Klausel 5.2 Policy
Klausel 5.2 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu Klausel 5.2 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Zeigen Sie mir Ihre Informationssicherheitsleitlinie.“
Freigegeben, datiert, versioniert. Und passend zum Zweck der Organisation – eine Mustervorlage ohne Bezug zu Ihrem Geschäft fällt sofort auf.
„Wie ist sie den Mitarbeitenden bekannt gemacht worden?“
Klausel 5.2 d) verlangt Kommunikation innerhalb der Organisation. Eine Datei im Laufwerk ist keine Kommunikation.
„Ist die Leitlinie interessierten Parteien zugänglich?“
Klausel 5.2 e) verlangt Verfügbarkeit, soweit angemessen. Kunden und Auditoren müssen sie bekommen können.
„Was steht darin zur fortlaufenden Verbesserung?“
Die Leitlinie muss die Verpflichtung zur Verbesserung des ISMS enthalten. Genau dieser Satz fehlt in vielen Fassungen.
Das Dokument dazu
5.2-1 Informationssicherheitsleitlinie
Zweck, Geltung und Verbindlichkeit · Verpflichtung zur Erfüllung von Anforderungen und zur Verbesserung · Freigabe und Kommunikationsweg. In der ISMS-Plattform entsteht sie aus Ihren Angaben – gemeinsam mit A 5.1-1 Informationssicherheitsleitlinie und dem Dokumenten-Workflow mit Freigabe.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

