Klausel 5.3 Rollen, Verantwortlichkeiten und Befugnisse in der Organisation
Klausel 5.3 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu Klausel 5.3 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Wer ist für das ISMS benannt, und womit ist das belegt?“
Eine Rolle im Organigramm genügt nicht. Gefragt ist die dokumentierte Zuweisung mit Datum und Freigabe der Leitung.
„Welche Befugnisse hat diese Rolle tatsächlich?“
Verantwortung ohne Befugnis fällt im Audit auf. Wer Maßnahmen verantwortet, muss sie auch anstoßen und durchsetzen können.
„Wie ist die Berichtslinie zur Leitung geregelt?“
Klausel 5.3 b) verlangt die Berichterstattung über die ISMS-Leistung an die oberste Leitung. Der Weg muss benannt und belegt sein.
„Wer vertritt die Rolle bei Ausfall?“
Ein ISMS, das an einer Person hängt, ist ein Risiko. Der Auditor fragt nach der Vertretung – und nach deren Kompetenz.
Das Dokument dazu
5.3-1 Rollen, Verantwortlichkeiten und Befugnisse
Rollen im ISMS mit Aufgaben, Befugnissen und Vertretung · Berichtslinie zur Leitung · Abgrenzung zu Datenschutz und IT-Betrieb. In der ISMS-Plattform entsteht es aus Ihren Angaben – gemeinsam mit A 5.2-1 Rollen und Verantwortlichkeiten und A 5.3-1 Trennung von Zuständigkeiten.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

