Klausel 4.1 Verstehen der Organisation und ihres Kontextes
Klausel 4.1 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu Klausel 4.1 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Welche internen und externen Themen haben Sie bestimmt?“
Erwartet wird ein Bezug zu Ihrem Geschäft, nicht eine allgemeine Marktanalyse. Jedes Thema muss erkennbar auf die Informationssicherheit wirken.
„Wann haben Sie den Kontext zuletzt überprüft?“
Klausel 4.1 ist keine Einmalaufgabe. Ohne nachvollziehbare Überprüfung wirkt der Kontext wie ein Dokument aus dem Gründungsjahr.
„Wo schlägt sich ein Thema aus 4.1 in Ihrem Risikobild nieder?“
Der Auditor zieht die Linie vom Thema zum Risiko. Fehlt sie, steht der Kontext folgenlos neben dem ISMS.
„Wer hat diese Themen bestimmt?“
Eine Analyse, die allein vom Berater stammt, trägt nicht. Die Leitung muss erkennbar beteiligt gewesen sein.
Das Dokument dazu
4.1-2 Fragebogen Kontext der Organisation
Interne und externe Themen strukturiert erheben und bewerten · Bezug zur Informationssicherheit je Thema · Grundlage für Anwendungsbereich und Risikobild. In der ISMS-Plattform entsteht er aus Ihren Angaben – gemeinsam mit 4.2-1 Interessierte Parteien und 4.3-1 Anwendungsbereich des ISMS.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

