetzt heißt, dass eine Maßnahme eingerichtet ist und angewendet wird; wirksam heißt, dass sie ihr Sicherheitsziel nachweislich erreicht. BSI-Standard 200-1 nennt zwei Prüfungen und verlangt beide; für NIS2-Einrichtungen fordert § 30 Abs. 2 Nr. 6 BSIG Verfahren zur Bewertung der Wirksamkeit. In einer EU-weiten ENISA-Befragung hatten 63 Prozent der befragten KMU in den zwölf Monaten vor der Befragung keinerlei Cybersicherheitsbewertung durchgeführt.
BSI-Standard 200-1 trennt in Kapitel 8.3 die Einhaltung von der Eignung. Zur Einhaltung heißt es: „Es muss eine regelmäßige Prüfung stattfinden, ob alle Sicherheitsmaßnahmen wie im Sicherheitskonzept vorgesehen angewendet und durchgeführt werden.“ Zur Wirksamkeit: „Es muss regelmäßig geprüft werden, ob die Sicherheitsmaßnahmen geeignet sind, die gesetzten Sicherheitsziele zu erreichen.“ Als Methoden nennt der Standard unter anderem die Auswertung zurückliegender Sicherheitsvorfälle, Befragungen von Mitarbeitenden und Penetrationstests.
BSI-Standard 200-2 empfiehlt in Kapitel 10.1 entsprechend Verfahren, „die einerseits die Realisierung der beschlossenen Maßnahmen und andererseits ihre Wirksamkeit und Effizienz überprüfen“. ISO/IEC 27001 verlangt in Kapitel 9.1, festzulegen, was überwacht und gemessen wird, mit welchen Methoden, wann und von wem, und wann die Ergebnisse ausgewertet werden. Für NIS2-Einrichtungen ist die Wirksamkeitsbewertung gesetzlich verankert: Art. 21 Abs. 2 lit. f NIS2 und § 30 Abs. 2 Nr. 6 BSIG verlangen „Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen“.
Fiktives Beispiel: Ein Stadtwerk mit rund 180 Beschäftigten führt die Maßnahme „Offline-Datensicherung der Leitsystem-Server“. Im Register steht sie auf „umgesetzt“, denn der Backup-Job ist konfiguriert und die Richtlinie freigegeben. Ob die Sicherung ihr eigentliches Ziel erreicht, den Wiederanlauf des Leitsystems, zeigt erst ein Wiederherstellungstest. Bis dahin ist die Maßnahme umgesetzt, aber nicht wirksam geprüft.
BSI-Standard 200-2 nennt in Kapitel 10.1 als Methode ausdrücklich „Übungen und Tests … (z. B. Back-up-Wiederherstellung)“. Befunde zur Wirksamkeit liefert auch das interne Audit nach ISO 27001. Es ist eine Quelle für die Wirksamkeitsprüfung einzelner Maßnahmen, ersetzt sie aber nicht.
Dass regelmäßige Bewertungen keine Selbstverständlichkeit sind, zeigt der Bericht NIS Investments 2025 der ENISA. Knapp jede dritte befragte Organisation und 63 Prozent der befragten KMU gaben an, in den vorangegangenen zwölf Monaten keine Form der Cybersicherheitsbewertung durchgeführt zu haben. Befragt wurden 1.080 Fachleute aus NIS-Sektoren in der gesamten EU, 83 Prozent davon aus Großunternehmen. Für den Mittelstand im DACH-Raum ist die Zahl deshalb ein Anhaltspunkt und kein Messwert.
Welche Nachweise belegen den Umsetzungsstand, und wann veralten sie?
Ein Nachweis belegt den Zustand einer Maßnahme zu einem bestimmten Zeitpunkt, nicht dauerhaft. Deshalb braucht jeder Nachweis ein Datum, einen Prüfzeitraum und die Anlässe, bei denen er neu erbracht werden muss. Das IT-Grundschutz-Kompendium sieht in ISMS.1.A11 vor, das Sicherheitsniveau mindestens jährlich sowie anlassbezogen zu überprüfen (Standard-Anforderung, SOLLTE).
Daraus leitet dieser Leitfaden eine Arbeitsregel ab: Der Status einer ISMS-Maßnahme gilt nur so lange wie ihr jüngster gültiger Nachweis. Läuft der Wirksamkeitsnachweis ab, fällt die Maßnahme auf „umgesetzt“ zurück. Ein Zwischenstatus wie „wirksam, Nachweis fehlt“ verdeckt genau die Lücke, nach der ein Audit fragt.
Wodurch veraltet ein Nachweis?
- Ein Nachweis veraltet zeitlich, wenn das festgelegte Prüfintervall ohne neuen Nachweis verstrichen ist.
- Eine relevante Änderung an System, Prozess oder Organisation entwertet den bisherigen Nachweis anlassbezogen.
- Ein Sicherheitsvorfall im Wirkungsbereich der Maßnahme stellt deren bisher belegte Wirksamkeit infrage.
BSI-Standard 200-1 verlangt in Kapitel 8.3, Sicherheitskonzept und Dokumente bei Änderungen im laufenden Betrieb zu aktualisieren. BSI-Standard 200-2 formuliert in Kapitel 10.2: „Die Sicherheitskonzeption und die dazugehörige Dokumentation muss nach jeder relevanten Änderung aktualisiert werden.“ Die Durchführungsverordnung (EU) 2024/2690 verlangt, die Einhaltung „in geplanten Zeitabständen sowie bei erheblichen Sicherheitsvorfällen oder wesentlichen Änderungen der Betriebsabläufe oder der Risiken“ zu überwachen (Anhang Nr. 2.2.3). Sie gilt nur für die in Art. 21 Abs. 5 UAbs. 1 NIS2 und § 30 Abs. 3 BSIG genannten Einrichtungsarten, etwa Cloud-Anbieter, Rechenzentren und Managed Service Provider.
Welcher Nachweis belegt welchen Status?
Ein freigegebenes Dokument belegt den Inhalt einer Maßnahme. Eine Konfiguration oder ein Protokoll belegt, dass sie tatsächlich angewendet wird. Erst ein Test, eine Stichprobe oder eine Kennzahl belegt, dass sie ihr Sicherheitsziel erreicht.
Damit ein Auditnachweis über die Zeit trägt, sollte sein früherer Stand erhalten bleiben. ISMS.1.A13 sieht vor: „Von den vorhandenen Dokumenten SOLLTE die jeweils aktuelle Version kurzfristig zugänglich sein. Außerdem SOLLTEN alle Vorgängerversionen zentral archiviert werden.“ ISO/IEC 27001 verlangt in Kapitel 7.5.3 sinngemäß, dokumentierte Information zu lenken. Ein überschriebener Nachweis zeigt im Audit nicht mehr, welcher Stand zum Stichtag galt.
Dieser Leitfaden empfiehlt deshalb vier Angaben an jedem Nachweis: Datum, erbringende Person, Gültig-bis-Datum oder nächster Prüftermin sowie den Bezug zur Maßnahme.
Wer verantwortet eine Maßnahme: Maßnahmenverantwortliche, Risikoeigner oder ISB?
Drei Rollen teilen sich eine Maßnahme: Die maßnahmenverantwortliche Person setzt um, der Risikoeigner genehmigt Behandlungsplan und Restrisiko, der ISB überwacht den Fortschritt und berichtet an die Leitung. Nach BSI-Standard 200-2 wird der Abschluss jeder Maßnahme typischerweise an den ISB gemeldet. In NIS2-Einrichtungen bleibt die Pflicht der Geschäftsleitung, die Umsetzung zu überwachen, nach § 38 BSIG bestehen.
Die Umsetzung braucht einen Namen. BSI-Standard 200-2 verlangt in Kapitel 9.4 festzulegen, „wer bis wann welche Maßnahmen realisieren muss“, und begründet das nüchtern: „Ohne eine solche verbindliche Festlegung verzögert sich die Realisierung erfahrungsgemäß erheblich bzw. unterbleibt ganz.“
Der Risikoeigner entscheidet, ob eine Maßnahme ausreicht. Umsetzen muss er sie nicht. ISO/IEC 27001 verlangt in Kapitel 6.1.3 sinngemäß, dass die Risikoeigner den Risikobehandlungsplan genehmigen und die verbleibenden Restrisiken akzeptieren. Wo Risikoeigner und Maßnahmenplan im Risikoregister stehen, beginnt die Nachverfolgung.
Beim ISB laufen die Fäden zusammen. Laut Kapitel 9.4 „muss“ er kontinuierlich über den Fortschritt informiert werden und seinerseits regelmäßig die Leitungsebene unterrichten.
Für die Wirksamkeit fordert BSI-Standard 200-1 in Kapitel 8.2 Verantwortliche „für die Kontrolle der Umsetzung bzw. der Effektivität“. Nach Kapitel 10.3 von BSI-Standard 200-2 „sollten“ Vollständigkeits- und Plausibilitätskontrollen „nicht durch die Ersteller der Konzepte vollzogen werden“. Dieser Leitfaden überträgt den Gedanken auf die Umsetzung: Wer eine Maßnahme umgesetzt hat, sollte ihre Wirksamkeit nicht selbst prüfen.
In kleinen Organisationen kann das eine Person aus einem anderen Bereich sein. Wie Sie klären, welche Rollen ein ISMS ohne eigenes Security-Team besetzen muss, zeigt ein eigener Leitfaden.
| Rolle | Aufgabe an der Maßnahme | Fundstelle |
|---|---|---|
| Maßnahmenverantwortliche Person | Setzt um und meldet den Abschluss | BSI-Standard 200-2, Kap. 9.4 |
| Risikoeigner | Genehmigt den Behandlungsplan, akzeptiert das Restrisiko | ISO/IEC 27001, Kap. 6.1.3 |
| ISB | Überwacht den Fortschritt, informiert die Leitung | BSI-Standard 200-2, Kap. 9.4 |
| Prüfende Person | Kontrolliert die Wirksamkeit, möglichst unabhängig | BSI-Standard 200-1, Kap. 8.2; ISO/IEC 27001, A.5.35 „Unabhängige Überprüfung der Informationssicherheit“ |
| Geschäftsleitung | Überwacht die Umsetzung (NIS2-Einrichtungen) | § 38 Abs. 1 BSIG; Art. 20 Abs. 1 NIS2 |
Für NIS2-Einrichtungen regelt § 38 Abs. 1 BSIG, dass Geschäftsleitungen verpflichtet sind, die Risikomanagementmaßnahmen nach § 30 „umzusetzen und ihre Umsetzung zu überwachen“. Art. 20 Abs. 1 NIS2 verlangt, dass die Leitungsorgane die Maßnahmen billigen und ihre Umsetzung überwachen. Die Arbeit lässt sich delegieren, die Überwachung bleibt bei der Leitung.
Wie setzen Sie Fristen und eskalieren überfällige Maßnahmen?
Dieser Leitfaden empfiehlt für jede Maßnahme einen verbindlichen Termin und eine festgelegte Eskalationsstufe für den Fall, dass er nicht hält. BSI-Standard 200-1 verlangt, das für Informationssicherheit zuständige Mitglied der Leitungsebene zu informieren, wenn Zielvorgaben nicht einzuhalten sind. Fehlt Budget, sollte das entstehende Restrisiko nach BSI-Standard 200-2 der Leitungsebene zur Entscheidung vorgelegt werden.
Den Termin hält der Realisierungsplan fest. BSI-Standard 200-2 zählt in Kapitel 9.4 die „Terminplanung für die Umsetzung“ zu den Angaben, die ein Realisierungsplan mindestens umfassen sollte. Anhand dieses Plans ist laut Kapitel 10.1.3 „eine Auswertung möglich, inwieweit diese Planungen eingehalten wurden“. Die Pflicht zur Kontrolle steht in BSI-Standard 200-1, Kapitel 8.2: „Die Einhaltung der Zielvorgaben muss regelmäßig überprüft werden.“
Für überfällige Maßnahmen empfiehlt dieser Leitfaden eine Eskalation in drei Stufen. Die Abstände zwischen den Stufen legt Ihre Organisation selbst fest:
- Die maßnahmenverantwortliche Person begründet die Verzögerung und erhält einen neuen, verbindlichen Termin.
- Der ISB nimmt die weiterhin überfällige Maßnahme in den nächsten Bericht an die Leitungsebene auf.
- Die Leitungsebene entscheidet über zusätzliche Ressourcen, eine Ersatzmaßnahme oder das Tragen des Restrisikos.
Scheitert eine Maßnahme am Geld, nennen die Aktionspunkte zu Kapitel 9 von BSI-Standard 200-2 den Ausweg: „Ersatzmaßnahmen für nicht finanzierbare oder nicht leistbare Maßnahmen auflisten“. Über das verbleibende Restrisiko entscheidet die Leitungsebene. Eine Terminverschiebung ohne diese Entscheidung ist der typische Weg, auf dem Maßnahmen unbemerkt aus dem Register verschwinden.
Fristen zählen auch gegenüber der Aufsicht. Stellt eine Einrichtung fest, dass sie den Risikomanagementmaßnahmen nicht nachkommt, ergreift sie nach Art. 21 Abs. 4 NIS2 „unverzüglich alle erforderlichen, angemessenen und verhältnismäßigen Korrekturmaßnahmen“. Für Betreiber kritischer Anlagen gilt zusätzlich § 39 Abs. 1 BSIG: Sie erbringen den Nachweis alle drei Jahre, und bei Sicherheitsmängeln kann das BSI die „Vorlage eines geeigneten Mängelbeseitigungsplanes“ sowie die „Vorlage eines geeigneten Nachweises über die erfolgte Mängelbeseitigung“ verlangen.
Welche Kennzahlen zeigen den Umsetzungsstand für Audit und Management-Review?
Die Umsetzungsquote allein zeigt nur, wie viele Maßnahmen eingerichtet sind. Dieser Leitfaden empfiehlt drei weitere Kennzahlen daneben: Wirksamkeitsquote, Anteil überfälliger Maßnahmen und Anteil abgelaufener Nachweise. ISO/IEC 27001 erwartet den Stand von Maßnahmen und Korrekturmaßnahmen als Input der Managementbewertung, BSI-Standard 200-1 nennt als Beispiel die Begutachtung früherer Folgemaßnahmen.
Die vier empfohlenen Kennzahlen lassen sich so definieren:
- Die Umsetzungsquote ist der Anteil der Maßnahmen im Status „umgesetzt“ oder „wirksam geprüft“.
- Die Wirksamkeitsquote ist der Anteil der Maßnahmen mit gültigem, bestandenem Wirksamkeitsnachweis.
- Die Überfälligkeitsquote ist der Anteil offener Maßnahmen, deren Termin ohne neue Entscheidung verstrichen ist.
- Die Nachweisaktualität ist der Anteil der Nachweise, deren Gültig-bis-Datum noch nicht erreicht ist.
Eine hohe Umsetzungsquote bei niedriger Wirksamkeitsquote ist in einem jungen ISMS der Normalfall. Genau diese Lücke braucht die Leitung, um Prioritäten zu setzen.
Vor der ersten Auswertung steht der Messrahmen. BSI-Standard 200-2 empfiehlt in Kapitel 10.1, mindestens festzulegen, welche Ziele gemessen werden (WAS), wer dafür verantwortlich ist (WER) und wann die Ergebnisse auszuwerten sind (WANN). Kapitel 10.1.1 mahnt zur Zurückhaltung: „Kennzahlen haben eine begrenzte Aussagekraft“, und ihr Aufwand sollte in vernünftiger Relation zum Ergebnis stehen. ISO/IEC 27001 verlangt in Kapitel 6.2 sinngemäß, für Sicherheitsziele Verantwortliche, Termine und die Bewertung der Ergebnisse festzulegen.
Für den Management-Review ist BSI-Standard 200-1 in Kapitel 8.3 deutlich: „Die Managementberichte müssen alle für die Leitungsebene notwendigen Informationen zur Steuerung des Sicherheitsprozesses beinhalten.“ Als Beispiele nennt BSI-Standard 200-1 die „Übersicht über den aktuellen Status im Sicherheitsprozess“ und die „Begutachtung von Folgemaßnahmen vorangegangener Managementbewertungen“. ISMS.1.A12 ergänzt als Standard-Anforderung, die Berichte „SOLLTEN klar priorisierte Maßnahmenvorschläge enthalten“.
ISO/IEC 27001 Kapitel 9.3 zählt zu den Inputs unter anderem den Stand früherer Maßnahmen, Nichtkonformitäten und Korrekturmaßnahmen, Mess- und Auditergebnisse sowie den Stand der Risikobehandlung. Was die Managementbewertung nach ISO 27001 entscheiden muss, beschreibt der Wissensartikel dazu.
Im PDCA-Zyklus bildet der Maßnahmenstand den Check-Teil; seine Ergebnisse speisen die fortlaufende Verbesserung nach ISO/IEC 27001 Kapitel 10.1. Im Audit prüfen Auditoren Kennzahlen gegen Stichproben. Eine Quote ohne nachvollziehbare Einzelnachweise belegt nichts.
Ab wann reicht eine Excel-Tabelle für das Maßnahmen-Tracking nicht mehr aus?
Eine Excel-Tabelle reicht, solange jede Maßnahme genau einen Bezug, einen aktuellen Stand und wenige Nachweise hat. Sie stößt an drei Stellen an Grenzen: wenn Statuswechsel nachvollziehbar versioniert sein müssen, wenn Nachweise mit Ablaufdatum an Maßnahmen hängen und wenn eine Maßnahme mehrere Risiken und Normanforderungen zugleich bedient. BSI-Standard 200-2 empfiehlt für die Dokumentation im Sicherheitsprozess geeignete Hilfsmittel.
Für eine kleine Organisation mit einem Rahmenwerk und überschaubarer Maßnahmenzahl kann eine sauber geführte Tabelle genügen. Entscheidend ist, ob sie die Fragen im Audit noch beantwortet.
Die erste Bruchstelle ist die Historie. Ein Status muss für einen Stichtag rekonstruierbar sein, und ISMS.1.A13 sieht vor, Vorgängerversionen zu archivieren (Standard-Anforderung, SOLLTE). Eine überschriebene Zelle zeigt nur den letzten Stand.
Die zweite Bruchstelle ist die Nachweis-Alterung. Ein Nachweis mit Gültig-bis-Datum muss an der Maßnahme hängen und ihren Status zurückstufen können. Liegt das Dokument im Ordner und das Datum in einer Tabellenspalte, sind beide getrennt.
Die dritte Bruchstelle ist der Mehrfachbezug. Eine Maßnahme bedient oft mehrere Risiken, eine Annex-A-Maßnahme in der Anwendbarkeitserklärung (SoA) und eine Pflicht nach § 30 BSIG. Bei einem Statusrückfall müssen alle Bezüge gleichzeitig zurückfallen, sonst widersprechen sich Risikoregister, SoA und NIS2-Nachweis. Wie Sie solche Bezüge anlegen, beschreibt der Leitfaden zur Kontrollbibliothek mit einem Control für mehrere Normen.
BSI-Standard 200-2 hält in Kapitel 8.4.3 fest: „Daher sollten geeignete Hilfsmittel genutzt werden, die bei der Erstellung und Aktualisierung aller im Sicherheitsprozess erforderlichen Dokumente unterstützen.“
Für Historie und Mehrfachbezug gilt im Compliance-Mapping in KaitoSec: Eine Maßnahme wird einmal umgesetzt, einmal gepflegt und überall dort sichtbar, wo sie regulatorisch wirkt. SoA, Maßnahmenregister, Gap-Ansichten und Audit-Nachweise greifen auf denselben aktuellen Arbeitsstand zu. Eine Änderung schreibt Vorwert, verantwortliche Person und Datum mit. Die Berichte für Audit und Management-Review bieten einen Drilldown in jedes Framework zu Maßnahmen-Abschlussquote, Eigentümern und Nachweisstatus.
Die Wirksamkeitsprüfung selbst nimmt Ihnen keine Software ab. Testen, Stichproben ziehen und über den Status entscheiden bleibt Aufgabe von Menschen. Wie Maßnahme, Verantwortliche und Nachweis in KaitoSec zusammenhängen, können Sie an einer eigenen Maßnahme in einem Demo-Gespräch durchgehen.
Häufige Fragen zum Nachverfolgen von ISMS-Maßnahmen
Reicht ein Ticketsystem, um ISMS-Maßnahmen nachzuverfolgen?
Für Termine und Zuständigkeiten reicht ein Ticketsystem, für den Nachweis meist nicht. Ein Ticket endet mit „erledigt“, eine ISMS-Maßnahme braucht danach noch eine Wirksamkeitsprüfung, einen datierten Nachweis und den Bezug zu Risiko, Anwendbarkeitserklärung oder gesetzlicher Pflicht. BSI-Standard 200-1 verlangt, die Wirksamkeit regelmäßig zu prüfen, nicht nur einmal beim Abschluss.
Wie oft muss die Wirksamkeit einer Maßnahme geprüft werden?
ISO/IEC 27001 nennt kein festes Intervall, verlangt aber, selbst festzulegen, wann überwacht und ausgewertet wird. Das IT-Grundschutz-Kompendium sieht in ISMS.1.A11 vor, das Sicherheitsniveau mindestens jährlich sowie anlassbezogen zu überprüfen (Standard-Anforderung, SOLLTE). Für die Einrichtungsarten der Durchführungsverordnung (EU) 2024/2690, etwa Cloud-Anbieter oder MSP, ist der Risikobehandlungsplan mindestens jährlich zu bewerten (Anhang Nr. 2.1.4).
Was unterscheidet eine Korrektur von einer Korrekturmaßnahme?
Eine Korrektur beseitigt die festgestellte Abweichung, eine Korrekturmaßnahme beseitigt deren Ursache, damit die Abweichung nicht erneut auftritt. ISO/IEC 27001 verlangt in Kapitel 10.2 außerdem, die Wirksamkeit ergriffener Korrekturmaßnahmen zu überprüfen und Nachweise aufzubewahren. Eine Korrekturmaßnahme aus einem Audit durchläuft deshalb dieselben Status wie jede andere Maßnahme, bis ihre Wirksamkeit belegt ist.
Darf eine Maßnahme als wirksam gelten, wenn ihr Nachweis abgelaufen ist?
Nein. Nach dem Statusmodell dieses Leitfadens fällt die Maßnahme auf „umgesetzt“ zurück, bis ein neuer Wirksamkeitsnachweis vorliegt. BSI-Standard 200-1 verlangt, die Wirksamkeit regelmäßig zu prüfen und Sicherheitskonzept sowie Dokumente nach Änderungen zu aktualisieren. Ein älterer Nachweis belegt nur den Zustand zum Zeitpunkt der damaligen Prüfung, nicht den heutigen.
Muss die Geschäftsleitung den Umsetzungsstand selbst überwachen?
Für NIS2-Einrichtungen ja. § 38 Abs. 1 BSIG verpflichtet die Geschäftsleitung, die Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen; Art. 20 Abs. 1 NIS2 ergänzt die Billigung dieser Maßnahmen. Die operative Arbeit lässt sich an den ISB delegieren, die Überwachungspflicht nicht. Der ISB liefert der Leitung dafür regelmäßige Berichte (BSI-Standard 200-2, Kap. 9.4).
Was passiert mit Maßnahmen, für die kein Budget da ist?
Sie werden nicht still verschoben, sondern entschieden. BSI-Standard 200-2 empfiehlt, das entstehende Restrisiko transparent zu beschreiben und der Leitungsebene zur Entscheidung vorzulegen. Als Aktionspunkt nennt BSI-Standard 200-2 außerdem, Ersatzmaßnahmen für nicht finanzierbare Maßnahmen aufzulisten. Im Maßnahmenregister steht die Maßnahme dann als zurückgestellt, mit dokumentierter Leitungsentscheidung.
Quellen
- BSI-Standard 200-1: Managementsysteme für Informationssicherheit (ISMS), Bundesamt für Sicherheit in der Informationstechnik (BSI), Version 1.0, Oktober 2017.
- BSI-Standard 200-2: IT-Grundschutz-Methodik, Bundesamt für Sicherheit in der Informationstechnik (BSI), Version 1.0, Oktober 2017.
- IT-Grundschutz-Kompendium, Baustein ISMS.1 Sicherheitsmanagement, Bundesamt für Sicherheit in der Informationstechnik (BSI), Edition 2023.
- ISO/IEC 27001:2022 Information security management systems, International Organization for Standardization (ISO), 2022.
- Richtlinie (EU) 2022/2555 (NIS2), Europäisches Parlament und Rat der Europäischen Union, 14. Dezember 2022.
- Durchführungsverordnung (EU) 2024/2690, Europäische Kommission, 17. Oktober 2024.
- § 30 BSIG: Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen, Bundesministerium der Justiz, gesetze-im-internet.de, Fassung 2025.
- § 38 BSIG: Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen besonders wichtiger Einrichtungen und wichtiger Einrichtungen, Bundesministerium der Justiz, gesetze-im-internet.de, Fassung 2025.
- § 39 BSIG: Nachweispflichten für Betreiber kritischer Anlagen, Bundesministerium der Justiz, gesetze-im-internet.de, Fassung 2025.
- NIS Investments 2025, Agentur der Europäischen Union für Cybersicherheit (ENISA), 8. Dezember 2025.
- ISMS
- ISO 27001
- BSI IT-Grundschutz
- NIS2
- Maßnahmen
- Audit