Compliance-Tool
Management-Review-Vorlage
Jährliches Management-Review des ISMS nach ISO/IEC 27001:2022 Kap. 9.3 - Teilnehmer, Pflichteingaben, Kennzahlen und Beschlüsse. Alle Daten bleiben lokal in deinem Browser.
ISMS-Aufbau · Schritt 11 von 11 · Act
AIMS-ChecklisteManagement-Review (Sie sind hier)alle 11 Schritte
Compliance-Tool
Jährliches Management-Review des ISMS nach ISO/IEC 27001:2022 Kap. 9.3 - Teilnehmer, Pflichteingaben, Kennzahlen und Beschlüsse. Alle Daten bleiben lokal in deinem Browser.
Was ist ein Management-Review?
Das Management-Review ist die formale Bewertung des ISMS durch die oberste Leitung. ISO/IEC 27001:2022 Kap. 9.3 schreibt vor, welche Themen dabei behandelt werden müssen und dass das Ergebnis als dokumentierte Information vorliegt. Es ist der Punkt, an dem die Leitung ihre Verantwortung für das ISMS nachweisbar wahrnimmt - ein fehlendes oder rein formales Review ist einer der häufigsten Auditbefunde.
Diese Vorlage führt durch alle Pflichtinputs nach Kap. 9.3.2 und hält die geforderten Ergebnisse nach Kap. 9.3.3 fest: Entscheidungen zu Verbesserungsmöglichkeiten und zu notwendigen Änderungen am Managementsystem.
Status offener Maßnahmen, Änderungen im Kontext, Rückmeldungen, Auditergebnisse, Zielerreichung, Risiken.
Entscheidungen und Maßnahmen werden mit Verantwortlichem und Termin festgehalten.
Teilnehmer, Datum und Freigabe belegen, dass die oberste Leitung tatsächlich beteiligt war.
Die Ergebnisse des internen Audits nach Kap. 9.2 sind ein Pflichtinput des Reviews.
Die Norm verlangt Reviews „in geplanten Abständen“. Üblich und im Audit erwartet ist mindestens einmal jährlich. Bei größeren Veränderungen - Reorganisation, schwerer Sicherheitsvorfall, wesentliche Erweiterung des Geltungsbereichs - ist ein zusätzliches außerordentliches Review angebracht.
Die oberste Leitung, also die Ebene mit Entscheidungs- und Ressourcenverantwortung. Eine Delegation an die IT-Leitung genügt nicht: Der Sinn des Reviews besteht gerade darin, dass die Leitung das ISMS bewertet und über Ressourcen entscheidet.
Datum, Teilnehmer, die behandelten Pflichtinputs nach Kap. 9.3.2 sowie die Ergebnisse nach Kap. 9.3.3 - Entscheidungen zu Verbesserungsmöglichkeiten und zu notwendigen Änderungen am ISMS, jeweils mit Verantwortlichem und Termin.
Mehr dazu: Audit-Checkliste · Alle ISMS-Vorlagen