ISMS-Dokumentation: das notwendige Minimum für ISO 27001
«Man sagte uns, wir brauchen 70 Dokumente». Nein. Die Norm verlangt deutlich weniger, als angenommen wird — und alles Überflüssige muss jahrelang gepflegt werden. Hier das ehrliche Minimum, das ich als Auditor erwarte.
Pflichtdokumente laut Norm
- Geltungsbereich des ISMS (Scope);
- Informationssicherheitsrichtlinie (wie man sie schreibt);
- Methodik und Ergebnisse der Risikobewertung, Behandlungsplan;
- Statement of Applicability;
- Sicherheitsziele;
- Kompetenznachweise (Schulungsaufzeichnungen);
- Ergebnisse von Monitoring und Messung;
- Programm und Berichte interner Audits;
- Ergebnisse der Managementbewertung;
- Register der Abweichungen und Korrekturmaßnahmen.
Was der gesunde Menschenverstand ergänzt
Einige operative Richtlinien, ohne die Controls nicht funktionieren: Zugriffe, Remote-Arbeit und Geräte, Backups, Incident-Reaktion, Lieferanten. Keine «Papiere für den Auditor» — die Regeln, nach denen das Team tatsächlich lebt.
Prinzipien, die Jahre sparen
- Ein Dokument — ein Zweck. Keine 30-Seiten-«Monsterrichtlinien»;
- Dokumente dort, wo gearbeitet wird: Wiki statt PDF-Ordner;
- Eigentümer und Reviewdatum an jedem Dokument;
- automatische Versionierung — die Wiki-Historie genügt dem Auditor völlig.
Der wichtigste Test
Wurde ein Dokument ein halbes Jahr nicht geöffnet und würde sein Verschwinden niemandem auffallen — ist es unnötig. Ein System aus 15 lebenden Dokumenten ist stärker als 70 tote: Das wiederhole ich in jeder Mythen-Analyse.
Lesen Sie auch
- Die Informationssicherheitsrichtlinie
- Statement of Applicability
- Wie viel Zeit die ISMS-Pflege kostet
Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen