Anhang A 5.2 Informationssicherheitsrollen und -verantwortlichkeiten
A 5.2 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 5.2 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Welche Sicherheitsrollen gibt es bei Ihnen, und wer füllt sie aus?“
Nicht die Stellenbezeichnung zählt, sondern die zugewiesene Verantwortung für konkrete Werte und Prozesse.
„Wo ist festgelegt, wer welchen Wert verantwortet?“
Ohne benannten Eigentümer je Asset bleibt jede Schutzfrage unbeantwortet.
„Wie sind die Rollen dokumentiert und kommuniziert?“
Das Control verlangt Definition und Zuweisung. Eine Rolle, die der Träger selbst nicht kennt, ist nicht zugewiesen.
„Was passiert bei Abwesenheit oder Austritt?“
Vertretungsregelungen sind Teil der Zuweisung – gerade in kleinen Teams der wunde Punkt.
In der ISMS-Plattform
Für dieses Control führt der Katalog noch keine eigene Vorlage. In der ISMS-Plattform bilden Sie es über Rollen und Zuständigkeiten ab: Eigentümer je Asset, Verantwortliche je Control und Maßnahme, mit Vertretung.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

