ISMS-Dokumentation: 11 Vorlagen für ISO 27001, ISO 42001 und NIS2
Elf ausfüllbare Vorlagen für dein Informationssicherheits-Managementsystem nach ISO/IEC 27001:2022 und NIS2 - inklusive vier Vorlagen für ein KI-Managementsystem (AIMS) nach ISO/IEC 42001:2023. Zum Ausfüllen, Speichern und als PDF-Export. Du kannst jede Vorlage jederzeit als JSON-Datei sichern.
Sicherheitsniveau bestimmen · Schritt 04 von 04
Domain-CheckIT-Sicherheits-AuditRisiko in EuroDokumentieren (Sie sind hier)
Noch keinen Überblick über deine aktuelle Sicherheitslage? Starte mit dem IT-Sicherheits-Audit, um Schwachstellen zu identifizieren - der Report verlinkt anschließend gezielt auf die passenden Vorlagen hier.
Alle 11 Dokumenttypen zusammen sichern oder wiederherstellen.
Organisation & Branding (für PDF-Export)optional
Name und Logo erscheinen in der Kopfzeile aller serverseitig erzeugten PDFs (ISMS-Dokumente, Security-Audit- und CRA-Klartext-Bericht). Die Angaben bleiben nur in diesem Browser gespeichert.
Informationssicherheit · ISO/IEC 27001 und NIS2
Die Grundlage jedes ISMS - unabhängig davon, ob ihr KI einsetzt.
Zentrales Steuerungsdokument: Kontext, Führung, Planung, Betrieb, Leistungsbewertung und Verbesserung nach ISO/IEC 27001:2022.
Risikobewertung und -behandlung nach ISO/IEC 27001:2022 Kap. 6.1.2/6.1.3 - 4x4-Risikomatrix, Brutto- und Restrisiko, Akzeptanzkriterien.
Anwendbarkeit aller 93 Annex-A-Controls nach ISO/IEC 27001:2022 bewerten, begründen und den Umsetzungsstatus dokumentieren.
Prüfungskatalog für besonders wichtige und wichtige Einrichtungen nach der NIS2-Richtlinie (EU 2022/2555, NIS2UmsuCG).
Sicherheitsbewertung von IT-Dienstleistern und Lieferanten nach ISO 27001 Annex A 5.19-5.22 und NIS2 Art. 21.
Vorbereitung auf interne Audits und Zertifizierungsaudits - 8 Bereiche von Dokumentation bis interne Audits.
Jährliches Management-Review nach ISO/IEC 27001:2022 Kap. 9.3 - Pflichteingaben, Kennzahlen und Beschlüsse.
Künstliche Intelligenz · ISO/IEC 42001
Nur relevant, wenn ihr KI-Systeme entwickelt, bereitstellt oder nutzt - auch bei eingekauften Funktionen.
Zentrales Steuerungsdokument für das KI-Managementsystem nach ISO/IEC 42001:2023 - Kontext, KI-Politik, Rollen, KI-Ziele, Betrieb und Verbesserung.
Verzeichnis aller eingesetzten KI-Systeme mit Rolle je System (Kap. 4.1) und KI-System-Folgenabschätzung nach Kap. 6.1.4.
Anwendbarkeit aller 38 Anhang-A-Controls nach ISO/IEC 42001:2023 bewerten - mit Begründung für Ein- und Ausschluss nach Kap. 6.1.3 f).
Prüfkatalog für das KI-Managementsystem nach ISO/IEC 42001:2023 - 106 Anforderungen aus Kap. 4-10 mit Nachweis und Konformitätsbewertung.
Übersicht
Welche ISO-27001-Vorlage deckt welches Normkapitel ab?
ISO/IEC 27001:2022 verlangt eine Reihe dokumentierter Informationen. Zwei davon sind zwingend eigenständige Dokumente: das Risikoregister aus Kap. 6.1.2/6.1.3 und das Statement of Applicability aus Kap. 6.1.3 d). Die übrigen Vorlagen bündeln die weiteren Nachweise. Die Tabelle zeigt, welche Vorlage welche Anforderung bedient.
| Vorlage | Norm | Bezug |
|---|---|---|
| ISMS-Handbuch | ISO/IEC 27001:2022 | Kap. 4-10 |
| Risikoregister | ISO/IEC 27001:2022 | Kap. 6.1.2 / 6.1.3 |
| Statement of Applicability (SoA) | ISO/IEC 27001:2022 | Kap. 6.1.3 d), Anhang A |
| Lieferanten-Bewertungsbogen | ISO/IEC 27001:2022 | A.5.19-A.5.22 |
| Audit-Vorbereitungs-Checkliste | ISO/IEC 27001:2022 | Kap. 9.2 |
| Management-Review-Vorlage | ISO/IEC 27001:2022 | Kap. 9.3 |
| NIS2-Compliance-Checkliste | Richtlinie (EU) 2022/2555 | Art. 21 Abs. 2 |
| AIMS-Handbuch | ISO/IEC 42001:2023 | Kap. 4-10 |
| KI-System-Register | ISO/IEC 42001:2023 | Kap. 6.1.4 |
| AIMS-Statement of Applicability | ISO/IEC 42001:2023 | Anhang A (38 Controls) |
| AIMS-Anforderungs-Checkliste | ISO/IEC 42001:2023 | Kap. 4-10 |
Alle Vorlagen sind kostenlos, benötigen keine Anmeldung und lassen sich einzeln oder als Gesamt-PDF exportieren. Begriffe dazu erklärt das Glossar, häufige Fragen beantwortet die FAQ.
Anleitung
Empfohlene Reihenfolge (PDCA-Zyklus)
Die elf Vorlagen bauen aufeinander auf und folgen dem PDCA-Zyklus (Plan-Do-Check-Act), der laut ISO/IEC 27001:2022 Grundlage aller ISMS-Aktivitäten ist - ISO/IEC 42001:2023 nutzt dieselbe Struktur für das KI-Managementsystem. Diese Reihenfolge hat sich in der Praxis bewährt - du kannst aber jederzeit zwischen den Vorlagen wechseln. Die vier AIMS-Vorlagen sind nur relevant, wenn ihr KI-Systeme entwickelt, bereitstellt oder einsetzt.
Deine Eingaben liegen im lokalen Speicher deines Browsers - kein Konto, keine Anmeldung. Nur wenn du den PDF-Export auslöst, wird das Dokument einmalig an unseren Server geschickt, dort in ein PDF gerendert und nicht gespeichert. Ohne Verbindung ist der Export deaktiviert, alles andere funktioniert weiter. Details in der Datenschutzerklärung.
- Plan1. ISMS-Handbuch anlegen
Geltungsbereich, Rollen, IS-Ziele und Kontext der Organisation festlegen. Das Handbuch ist die Grundlage, auf die sich alle anderen Vorlagen beziehen.
- Plan2. Risikoregister führen
Risiken identifizieren, mit der 4x4-Matrix bewerten und Behandlungsmaßnahmen festlegen - die Pflichtübung nach Kap. 6.1.2/6.1.3.
- Plan3. Statement of Applicability erstellen
Alle 93 Annex-A-Controls auf Anwendbarkeit prüfen und begründen - ergibt sich direkt aus den Ergebnissen des Risikoregisters.
- Plan / Check4. NIS2-Compliance-Checkliste durchgehen
Status quo erfassen und Lücken zur NIS2-Richtlinie identifizieren, bevor konkrete Maßnahmen umgesetzt werden.
- Plan5. AIMS-Handbuch anlegen
Ab hier nur relevant, wenn ihr KI-Systeme entwickelt, bereitstellt oder nutzt: Kontext, KI-Politik, Rollen und KI-Ziele des KI-Managementsystems nach ISO/IEC 42001 festlegen.
- Plan6. KI-Systeme erfassen und bewerten
Alle eingesetzten KI-Systeme inventarisieren, die eigene Rolle je System bestimmen (Kap. 4.1) und die Folgenabschätzung nach Kap. 6.1.4 durchführen - Grundlage für das AIMS-SoA.
- Plan7. AIMS-Statement of Applicability erstellen
Die 38 Anhang-A-Controls der ISO/IEC 42001 auf Anwendbarkeit prüfen und Ein- wie Ausschluss begründen - ergibt sich aus den bewerteten KI-Systemen.
- Do8. Lieferanten bewerten
Laufend, sobald IT-Dienstleister und Lieferanten bekannt sind. Ergebnisse fließen ins Dokumentenverzeichnis des Handbuchs ein.
- Check9. Audit-Vorbereitungs-Checkliste prüfen
Vor einem internen Audit oder Zertifizierungsaudit: Dokumentation, Risikomanagement und technische Kontrollen auf Vollständigkeit prüfen.
- Check10. AIMS-Anforderungen prüfen
Für das KI-Managementsystem: die Anforderungen der ISO/IEC 42001 aus Kapitel 4 bis 10 durchgehen, Nachweise festhalten und Abweichungen direkt ins Risikoregister übernehmen.
- Act11. Management-Review durchführen
Mindestens jährlich: Ergebnisse aus Audit, Risikoregister und Lieferantenbewertungen zusammenführen und Verbesserungsmaßnahmen beschließen. Danach beginnt der Zyklus erneut.