BG Beter Geregeld ICT
Compliance · 2 min leestijd · 10 November 2025

Das Management-Review: Inhalt und Teilnehmer

Eine der Abschnitt-9-Anforderungen aus ISO 27001. Einmal jährlich, mit der Geschäftsleitung, 2 Stunden. Hier die Agenda, die ein Auditor akzeptiert – und die für Sie als Vorbereitung nutzbar ist.

Das Management-Review ist keine Formalität — es ist der einzige verpflichtende Termin im Jahr, an dem die Geschäftsleitung sich explizit zum ISMS bekennt. 2 Stunden, einmal pro Jahr.

Wer nimmt teil?

  • Geschäftsleitung (Gesamtverantwortung für das ISMS)
  • CISO / Sicherheitsverantwortlicher (kann im KMU auch die Geschäftsführung selbst sein)
  • Datenschutzbeauftragter (sofern relevant für GDPR)
  • Compliance-Officer (sofern vorhanden)

Agenda (fest)

  1. Rückblick auf das letzte Review — was wurde beschlossen, was umgesetzt?
  2. Änderungen im externen Kontext (Gesetzgebung, Kundenanforderungen, Bedrohungslage).
  3. Änderungen im internen Kontext (Umstrukturierung, neue Systeme, Wachstum).
  4. Risikomanagement — Status Risikoregister, Top-5-Restrisiken.
  5. Ergebnisse interner und externer Audits (Stage-Audits, Überwachungsaudits).
  6. Vorfallsübersicht — Anzahl, Kategorien, Erkenntnisse.
  7. Status Controls und Access Reviews.
  8. Bewertung der Ziele — wurden die Sicherheitsziele erreicht?
  9. Ressourcen — ist das ISMS ausreichend besetzt und finanziert?
  10. Verbesserungsinitiativen für das kommende Jahr.
  11. Maßnahmen- und Beschlussliste.

Nachweise

Protokoll mit klaren Beschlüssen, Namen, Daten und Maßnahmen. Unterzeichnet oder digital bestätigt durch die Geschäftsleitung. Dies ist das zentrale Dokument, das jeder Auditor anfordert.

Siehe auch: PDCA-Zyklus, Pre-Audit-Checkliste.

Onderwerpen

#governance #iso-27001 #management-review

Volledige gids: ISO 27001 para pymes sin gastar €50k en consultores

Dit artikel is onderdeel van onze uitgebreide Compliance-gids. Lees de pillar voor het complete plaatje.

Lees de pillar →