ISO 27001 · die Managementbewertung
Das Protokoll der Managementbewertung, in der Reihenfolge von Abschnitt 9.3 geschrieben
Ein Auditor öffnet das Protokoll der Managementbewertung, um zu prüfen, dass die oberste Leitung jede Eingabe, die Abschnitt 9.3 nennt, betrachtet und etwas entschieden hat, und diese Seite ist diese Tagesordnung: die sieben Eingaben der Reihe nach, die vier Leistungstrends mit ihren Zahlen, die Entscheidungen, die Maßnahmen mit Verantwortlichem und Datum und die Genehmigung, als Protokoll geschrieben, das Sie ablegen können.
Die Zahlen
Die Werte, mit denen die Leistungstrends geschrieben werden; bleibt eine Zahl leer, fragt die Zeile danach.
Die sieben Eingaben
Eine Notiz je Eingabe, in der Reihenfolge des Abschnitts, die auf dieser Seite bleibt und nie im Link steht; eine leer gelassene Eingabe wird als auszufüllende Lücke geschrieben, damit das Protokoll nie stillschweigend eine überspringt.
1 Stand der Maßnahmen aus der vorherigen Bewertung
Jede Maßnahme aus dem letzten Protokoll, abgeschlossen oder übertragen, mit Begründung.
2 Änderungen der externen und internen Themen
Was sich im Kontext seit der letzten Bewertung geändert hat: Produkte, Hosting, Menschen, Regulierung, Kunden.
3 Änderungen der Erfordernisse und Erwartungen interessierter Parteien
Neue Kundenanforderungen, die Erwartung einer Aufsicht, eine Vertragsklausel.
4 Rückmeldung zur Informationssicherheitsleistung
Die vier Trends, die der Abschnitt nennt, jeder mit seiner Zahl für den Zeitraum.
5 Rückmeldungen interessierter Parteien
Was Kunden, Auditoren, Mitarbeitende, Lieferanten oder Behörden zum System gesagt haben.
6 Ergebnisse der Risikobeurteilung und Stand des Risikobehandlungsplans
Datum und Ergebnis der letzten Beurteilung, die abgeschlossenen Behandlungen, die akzeptierten Restrisiken.
7 Möglichkeiten zur fortlaufenden Verbesserung
Was einfacher, schneller oder besser belegt sein könnte, von wem auch immer.
Entscheidungen
Die Ergebnisse, die der Abschnitt verlangt: was verbessert wird, was sich im System ändert und was es braucht.
Maßnahmen
Jede Entscheidung, die eine Hand braucht, wird eine Zeile mit Verantwortlichem und Datum; die nächste Bewertung beginnt mit diesen.
Das Protokoll
Eine als Lücke geschriebene Eingabe ist besser als eine stillschweigend übersprungene: Der Auditor liest die Tagesordnung gegen den Abschnitt, nicht die Länge der Notizen.
# Protokoll der Managementbewertung: [Unternehmen] Abgehalten am [auszufüllen], bewertet wurde der Zeitraum vom [auszufüllen] bis [auszufüllen]. Geleitet von [auszufüllen]. Anwesend: [auszufüllen]. Geschrieben am mit der kostenlosen Seite auf getstandardos.com nach Abschnitt 9.3 der ISO/IEC 27001:2022, die Eingaben in der Reihenfolge des Abschnitts. Die Formulierung ist die von StandardOS; das Protokoll ist nach Genehmigung die Aufzeichnung des Unternehmens. ## 1. Stand der Maßnahmen aus der vorherigen Bewertung Jede Maßnahme aus dem letzten Protokoll, abgeschlossen oder übertragen, mit Begründung. [auszufüllen] ## 2. Änderungen der externen und internen Themen Was sich im Kontext seit der letzten Bewertung geändert hat: Produkte, Hosting, Menschen, Regulierung, Kunden. [auszufüllen] ## 3. Änderungen der Erfordernisse und Erwartungen interessierter Parteien Neue Kundenanforderungen, die Erwartung einer Aufsicht, eine Vertragsklausel. [auszufüllen] ## 4. Rückmeldung zur Informationssicherheitsleistung Die vier Trends, die der Abschnitt nennt, jeder mit seiner Zahl für den Zeitraum. - Nichtkonformitäten und Korrekturmaßnahmen: [Anzahl offen und geschlossen im Zeitraum] [auszufüllen] - Ergebnisse der Überwachung und Messung: [auszufüllen] - Auditergebnisse: [interne Audits im Zeitraum] [auszufüllen] - Erreichung der Ziele: [erreichte Ziele von den gesetzten] [auszufüllen] ## 5. Rückmeldungen interessierter Parteien Was Kunden, Auditoren, Mitarbeitende, Lieferanten oder Behörden zum System gesagt haben. [auszufüllen] ## 6. Ergebnisse der Risikobeurteilung und Stand des Risikobehandlungsplans Datum und Ergebnis der letzten Beurteilung, die abgeschlossenen Behandlungen, die akzeptierten Restrisiken. [auszufüllen] ## 7. Möglichkeiten zur fortlaufenden Verbesserung Was einfacher, schneller oder besser belegt sein könnte, von wem auch immer. [auszufüllen] ## Entscheidungen Die Ergebnisse, die der Abschnitt verlangt: was verbessert wird, was sich im System ändert und was es braucht. - Beschlossene fortlaufende Verbesserung: [auszufüllen] - Änderungen am Managementsystem: [auszufüllen] - Benötigte Ressourcen: [auszufüllen] ## Maßnahmen Es wurden keine Maßnahmen festgehalten; die Entscheidungen oben stehen ohne Nachverfolgung. Genehmigt von [auszufüllen] am [Datum]. Dieses Protokoll ist die dokumentierte Information der Bewertung; die Maßnahmen werden bis zur nächsten verfolgt. Dieses Protokoll ist aus den gemachten Eintragungen geschrieben. Es ist keine Zertifizierungsberatung; die Zertifizierungsstelle liest die Bewertung auf die betrachteten Eingaben und die getroffenen Entscheidungen, und die Aufzeichnung, die sie anerkennt, ist die, die das Unternehmen unterzeichnet.
StandardOS füllt die sieben Eingaben aus den Aufzeichnungen, die es schon hält
In StandardOS beginnt die Bewertung mit aus dem System vorbefüllten Eingaben: die Maßnahmen der letzten Bewertung, die Nichtkonformitäten und Audits des Zeitraums, die Ziele mit ihren Messgrößen, Datum und Restrisiken des Risikoregisters und die erfassten Rückmeldungen interessierter Parteien; die oberste Leitung ergänzt die Entscheidungen, unterzeichnet, und die Maßnahmen landen mit Verantwortlichen im Kalender.
Die InformationssicherheitsrichtlinieDas RisikoregisterDie Erklärung zur Anwendbarkeit