Normenkataloge
Der aufwendigste Teil eines Managementsystems liegt vor der eigentlichen Arbeit: die Anforderungen der Norm in eine Liste zu übersetzen, an der man abarbeiten kann. Die Normenkataloge der Plattform nehmen diesen Schritt ab.
Was in den Normenkatalogen steht
Hinterlegt sind die Anforderungen zu DSGVO, ISO 27001, VdS 10000 und NIS-2 – jede einzeln, jede bewertbar.
Zu jeder Anforderung halten Sie fest, wie es bei Ihnen darum steht, verknüpfen die Maßnahmen, die sie abdecken, und hinterlegen die Nachweise aus der Dokumentenverwaltung. Damit steht die Begründung an der Anforderung, nicht in einem getrennten Dokument, das später niemand mehr zuordnet.
Die Kataloge sind nicht starr. Sie erweitern sie um eigene Anforderungen – etwa aus Kundenvorgaben oder einer Branchenregelung – oder legen einen eigenen Katalog an.
Gap-Analyse und Erfüllungsgrad
Aus den Bewertungen ergibt sich unmittelbar, was erfüllt ist und wo etwas fehlt. Der Erfüllungsgrad wird sichtbar, und aus den Lücken entsteht ein Maßnahmenkatalog mit Zuständigen und Terminen.
Der Wert liegt weniger im Ergebnis als in der Fortschreibung. Eine Gap-Analyse als einmaliges Beratungsergebnis ist nach einem halben Jahr überholt; hier verändert sich der Stand mit der Arbeit, weil dieselben Einträge gepflegt werden.
Für ein Audit heißt das: Der Prüfer sieht den Umsetzungsstand, statt ihn zu erfragen.
Statement of Applicability
Für eine Zertifizierung nach ISO 27001 brauchen Sie die Erklärung zur Anwendbarkeit – die Aufstellung darüber, welche Maßnahmen Sie umsetzen und welche nicht, jeweils mit Begründung.
Dieses Dokument entsteht aus den Bewertungen, die Sie ohnehin vorgenommen haben, und lässt sich als Word- oder PDF-Datei ausgeben. Eine Voraussetzung gibt es: Die Begründungen müssen erfasst sein. Wer den Katalog ohne sie durchgeht, bekommt ein unvollständiges Dokument – und genau an den Begründungen für Ausschlüsse hakt ein Auditor nach.
Mehrere Standards nebeneinander
Wer DSGVO und ISO 27001 gleichzeitig bedienen muss, stellt schnell fest, dass sich die Anforderungen überschneiden – bei Zugriffsrechten, Protokollierung, Schulung, Dienstleistersteuerung.
Werden beide getrennt geführt, belegen Sie dieselbe Maßnahme zweimal, und die Nachweise laufen mit der Zeit auseinander. Nebeneinander bearbeitet, tragen dieselben Maßnahmen an beiden Stellen. Wie sich das im Aufbau niederschlägt, zeigen die ISMS-Software und das Datenschutzmanagementsystem; weitere Bausteine stehen in der Funktionsübersicht.
Auch der Katalog für die TISAX®-Vorbereitung lässt sich auf dieser Grundlage führen.
Markenhinweis
TISAX® ist eine eingetragene Marke der ENX Association, zu der wir in keiner geschäftlichen Beziehung stehen. Die Nennung der Marke dient ausschließlich der Beschreibung unserer Leistungen und stellt keine Autorisierung oder Empfehlung durch den Markeninhaber dar.
Kontakt
- Telefon: +49 6188 99 04 36
- E-Mail: office@dsb-datenschutz.de
- Kontaktformular: Anfrage senden
- Demo vereinbaren