Zum Inhalt springen

ISMS-Aufbau · Schritt 11 von 11 · Act

AIMS-ChecklisteManagement-Review (Sie sind hier)alle 11 Schritte

← Zurück zur ISMS-Dokumentation

Management-Review-Vorlage

Jährliches Management-Review des ISMS nach ISO/IEC 27001:2022 Kap. 9.3 - Teilnehmer, Pflichteingaben, Kennzahlen und Beschlüsse. Alle Daten bleiben lokal in deinem Browser.

Noch kein Management-Review angelegt. Lege oben ein neues an oder importiere eine gespeicherte JSON-Datei.

Was ist ein Management-Review?

Management-Review nach ISO 27001 Kap. 9.3: Vorlage und Pflichtinhalte

Das Management-Review ist die formale Bewertung des ISMS durch die oberste Leitung. ISO/IEC 27001:2022 Kap. 9.3 schreibt vor, welche Themen dabei behandelt werden müssen und dass das Ergebnis als dokumentierte Information vorliegt. Es ist der Punkt, an dem die Leitung ihre Verantwortung für das ISMS nachweisbar wahrnimmt - ein fehlendes oder rein formales Review ist einer der häufigsten Auditbefunde.

Diese Vorlage führt durch alle Pflichtinputs nach Kap. 9.3.2 und hält die geforderten Ergebnisse nach Kap. 9.3.3 fest: Entscheidungen zu Verbesserungsmöglichkeiten und zu notwendigen Änderungen am Managementsystem.

Alle Pflichtinputs

Status offener Maßnahmen, Änderungen im Kontext, Rückmeldungen, Auditergebnisse, Zielerreichung, Risiken.

Dokumentierte Ergebnisse

Entscheidungen und Maßnahmen werden mit Verantwortlichem und Termin festgehalten.

Nachweis der Leitung

Teilnehmer, Datum und Freigabe belegen, dass die oberste Leitung tatsächlich beteiligt war.

Verzahnt mit Audit

Die Ergebnisse des internen Audits nach Kap. 9.2 sind ein Pflichtinput des Reviews.

Häufige Fragen

Wie oft muss ein Management-Review stattfinden?

Die Norm verlangt Reviews „in geplanten Abständen“. Üblich und im Audit erwartet ist mindestens einmal jährlich. Bei größeren Veränderungen - Reorganisation, schwerer Sicherheitsvorfall, wesentliche Erweiterung des Geltungsbereichs - ist ein zusätzliches außerordentliches Review angebracht.

Wer muss am Management-Review teilnehmen?

Die oberste Leitung, also die Ebene mit Entscheidungs- und Ressourcenverantwortung. Eine Delegation an die IT-Leitung genügt nicht: Der Sinn des Reviews besteht gerade darin, dass die Leitung das ISMS bewertet und über Ressourcen entscheidet.

Was muss dokumentiert werden?

Datum, Teilnehmer, die behandelten Pflichtinputs nach Kap. 9.3.2 sowie die Ergebnisse nach Kap. 9.3.3 - Entscheidungen zu Verbesserungsmöglichkeiten und zu notwendigen Änderungen am ISMS, jeweils mit Verantwortlichem und Termin.

Mehr dazu: Audit-Checkliste · Alle ISMS-Vorlagen