Dieses Dokument befindet sich in aktiver Entwicklung und ist noch nicht finalisiert.
Skip to content

Berichtswesen & Governance-Struktur

Organisationsstruktur

Geschäftsleitung
  ├── Informationssicherheitsbeauftragter (ISB)
  │     ├── Risikoanalyse & ISMS
  │     ├── Incident Management & BSI-Kontakt
  │     ├── Audit & Compliance
  │     └── Schulung & Awareness
  ├── IT-Leitung
  │     ├── IT-Operations (Server, Netzwerk, Cloud)
  │     ├── Softwareentwicklung
  │     └── Helpdesk / Support
  └── Datenschutzbeauftragter (DSB)
        └── DSGVO-Compliance

ISB – Rolle und Befugnisse

AspektBeschreibung
BerichtslinieDirekt an Geschäftsleitung (unabhängig von IT-Leitung)
AufgabenISMS-Betrieb, Risikoanalyse, Vorfallkoordination, BSI-Meldungen, Audit-Koordination
BefugnisseAnordnung von Sofortmaßnahmen bei Sicherheitsvorfällen, Eskalation an Geschäftsleitung
UnabhängigkeitISB darf nicht gleichzeitig für die zu prüfenden Systeme operativ verantwortlich sein

Reporting-Struktur

Regelmäßige Berichte

BerichtInhaltEmpfängerIntervallFormat
Security KPI DashboardPatch-Compliance, MTTD/MTTR, MFA-Quote, offene FindingsISBLaufendDashboard
MonatsberichtKPI-Trends, neue Schwachstellen, Vorfallübersicht, MaßnahmenstatusISB + IT-LeitungMonatlichKurzreport
QuartalsberichtZusammenfassung, Risikostatus, Audit-Ergebnisse, BudgetGeschäftsleitungQuartalsweisePräsentation
JahresberichtGesamtbewertung, Audit-Ergebnisse, Vorjahresvergleich, VerbesserungsplanGeschäftsleitungJährlichSchriftlicher Bericht

Anlassbezogene Berichte

AuslöserEmpfängerFristFormat
Kritischer SicherheitsvorfallGeschäftsleitung + ISBSofortMündlich + schriftliche Nachbereitung
BSI-Meldung nach §32GeschäftsleitungParallel zur MeldungSchriftlich
Kritischer Audit-BefundGeschäftsleitungInnerhalb 48hSchriftlich
Wesentliche Änderung der BedrohungslageGeschäftsleitung + ITZeitnahKurzinfo

Dokumentationspflichten

Folgende Dokumente werden gepflegt und sind jederzeit verfügbar:

DokumentVerantwortlichReview-Zyklus
InformationssicherheitspolitikISB, Freigabe durch GLJährlich
Risikoanalyse und RisikobehandlungsplanISBJährlich + anlassbezogen
Asset-InventarIT + ISBLaufend
Incident-Response-PlaybooksISB + ITJährlich + nach Vorfall
Backup- und DR-DokumentationIT-OperationsJährlich + nach Änderung
BerechtigungsmatrixIT + FachbereicheHalbjährlich
SchulungsnachweiseHR + ISBLaufend
Audit-Berichte und Finding-TrackerISBNach jedem Audit
BSI-MeldedokumentationISBPro Vorfall
DienstleisterbewertungenISB + EinkaufJährlich

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT