Zum Inhalt springen

Richtlinienmanagement

Die geltende Richtlinie darf keine Suchfrage sein.

KaitoSec hält Version, Geltung, Freigabe, Bestätigung und nächsten Review zusammen. Mitarbeitende sehen den gültigen Stand; ISB und Audit sehen die Nachweiskette.

Wo heute Reibung entsteht

Richtlinien, die einmal geschrieben werden und dann still veralten

Eine Richtlinie wird für die Zertifizierung entworfen, in einer Sitzung freigegeben und als PDF herumgeschickt. Ein halbes Jahr später sind drei Versionen im Umlauf, niemand weiß sicher, welche gilt, und der Nachweis der Kenntnisnahme ist ein halb erinnerter Chat-Verlauf. Das Dokument existiert noch. Ob jemand sich daran hält oder die aktuelle Fassung überhaupt gelesen hat, bleibt offen.

Eine Richtlinie soll eine Maßnahme sein, keine Datei. Sie sollte mit der ISO-27001-Anforderung verbunden sein, die sie umsetzt, ihr eigenes Überprüfungsdatum tragen und belegen, wer welche Version bestätigt hat. Fehlt diese Verknüpfung, schickt die Frage eines Auditors nach dem Nachweis hinter einer Maßnahme das ganze Team auf die Suche durch Laufwerke. Ist sie da, sind Richtlinie und Nachweis dasselbe Objekt, und eine veraltete fällt vor dem Audit auf, nicht währenddessen.

Ein Datenmodell

Was Sie hier erfassen, kennen die anderen Module bereits

Module sind Sichten auf denselben Datensatz, keine getrennten Datenbanken. Eine Änderung hier ist die Änderung, die jedes andere Modul liest. Ohne Export, ohne zweite Erfassung.

Eine Änderung in diesem Modul wird in das gemeinsame Datenmodell geschrieben, das die anderen Module sofort lesen.

Dieses Modul

Richtlinienmanagement

Gemeinsames Datenmodell

Ein Zielobjekt, ein Risiko, eine Maßnahme, ein Nachweis

  • RisikomanagementSofort aktuell
  • Business ContinuitySofort aktuell
  • Asset-ManagementSofort aktuell

Vom Eintrag zum Nachweis

Jede Änderung bringt ihren Beleg mit

Auditoren fragen selten, was im Register heute steht. Sie fragen, wer es geändert hat, wann und auf welcher Grundlage. Diese Spur entsteht während der Arbeit, nichts muss zum Jahresende rekonstruiert werden.

Eine Änderung schreibt Vorwert, verantwortliche Person und Datum mit und taucht im Managementbericht, im Auditnachweis und im Kundenfragebogen auf.

Eine Änderung

Ein Risiko wird neu bewertet

Wird mitgeschrieben

  • Vorwert und Version
  • Verantwortliche Person
  • Datum und Begründung

Wo es auftaucht

  • Managementbericht
  • Auditnachweis
  • Kundenfragebogen

Was sich für Ihr Team ändert

01

Mit belastbarem Ausgangspunkt beginnen

Eine Bibliothek strukturierter Vorlagen umfasst ISO 27001 Annex A, ISO 22301, DSGVO, BSI Grundschutz und ISO 42001. Vorlagen öffnen im Rich-Text-Editor und zeigen, welche verknüpften Maßnahmen bei einer Änderung geprüft werden müssen.

02

Jede geltende Fassung nachvollziehen

Jede Revision wird mit Zeitstempel, Autor und Änderungszusammenfassung gespeichert. KaitoSec hält die vollständige Historie, sodass Auditoren genau sehen, was zu jedem Zeitpunkt galt. Keine E-Mail-Ketten, keine geteilten Laufwerke, keine PDF-Friedhöfe.

03

Kenntnisnahme als echten Nachweis führen

Sie verteilen Richtlinien an Zielgruppen und sehen je Version, wer bestätigt hat und wo eine Bestätigung fehlt. Der Audit-Trail hält die Kenntnisnahme am geltenden Dokument fest.

Der Arbeitsweg

01

Freigaben mit klarer Entscheidungskette

Sie legen mehrstufige Wege für Entwurf, fachliches Review, rechtliche Freigabe und Veröffentlichung fest. Zuständigkeit, Status und Entscheidung bleiben als Nachweis an der Richtlinie.

02

Richtlinie und umgesetzte Maßnahme verbinden

Jede Richtlinie ist mit den ISO-27001-Maßnahmen, NIS2-Anforderungen, Grundschutz-Maßnahmen, ISO-22301-Klauseln oder ISO-42001-Anforderungen verknüpft, die sie umsetzt. Wenn ein Auditor Nachweis für eine Maßnahme fragt, ist die Richtlinie einen Klick entfernt.

03

Reviews vor dem Audit sichtbar machen

Legen Sie Überprüfungszyklen pro Richtlinie fest und lassen Sie KaitoSec Verantwortliche vor Ablauf benachrichtigen. Überfällige Reviews erscheinen im Compliance-Dashboard. Veraltete Richtlinien rutschen nicht bis zum nächsten Audit durch.

FAQ

Welche Richtlinienvorlagen sind enthalten?

Die Bibliothek umfasst Vorlagen für Informationssicherheit, Zugriffskontrolle, akzeptable Nutzung, Incident Response, Business Continuity, Datenklassifizierung, Lieferantensicherheit und KI-Governance. Jede Vorlage ist ein Ausgangspunkt und muss auf Scope, Organisation und Rechtslage angepasst werden.

Können wir Vorlagen für unsere Organisation anpassen?

Ja. Jede Vorlage ist im Rich-Text-Editor vollständig bearbeitbar. Sie können unternehmensspezifische Abschnitte hinzufügen, das Branding aktualisieren und Scope-Angaben anpassen. Angepasste Richtlinien behalten ihre Framework-Verknüpfungen und Versionshistorie.

Wie unterstützt das Richtlinienmanagement ISO-27001-Audits?

KaitoSec liefert ein auditbereites Richtlinienregister mit jeder aktiven Richtlinie, aktueller Version, Genehmigungsdatum, Überprüfungszyklus und Verknüpfung zu Annex-A-Maßnahmen. Dasselbe Register bedient NIS2-, ISO-22301- und ISO-42001-Nachweise ohne erneuten Export.

Können Richtlinien an Mitarbeitende ohne KaitoSec-Konto verteilt werden?

Ja. Bestätigungsanfragen werden per E-Mail mit sicherem Link versendet. Empfänger bestätigen das Lesen im Browser, ohne Konto. Alle Bestätigungen sind im Audit-Trail der Richtlinie sichtbar.