Klausel 4.4 Informationssicherheitsmanagementsystem
Klausel 4.4 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu Klausel 4.4 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Welche Prozesse gehören zu Ihrem ISMS und wie greifen sie ineinander?“
Gefragt ist das Zusammenspiel, nicht eine Liste. Wo endet die Risikobewertung, wo beginnt die Maßnahmenverfolgung?
„Wer verantwortet welchen ISMS-Prozess?“
Ohne benannten Prozesseigentümer bleibt jede Wirksamkeitsfrage unbeantwortet – sie hat keinen Adressaten.
„Woran erkennen Sie, dass ein ISMS-Prozess wirkt?“
Die Norm verlangt ein System, das seine Ergebnisse erreicht. Also braucht jeder Prozess ein erkennbares Ergebnis.
„Was passiert, wenn ein Prozess nicht eingehalten wird?“
Hier zeigt sich, ob das ISMS gelebt wird: Gibt es einen Weg von der Abweichung zur Korrektur, oder endet es beim Hinweis?
Das Dokument dazu
4.4-1 Das ISMS und seine Prozesse
Prozesse des ISMS mit Zweck, Eingaben und Ergebnissen · Verantwortliche je Prozess · Wechselwirkungen untereinander. In der ISMS-Plattform entsteht es aus Ihren Angaben – gemeinsam mit 4.4-2 Prozesslandschaft und 8.1-1 ISMS-Prozessinteraktion.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

