Beispieldokument: Diese Seite beschreibt ein Mess- und Nachweisverfahren für die fiktive „Muster GmbH“. Die Beispiele bestätigen weder umgesetzte Sicherheitsmaßnahmen noch erreichte Ziele, belastbare Kennzahlen, bestandene Prüfungen oder ein wirksames ISMS.
Aussagegrundsatz: „Dokumentiert“, „umgesetzt“, „durchgeführt“, „bestanden“, „Ziel erreicht“ und „wirksam“ sind unterschiedliche Aussagen. Eine Kennzahl, ein Screenshot oder ein einzelner erfolgreicher Test reicht ohne bestätigten Scope, Prüfmaßstab, Datenqualität und Auswertung nicht für eine Wirksamkeitsaussage.
Schutzregel: Rohdaten, Stichproben, Schwachstellen, Vorfälle, Personenbezüge, technische Messwerte und negative Ergebnisse können vertraulich oder streng vertraulich sein. Die allgemein lesbare Wiki-Seite enthält nur Methode, Status und kontrollierte Referenzen; Originale verbleiben in geschützten Ablagen.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-NW-07-09 |
| Dokumentenart | Nachweisverfahren für Überwachung, Messung, Analyse und Wirksamkeitsbewertung |
| Wiki.js-Pfad | /ISMS/07-Nachweise/Wirksamkeitsmessungen |
| Verantwortlich | ISMS-Beauftragte/r gemeinsam mit Maßnahmen-, Prozess-, Kontroll- und Daten-Ownern |
| Fachlich geprüft durch | Informationssicherheit, IT/OT, Fachbereiche, Datenschutz, BCM, Personal, Einkauf, Qualitätsmanagement und Audit entsprechend dem Messgegenstand |
| Freigabe durch | Geschäftsführung beziehungsweise festgelegte befugte Rolle |
| Status | Entwurf – keine reale Wirksamkeitsmessung durchgeführt oder bestätigt |
| Version | 0.2 |
| Stand | 08.08.2026 |
| Gültig ab | Nach fachlicher Prüfung und Freigabe |
| Nächste Prüfung | Nach freigegebenem Messprogramm sowie anlassbezogen bei Risiken, Änderungen, Vorfällen, Abweichungen oder unzureichender Datenqualität |
| Schutzklasse | Intern; Messdaten und Einzelnachweise nach Inhalt regelmäßig vertraulich oder streng vertraulich |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 6.2, 8, 9.1 bis 9.3 und 10 sowie relevante Annex-A-Maßnahmen |
| TISAX-Bezug | Maßgebliche ISA-Fassung, zugeordnete Kontrollfragen, Umsetzungsbeschreibung, Nachweise und Reifegradbewertung |
| Weitere Bezüge | ISO/IEC 27004:2016, ISO 19011, NIS2-Umsetzung, DSGVO sowie Kunden-, Vertrags- und Versicherungsanforderungen, soweit anwendbar |
Messkette von Wirkung und Prüfmaßstab über belastbare Daten und Bewertung bis zur dokumentierten Entscheidung. Eigene redaktionelle SVG-Grafik. Zum Vergrößern öffnen.
Dieses Verfahren legt fest, wie die Leistung des ISMS und die Wirksamkeit von Prozessen, Sicherheitsmaßnahmen, Risiko- und Korrekturmaßnahmen geplant, überwacht, gemessen, analysiert, bewertet und nachgewiesen werden. Es soll insbesondere sicherstellen, dass:
Die Seite ersetzt weder operative Dashboards, technische Messsysteme, Auditberichte, Managementbewertungen noch die geschützten Originalnachweise.
| Aussage | Was damit belegt wird | Was damit noch nicht belegt wird |
|---|---|---|
| Dokumentiert | Vorgabe oder Verfahren ist beschrieben | Umsetzung im Alltag |
| Freigegeben | befugte Rolle hat Inhalt und Gültigkeit bestätigt | Durchführung oder Wirkung |
| Umgesetzt | Maßnahme wurde technisch oder organisatorisch eingerichtet | dauerhafte Nutzung und Wirkung |
| Durchgeführt | Aktivität, Test, Schulung oder Review fand statt | Bestehen oder Zielerreichung |
| Bestanden | vorab bestätigte Prüfkriterien wurden im Test erfüllt | nachhaltige Wirkung außerhalb des Tests |
| Ziel erreicht | definierter Zielwert wurde im Messzeitraum erreicht | Ursache, Nachhaltigkeit oder Gesamtwirksamkeit |
| Wirksam | beabsichtigter Sicherheitseffekt ist anhand geeigneter Kriterien und belastbarer Daten für den geprüften Scope bestätigt | zukünftige oder organisationsweite Wirksamkeit außerhalb der Aussagegrenze |
Wirksamkeitsmessungen können sich beziehen auf:
Nicht erfasste Organisationseinheiten, Standorte, Systeme, Zeiträume, Nutzergruppen oder Szenarien werden als Aussagegrenze dokumentiert.
| Rolle | Verantwortung |
|---|---|
| Geschäftsführung | Messziele, Ressourcen, wesentliche Kriterien und Entscheidungen bestätigen |
| ISMS-Beauftragte/r | Messprogramm koordinieren, Methodik und Querverweise pflegen, Ergebnisse berichten |
| Kontroll-/Maßnahmen-Owner | beabsichtigte Wirkung, Scope, Umsetzung und fachliche Zielsetzung beschreiben |
| Daten-Owner | Quelle, Definition, Vollständigkeit, Zugriff und Aufbewahrung verantworten |
| messende Rolle | Daten nach freigegebener Methode erheben und Berechnung reproduzierbar dokumentieren |
| fachlich bewertende Rolle | Ergebnis, Ursachen, Einschränkungen und Risikowirkung beurteilen |
| unabhängige prüfende Rolle | Datenqualität, Stichprobe, Methode und Wirksamkeitsaussage angemessen verifizieren |
| Audit/QM | Auswahl, Nachvollziehbarkeit und Unabhängigkeit risikoorientiert prüfen |
Bei wesentlichen oder risikoreichen Maßnahmen bestätigt der Maßnahmen-Owner die Wirksamkeit nicht allein.
Eine Messung kann ausgelöst werden durch:
Vor der Datenerhebung wird mindestens festgelegt:
| Feld | Mindestinhalt |
|---|---|
| Mess-ID | dauerhaft eindeutige Referenz, zum Beispiel WM-YYYY-NNN |
| Anlass und Bezug | Ziel, Risiko, Control, Maßnahme, Feststellung oder Entscheidung |
| beabsichtigte Wirkung | konkret erwarteter Sicherheits- oder Steuerungseffekt |
| Messgegenstand | Prozess, Maßnahme, System, Standort, Personengruppe oder Lieferant |
| Scope und Ausschlüsse | einbezogene und nicht einbezogene Elemente |
| Owner und prüfende Rolle | fachliche, datenbezogene und unabhängige Verantwortung |
| Methode und Quelle | Berechnung, Stichprobe, Test, Audit, Beobachtung oder Interview |
| Baseline | bestätigter Ausgangszustand oder begründete Kennzeichnung „nicht verfügbar“ |
| Ziel und Akzeptanzkriterium | vorab bestätigter Maßstab für die Entscheidung |
| Zeitraum und Prüftermin | Messperiode, Beobachtungsdauer und Auswertungstermin |
| Datenqualität | erwartete Vollständigkeit, Genauigkeit, Aktualität und Vergleichbarkeit |
| Schutz und Ablage | Klassifizierung, Zugriffe, Originalort und Aufbewahrung |
| mögliche Fehlanreize | erwartete Manipulations-, Verlagerungs- oder Optimierungsrisiken |
| Aussagegrenze | zulässige Schlussfolgerung und ausdrücklich nicht gedeckte Aussagen |
Jede wesentliche Messung wird entlang einer Wirkungskette beschrieben:
Risiko/Anforderung → Maßnahme → Leistung/Output → beobachtete Veränderung → Sicherheitseffekt → Restrisiko/Entscheidung
Beispielhafte Trennung:
| Ebene | Awareness-Beispiel | Zugriff-Beispiel |
|---|---|---|
| Umsetzung | Lernmodul bereitgestellt | Reviewprozess eingerichtet |
| Durchführung | Beschäftigte haben teilgenommen | Review wurde durchgeführt |
| Output | Testergebnis liegt vor | Entscheidungen sind dokumentiert |
| Verhaltens-/Prozesswirkung | Meldungen werden richtig und schneller ausgelöst | nicht mehr benötigte Rechte werden erkannt und entzogen |
| Sicherheitseffekt | geringere Wahrscheinlichkeit erfolgreicher Täuschung | geringere unberechtigte Zugriffsmöglichkeit |
| Messart | Typischer Nutzen | Grenze |
|---|---|---|
| Kennzahl/KPI | Trend, Volumen, Quote oder Zeit sichtbar machen | Ursache und Wirkung häufig nicht allein ableitbar |
| technischer Test | konkrete Funktion oder Konfiguration prüfen | gilt nur für geprüften Scope und Testbedingungen |
| Stichprobe | reale Fälle mit vertretbarem Aufwand prüfen | Repräsentativität muss begründet werden |
| Audit | Konformität, Umsetzung und Wirksamkeit unabhängig beurteilen | Momentaufnahme und Stichprobengrenze |
| Übung/Simulation | Verhalten, Zusammenarbeit und Reaktion praktisch prüfen | Szenario- und Teilnehmergrenze |
| Interview/Beobachtung | gelebte Praxis und Verständnis erfassen | subjektive Verzerrungen möglich |
| Risikoneubewertung | Wirkung auf Eintritt, Auswirkung oder Exposition beurteilen | hängt von Methodik und Datenlage ab |
| Vorher-Nachher-Vergleich | Veränderung zur Baseline erkennen | externe Einflussfaktoren können Ursache verzerren |
Für jede Kennzahl werden Definition und Berechnung vollständig dokumentiert:
Kennzahl = eindeutig definierter Zähler / eindeutig definierter Nenner × Faktor
Zusätzlich werden festgelegt:
Eine Quote von 100 Prozent ist kein Wirksamkeitsnachweis, wenn der Nenner unvollständig, der Scope ungeklärt oder die Aktivität ungeeignet ist.
| Element | Bedeutung |
|---|---|
| Baseline | bestätigter Ausgangszustand vor Maßnahme oder Messperiode |
| Zielwert | angestrebte Leistung oder Veränderung |
| Mindestkriterium | Schwelle, unterhalb derer Nachbesserung erforderlich ist |
| Beobachtungszeitraum | Zeitraum, in dem eine nachhaltige Wirkung sichtbar werden soll |
| Abbruchkriterium | Risiko- oder Qualitätsgrenze, bei der Messung/Test beendet wird |
| Wiederholungsregel | Anlass und Zeitpunkt einer erneuten Messung |
Fehlt eine belastbare Baseline, kann zunächst ein Ausgangswert erhoben werden. Dieser wird nicht rückwirkend als Zielerreichung oder Wirksamkeit dargestellt.
Vor der Bewertung werden mindestens geprüft:
| Qualitätsmerkmal | Prüffrage |
|---|---|
| Vollständigkeit | Sind alle relevanten Fälle, Systeme, Standorte und Perioden enthalten? |
| Genauigkeit | Stimmen Messwerte mit Originalquelle und Definition überein? |
| Aktualität | Ist die Datenperiode für die Entscheidung noch geeignet? |
| Konsistenz | Werden gleiche Begriffe und Regeln über Quellen hinweg gleich angewendet? |
| Vergleichbarkeit | Sind Scope, Formel und Quelle gegenüber Baseline und Vorperiode stabil? |
| Reproduzierbarkeit | Kann eine befugte zweite Person das Ergebnis nachvollziehen? |
| Integrität | Sind Änderung, Export, Verarbeitung und Ablage geschützt und protokolliert? |
| Repräsentativität | Ist die Stichprobe für die zulässige Aussage ausreichend begründet? |
Nicht ausreichende Datenqualität führt zu „nicht bewertbar“ oder einer ausdrücklich eingeschränkten Aussage, nicht zu einem positiven Ergebnis.
| Indikatorart | Beispiel | Verwendung |
|---|---|---|
| Frühindikator | überfällige Reviews, ungepatchte kritische Systeme, fehlende Schulung | Handlungsbedarf erkennen, bevor ein Schaden eintritt |
| Leistungsindikator | Bearbeitungszeit, Abdeckungsquote, Testquote | Prozessleistung und Umsetzung überwachen |
| Spätindikator | Vorfall, Datenverlust, Wiederholungsabweichung, Ausfall | eingetretene Wirkung oder Versagen erkennen |
| Risikowirkungsindikator | veränderte Exposition oder bestätigtes Restrisiko | Beitrag der Maßnahme zur Risikobehandlung beurteilen |
Eine robuste Bewertung kombiniert bei wesentlichen Themen mehrere Perspektiven.
| Mess-ID | Gegenstand | Beabsichtigte Wirkung | Geeignete Methode | Aktueller Status |
|---|---|---|---|---|
| M-WM-001 | Awareness | Beschäftigte erkennen und melden relevante Situationen richtig | Wissenstest, Simulation, Meldequalität und Trend | Nicht gemessen |
| M-WM-002 | Berechtigungsreviews | nicht erforderliche oder unzulässige Rechte werden erkannt und entfernt | Grundgesamtheit, Stichprobe, Entzugsnachweis und Nachkontrolle | Nicht gemessen |
| M-WM-003 | Patchmanagement | ausnutzbare Exposition wird innerhalb bestätigter Prioritäten reduziert | Assetabdeckung, Befundalter, Verifikation und Ausnahmen | Nicht gemessen |
| M-WM-004 | Backup und Restore | kritische Daten und Dienste sind fachlich nutzbar wiederherstellbar | praktischer Restore, Integrität, Fachabnahme und RTO/RPO | Nicht gemessen |
| M-WM-005 | Incident Response | Vorfälle werden erkannt, eingedämmt und nachvollziehbar behandelt | Übung/Vorfall, Zeitlinie, Kriterien, Wiederholung und Lessons Learned | Nicht gemessen |
| M-WM-006 | Lieferantensteuerung | kritische Fremdleistungen erfüllen bestätigte Sicherheitsanforderungen | Review, SLA, Befunde, Maßnahmen und Exit-Test | Nicht gemessen |
| M-WM-007 | Korrekturmaßnahmen | bestätigte Ursachen werden nachhaltig behandelt | Vorher-Nachher-Stichprobe, Wiederholungsbefund und Risikoneubewertung | Nicht gemessen |
| M-WM-008 | ISMS-Ziele | freigegebene Sicherheitsziele liefern den erwarteten Beitrag | KPI, Audit, Risiko- und Managementbewertung | Nicht gemessen |
Die Beispiele enthalten bewusst keine Zielwerte, Ampeln oder positiven Ergebnisse. Reale Kriterien werden organisationsbezogen beschlossen.
Teilnahme oder Kursabschluss belegen Aktivität, aber nicht automatisch Kompetenz oder Verhaltenswirkung. Eine angemessene Bewertung kann kombinieren:
Personenbezogene Auswertungen werden datenschutz-, arbeitsrechtlich und mitbestimmungsbezogen geprüft.
Wirksamkeit wird nicht allein durch ein abgeschlossenes Review belegt. Zu prüfen sind beispielsweise:
Eine hohe Installationsquote kann kritische Ausnahmen verdecken. Geeignete Perspektiven sind:
Ein erfolgreich gelaufener Backupjob belegt noch keine Wiederherstellbarkeit. Die Bewertung umfasst abhängig vom Scope:
Wirksamkeit wird anhand vorab bestätigter Kriterien beurteilt, etwa:
Ein ausgebliebener realer Vorfall ist allein kein Nachweis für wirksame Prävention.
Mögliche Messperspektiven sind:
Eine Selbstauskunft des Lieferanten ist ein Eingangsnachweis, nicht automatisch eine Wirksamkeitsbestätigung.
Für jede wesentliche Maßnahme werden Umsetzungs- und Wirksamkeitskriterium getrennt geführt:
| Prüfschritt | Leitfrage |
|---|---|
| Umsetzung | Wurde die beschlossene Änderung vollständig realisiert? |
| Anwendung | Wird die Änderung im vorgesehenen Scope tatsächlich genutzt? |
| Wirkung | Hat sich der beabsichtigte Zustand im angemessenen Zeitraum verbessert? |
| Ursache | Ist die bestätigte Ursache behandelt oder nur das Symptom korrigiert? |
| Nebenwirkung | Sind neue Risiken, Umgehungen oder Betriebsprobleme entstanden? |
| Nachhaltigkeit | Bleibt das Ergebnis über den bestätigten Zeitraum stabil? |
| Abschluss | Liegen Prüfergebnis, Entscheidung und gegebenenfalls Retest vor? |
Informationssicherheitswirkungen haben häufig mehrere Einflussfaktoren. Die Bewertung dokumentiert deshalb:
Wo ein eindeutiger Kausalnachweis nicht möglich ist, wird ein begründeter Wirkungsbeitrag beschrieben statt eine Scheingenauigkeit zu erzeugen.
| Ergebnis | Mindestbedeutung | Folge |
|---|---|---|
| Nicht gemessen | Messauftrag oder Daten fehlen | Messung planen; keine Wirksamkeitsaussage |
| Nicht bewertbar | Datenqualität, Scope oder Kriterium unzureichend | Ursache der Bewertungslücke behandeln |
| Nicht wirksam | Kriterium verfehlt oder beabsichtigte Wirkung nicht erkennbar | Risiko und Maßnahme neu bewerten |
| Teilweise wirksam | Wirkung nur in Teilen des bestätigten Scope oder mit wesentlichen Einschränkungen | Lücke behandeln und erneut prüfen |
| Wirksam im geprüften Scope | bestätigte Kriterien mit belastbaren Daten erfüllt | Aussagegrenze, Gültigkeitszeitraum und Review festhalten |
| Widersprüchlich | Indikatoren liefern gegensätzliche Ergebnisse | vertiefte Analyse und keine vorschnelle Freigabe |
Eine Ampelfarbe darf diese textliche Bewertung nicht ersetzen.
Messungen können unerwünschtes Verhalten erzeugen. Geprüft werden beispielsweise:
Festgestellte Fehlanreize führen zur Anpassung von Kennzahl, Prozess oder Ziel.
Ein belastbares Nachweispaket enthält mindestens:
| Feld | Inhalt |
|---|---|
| Mess-ID | eindeutige Referenz |
| Messgegenstand | Ziel, Risiko, Control, Prozess oder Maßnahme |
| Wirkung | erwarteter Sicherheitseffekt |
| Owner/Prüfer | verantwortliche und unabhängige Rolle |
| Scope/Periode | Aussagebereich und Messzeitraum |
| Methode/Quelle | Erhebung, Formel, Stichprobe und Originalreferenz |
| Baseline/Ziel/Kriterium | bestätigte Bewertungsgrundlage |
| Datenqualität | Ergebnis und Einschränkungen |
| Messergebnis | Wert, Befund oder qualitative Bewertung |
| Wirksamkeitsurteil | Ergebnisstufe mit Begründung |
| Maßnahmenbezug | Folgemaßnahme, Owner und Termin |
| Retest/Review | Wiederholungsprüfung und Gültigkeit |
| Schutz/Aufbewahrung | Klassifizierung, Ablage und Frist |
Das Nachweisregister bleibt die führende Bestands- und Steuerungsliste für konkrete Nachweisreferenzen. Diese Seite beschreibt die Methodik und die erwartete Qualität der Wirksamkeitsnachweise.
Ein Status wird nur geändert, wenn die dafür festgelegten Kriterien erfüllt und belegt sind. Mögliche Entscheidungen sind:
Eine nachträgliche Absenkung des Zielwerts, nur um ein negatives Ergebnis positiv darzustellen, ist nicht zulässig.
Für die Managementbewertung werden keine unkommentierten Zahlenlisten übergeben. Die Eingabe enthält:
Die Geschäftsführung entscheidet auf dieser Grundlage über Prioritäten, Ressourcen, Änderungen und Verbesserungen.
Wirksamkeitsmessungen können Umsetzungsbeschreibung, Nachweise und Reifegradbewertung unterstützen. Dabei gilt:
Soweit die Organisation oder ein Dienst rechtlich betroffen ist, können Messungen die dokumentierte Überwachung von Risikomanagementmaßnahmen und Leitungsentscheidungen unterstützen. Die Rechtsentscheidung zur Betroffenheit, die Angemessenheit der Maßnahme und die Wirksamkeitsbewertung bleiben getrennte Prüfschritte. Diese Musterseite trifft keine rechtliche Betroffenheits- oder Konformitätsentscheidung.
| Prüffrage | Status Entwurf |
|---|---|
| Ist die beabsichtigte Wirkung je wesentlicher Messung definiert? | Nein |
| Sind Messgegenstand, Scope, Quelle, Methode und Zeitraum bestätigt? | Nein |
| Sind Baselines, Ziele und Akzeptanzkriterien freigegeben? | Nein |
| Wurde die Datenqualität nachvollziehbar geprüft? | Nein |
| Werden Umsetzung, Zielerreichung und Wirksamkeit getrennt bewertet? | Methodisch vorgesehen, nicht operationalisiert |
| Sind kritische Einzelfälle und negative Ergebnisse sichtbar? | Keine realen Daten vorhanden |
| Ist die unabhängige Prüfung wesentlicher Aussagen geregelt? | Rollen noch zu bestätigen |
| Sind Originalnachweise geschützt und reproduzierbar referenziert? | Nein |
| Werden Folgemaßnahmen und Retests nachverfolgt? | Nein |
| Liegt eine fachliche Prüfung und formale Freigabe vor? | Nein |
| Statusfeld | Musterwert |
|---|---|
| reale Messaufträge | 0 bestätigt |
| freigegebene Baselines | 0 |
| freigegebene Wirksamkeitskriterien | 0 |
| geprüfte Datenquellen | 0 |
| abgeschlossene Wirksamkeitsmessungen | 0 |
| als wirksam bestätigte Maßnahmen | 0 |
| offene oder negative Ergebnisse | noch nicht erhoben |
| dokumentierte Retests | 0 |
Diese Nullwerte sind Lückenindikatoren und keine positive Aussage über den Sicherheitszustand.
| SMCT-Information | Beschreibung |
|---|---|
| Informationssicherheit im Unternehmen | Praxisbezug von Kennzahlen, Nachweisen, Audits, Managementbewertung und kontinuierlicher Verbesserung |
| Managementbewertung nach ISO 27001 | Kennzahlen, Risiken, Maßnahmen und Wirksamkeit als faktenbasierte Entscheidungsgrundlage der Leitung |
| 93 Controls risikobasiert auditieren | Nachvollziehbare Auditabdeckung und Prüfung gelebter Wirksamkeit statt reinem Abhaken |
| ISO-27001-Fragenkatalog und ISMS-Audits | Praxisorientierte Audit-, KPI- und Wirksamkeitsperspektiven für das ISMS |
| ISO-27001-Beratung | Unterstützung bei Kennzahlen, Reporting, Audit, Managementreview und kontinuierlicher Verbesserung |
Erstgespräch unter info@smct-management.de vereinbaren
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.2 | 08.08.2026 | NIS2-Wirksamkeitsprüfung als gesetzliche und dienstbezogene Schnittstelle ergänzt | ISMS-Beauftragte/r / NIS2-Koordination | Ausstehend | – |
| 0.1 | 08.08.2026 | Erste Fassung für Messauftrag, Wirkungskette, Kriterien, Datenqualität, Ergebnisstufen, Nachweispaket, Managementbewertung und Retest | ISMS-Beauftragte/r | Ausstehend | – |
ISO/IEC 27004:2016 ist zum Stand dieser Seite veröffentlicht, befindet sich laut ISO jedoch in Überarbeitung. Vor der betrieblichen Nutzung sind daher die tatsächlich maßgebliche Ausgabe, die operative ISA-Fassung sowie anwendbare Rechts-, Kunden- und Vertragsanforderungen zu bestätigen. Lizenzierte Norm- und ISA-Texte bleiben die führenden Quellen und werden nicht in dieser Wiki-Seite reproduziert.