Anhang A 6.3 Informationssicherheitsbewusstsein, -ausbildung und -schulung
A 6.3 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 6.3 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Wie oft schulen Sie – und woran haben Sie den Turnus festgemacht?“
Jährlich ist üblich, aber nicht vorgeschrieben. Entscheidend ist die Begründung aus Ihrem Risikobild.
„Sind die Inhalte rollenspezifisch?“
Entwickler, Buchhaltung und Geschäftsführung brauchen unterschiedliche Inhalte. Eine Schulung für alle ist der häufigste Schwachpunkt.
„Wie erreichen Sie neue Mitarbeitende vor dem ersten Zugriff?“
Onboarding-Schulung nach drei Monaten ist zu spät – der Zugang besteht ab Tag eins.
„Wie messen Sie, ob die Schulung gewirkt hat?“
Teilnahme ist kein Wirksamkeitsnachweis. Testfragen, Phishing-Simulationen oder Vorfallzahlen sind es.
In der ISMS-Plattform
Für dieses Control führt der Katalog noch keine eigene Vorlage. In der ISMS-Plattform bilden Sie es über das Schulungsmodul ab: rollenspezifische Kurse, automatisches Teilnahme-Tracking, Testfragen und Zertifikat.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

