[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:de:die-iso-27001-managementbewertung-die-sieben-eingaben-von-abschnitt-9-3-als-tagesordnung-die-vier-trends-die-zwei-ergebnisse-und-eine-seite-die-das-protokoll-schreibt":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"de","die-iso-27001-managementbewertung-die-sieben-eingaben-von-abschnitt-9-3-als-tagesordnung-die-vier-trends-die-zwei-ergebnisse-und-eine-seite-die-das-protokoll-schreibt","Die ISO 27001 Managementbewertung: die sieben Eingaben von Abschnitt 9.3 als Tagesordnung, die vier Trends, die zwei Ergebnisse, was das Protokoll zeigen muss, und eine Seite, die es schreibt","Abschnitt 9.3 lässt die oberste Leitung das Managementsystem in geplanten Abständen anhand von sieben Eingaben bewerten: die Maßnahmen aus der letzten Bewertung, Änderungen der externen und internen Themen, Änderungen dessen, was interessierte Parteien brauchen und erwarten, die Leistungsrückmeldung mit ihren vier Trends (Nichtkonformitäten und Korrekturmaßnahmen, Überwachung und Messung, Auditergebnisse, die Ziele), Rückmeldungen interessierter Parteien, die Risikobeurteilung und der Behandlungsplan und die Verbesserungsmöglichkeiten. Die Ergebnisse sind zwei: Entscheidungen zur fortlaufenden Verbesserung und alle Änderungen, die das System braucht, als dokumentierte Information aufbewahrt. Das Protokoll, das ein Auditor anerkennt, zeigt jede betrachtete Eingabe und jede getroffene Entscheidung, mit Verantwortlichem und Datum an jeder Maßnahme. Eine kostenlose Seite schreibt das Protokoll in der Reihenfolge des Abschnitts aus den Sitzungsfakten, den Zahlen und dem Gesagten.","2026-09-13",{"who":10,"when":11,"do":12},"Die oberste Leitung eines Unternehmens, das ein ISO 27001-Informationssicherheitsmanagementsystem betreibt, und die Person, die die Bewertung für sie vorbereitet; die Bewertung ist die eine Sitzung, die die Norm der obersten Leitung persönlich auferlegt, und das Protokoll ist das, was der Zertifizierungsauditor liest, um zu sehen, dass sie stattgefunden hat.","In geplanten Abständen, was für die meisten Unternehmen einmal im Jahr heißt und noch einmal vor dem Zertifizierungsaudit, und immer, wenn eine Änderung des Geschäfts, seiner Pflichten oder seiner Risiken eine Entscheidung an der Spitze braucht; die erste Bewertung vor dem ersten Audit, mit den Maßnahmen einer vorherigen Bewertung, über die bis zum zweiten zu berichten ist.","Setzen Sie die sieben Eingaben in der Reihenfolge des Abschnitts auf die Tagesordnung, bringen Sie eine Zahl für jeden der vier Trends mit, lassen Sie jemanden zu jeder Eingabe sprechen, halten Sie eine Entscheidung zur Verbesserung und zu Änderungen des Systems fest, geben Sie jeder Maßnahme einen Verantwortlichen und ein Datum, unterschreiben und datieren Sie das Protokoll und eröffnen Sie die nächste Bewertung mit den Maßnahmen; die kostenlose Seite schreibt das Protokoll aus den Eintragungen.","\nDie Managementbewertung ist die eine Sitzung, die ISO 27001 der obersten Leitung persönlich auferlegt: nicht dem Sicherheitsteam, nicht dem Berater, den Menschen, die das Unternehmen führen. Sie ist auch die Aufzeichnung, die ein Auditor mit einer Checkliste in der Hand öffnet, denn Abschnitt 9.3 listet auf, was die Bewertung betrachten und was sie entscheiden muss, und das Protokoll zeigt jeden Punkt oder es zeigt ihn nicht. Dieser Artikel liest den Abschnitt als Tagesordnung, nennt die sieben Eingaben und die vier Trends unter einer davon, die zwei Ergebnisse, was das Protokoll zeigen muss, und die Fehler, die eine echte Sitzung in eine Feststellung verwandeln; die [kostenlose Seite](\u002Fiso-27001\u002Fmanagement-review) schreibt das Protokoll in der Reihenfolge des Abschnitts aus den Sitzungsfakten, den Zahlen und dem Gesagten.\n\n## Die sieben Eingaben, als Tagesordnung\n\nDie Eingaben sind die Tagesordnung, in der Reihenfolge, in der der Abschnitt sie nennt. Eins: der Stand der Maßnahmen aus der vorherigen Bewertung, jede abgeschlossen oder mit Begründung übertragen, weshalb der erste Punkt jeder Bewertung der letzte Punkt der vorherigen ist. Zwei: Änderungen der externen und internen Themen, die für das System zählen, der Kontext aus Abschnitt 4.1 neu gelesen: ein neues Produkt, eine neue Hosting-Region, eine Regulierung, die zu gelten begann, eine Änderung der Mitarbeiterzahl. Drei: Änderungen der Erfordernisse und Erwartungen interessierter Parteien, der Punkt, den die Ausgabe 2022 hinzugefügt hat, wo der neue Fragebogen eines Kunden, die Erwartung einer Aufsicht oder eine Vertragsklausel landet. Vier: die Rückmeldung zur Informationssicherheitsleistung, mit vier Trends, die der Abschnitt nennt, als Nächstes behandelt. Fünf: Rückmeldungen interessierter Parteien, was Kunden, Auditoren, Mitarbeitende, Lieferanten und Behörden zum System gesagt haben. Sechs: die Ergebnisse der Risikobeurteilung und der Stand des Risikobehandlungsplans, Datum und Ergebnis der letzten Beurteilung, die abgeschlossenen Behandlungen und die Restrisiken, die ihre Verantwortlichen akzeptiert haben. Sieben: Möglichkeiten zur fortlaufenden Verbesserung, von wem auch immer. Eine Tagesordnung mit diesen sieben Überschriften, in dieser Reihenfolge, ist der Abschnitt; eine Sitzung, die sie unter anderen Namen abdeckt, muss für den Auditor dennoch zurückgeordnet werden.\n\n## Die vier Trends unter der vierten Eingabe\n\nDie vierte Eingabe ist der Ort, an dem die Zahlen leben, und der Abschnitt nennt vier Trends: die Nichtkonformitäten und was dagegen getan wurde, die Ergebnisse der Messgrößen, die das Unternehmen überwacht, die Ergebnisse seiner Audits und ob die Ziele erreicht wurden. Jeder ist eine Zeile mit einer Zahl für den Zeitraum und einem Satz dazu, was sie bedeutet. Nichtkonformitäten: wie viele erhoben, wie viele geschlossen wurden, und für die offenen die Ursache und die Korrektur, denn Abschnitt 10.2 will die Ursache gefunden und die Korrektur geprüft, nicht nur die Berichtigung. Überwachung und Messung: die Messgrößen, die das Unternehmen nach Abschnitt 9.1 gewählt hat, Verfügbarkeit gegen die Zusage, die Klickrate im Phishing-Test, die rechtzeitig erledigten Zugriffsüberprüfungen, jede gegen den letzten Zeitraum. Auditergebnisse: die im Zeitraum durchgeführten internen Audits und was sie fanden, mit dem Stand der Feststellungen. Ziele: wie viele der in der Richtlinie gesetzten Ziele erreicht wurden und was über die nicht erreichten entschieden wurde. Eine Bewertung, die diese vier als Zahlen berichtet, ist eine, die ein Auditor in einer Minute liest; eine Bewertung, die \"die Sicherheit ist gut\" berichtet, ist eine, die er als Lücke liest.\n\n## Die zwei Ergebnisse, und was das Protokoll zeigen muss\n\nDer Abschnitt verlangt zwei Dinge aus der Bewertung: was verbessert wird und was das System selbst ändern muss. Ein gutes Protokoll fügt ein drittes hinzu, das die Norm nicht nennt, die Ressourcen, die diese Entscheidungen brauchen, denn eine Entscheidung ohne Budget oder Person ist eine Absicht. Das Protokoll muss dann für den Auditor zeigen, dass die Bewertung in einem geplanten Abstand stattfand, wer teilnahm und wer leitete, dass jede der sieben Eingaben betrachtet wurde, die getroffenen Entscheidungen und die Maßnahmen mit Verantwortlichem und Datum; und es muss als dokumentierte Information nach Abschnitt 7.5 aufbewahrt werden, was eine Version, eine Genehmigung und einen Ort bedeutet. Zwei Folgen ergeben sich. Die Maßnahmen dieser Bewertung sind die erste Eingabe der nächsten, also ist das Protokoll auch die Tagesordnung der Sitzung in einem Jahr. Und die Bewertung ist der Ort, an dem sich die Ziele, das Risikoregister und die Erklärung zur Anwendbarkeit treffen: Ein verfehltes Ziel wird eine Maßnahme, ein akzeptiertes Risiko eine Zeile, die der Verantwortliche unterschrieben hat, eine ausgeschlossene Maßnahme bleibt begründet oder kommt zurück.\n\n## Die Fehler, die eine Sitzung in eine Feststellung verwandeln\n\nDie Bewertung abgehalten, aber nicht protokolliert, oder protokolliert als \"alle Themen besprochen\". Eine fehlende Eingabe, weil die Tagesordnung die Überschriften des Unternehmens verwendete und niemand die dritte Eingabe, die Erwartungen der interessierten Parteien, einer davon zuordnete. Die Leistungseingabe ohne Zahlen geschrieben. Maßnahmen ohne Verantwortliche oder Daten, sodass die nächste Bewertung ihren Stand nicht berichten kann. Das Protokoll nicht genehmigt, oder von der Sicherheitsleitung statt von der obersten Leitung genehmigt, was den Sinn des Abschnitts verfehlt. Keine Bewertung seit dem letzten Audit in einem Unternehmen, das seitdem Produkte, Hosting oder Lieferanten gewechselt hat. Und die Bewertung zwei Wochen vor dem Zertifizierungsaudit abgehalten, ohne eine vorherige Bewertung, über die zu berichten wäre, was für ein erstes Audit zulässig ist und beim zweiten eine Feststellung. Jedes davon wird vermieden, indem man den Abschnitt als Tagesordnung verwendet und weniger mit Zahlen schreibt statt mehr ohne.\n\n## Was damit zu tun ist\n\nTragen Sie die Sitzung auf der [kostenlosen Seite](\u002Fiso-27001\u002Fmanagement-review) ein: das Unternehmen, das Datum, den bewerteten Zeitraum, die Leitung und die Teilnehmenden; die Zahlen für die vier Trends; eine Notiz zu jeder der sieben Eingaben, die die Seite als auszufüllende Lücke schreibt, wo sie leer bleibt, statt sie zu überspringen; die Entscheidungen zu Verbesserung, Änderungen und Ressourcen; und die Maßnahmen mit Verantwortlichem und Datum. Kopieren Sie das Protokoll, lassen Sie es von der Leitung genehmigen und datieren, legen Sie es als dokumentierte Information der Bewertung ab und legen Sie die Maßnahmen der nächsten Bewertung vor. StandardOS eröffnet die Bewertung mit Eingaben, die aus den gehaltenen Aufzeichnungen vorbefüllt sind, den Maßnahmen der letzten Bewertung, den Nichtkonformitäten und Audits des Zeitraums, den Zielen mit ihren Messgrößen, Datum und Restrisiken des Risikoregisters und den erfassten Rückmeldungen interessierter Parteien, sodass die oberste Leitung die Entscheidungen ergänzt und unterschreibt; die [Richtlinie](\u002Fiso-27001\u002Fpolicy) setzt die Ziele, über die die vierte Eingabe berichtet, das [Risikoregister](\u002Fiso-27001\u002Frisk-register) ist die sechste Eingabe, und die [Erklärung zur Anwendbarkeit](\u002Fiso-27001\u002Fstatement-of-applicability) ist der Ort, an dem eine hier beschlossene Änderung landet.\n",1789383963034]