ISO/IEC 27001 · Ausfüllbare Vorlage

ISMS-Richtlinien-Vorlage (ISO 27001)

ISO/IEC 27001 ist eine ISMS-Norm. Diese Vorlage hilft, eine übergeordnete Informationssicherheitsrichtlinie aufzubauen; sie ersetzt weder die organisationsspezifische Ausgestaltung noch die für eine Zertifizierung erforderlichen Prozesse und Nachweise.

Redaktionell geprüft · Aktualisiert am 2. September 2026

So nutzen Sie die Vorlage: Arbeiten Sie die Punkte mit den fachlich Verantwortlichen durch. Halten Sie Status, Nachweise, Verantwortliche und Termine in Ihrer Arbeitskopie fest.

1. Zweck und Grundsätze

  • Zweck: [Unternehmen] schützt Vertraulichkeit, Integrität und Verfügbarkeit von Informationen risikobasiert und verbessert das ISMS fortlaufend.
  • Die Richtlinie ist durch [Geschäftsleitung] am [Datum] genehmigt und für [Adressaten] verbindlich.
  • Rechtliche, regulatorische, vertragliche und geschäftliche Anforderungen werden im Verzeichnis [Ort/Verantwortung] gepflegt.
  • Verstöße und Ausnahmen werden über [Prozess/Kontakt] gemeldet, bewertet, befristet und genehmigt.

2. Anwendungsbereich (Scope)

  • Organisationseinheiten und Gesellschaften im Scope: [Liste].
  • Standorte und physische Bereiche im Scope: [Liste].
  • Produkte, Dienstleistungen, Prozesse, Informationen und Technologien im Scope: [Liste].
  • Wesentliche interne und externe Schnittstellen sowie Abhängigkeiten: [Liste].
  • Ausschlüsse oder Grenzen sind mit [Begründung] dokumentiert und dürfen die Fähigkeit zur Erfüllung der Anforderungen nicht irreführend darstellen.
  • Scope wird bei wesentlichen Änderungen und mindestens alle [Intervall] durch [Rolle] überprüft.

3. Rollen und Verantwortlichkeiten

  • Geschäftsleitung [Name/Funktion] trägt Gesamtverantwortung, setzt Ziele und stellt Ressourcen bereit.
  • ISMS-Verantwortliche/r [Name/Kontakt] koordiniert Betrieb, Berichte, Risiken, Audits und Verbesserungen.
  • Risikoeigentümer [Rollen] entscheiden über Behandlung und Akzeptanz ihrer Informationssicherheitsrisiken.
  • Maßnahmenverantwortliche [Rollen] implementieren Kontrollen und liefern Wirksamkeitsnachweise.
  • Informations-/Asset-Eigentümer [Rollen] klassifizieren Werte und bestimmen Schutz- sowie Zugriffsanforderungen.
  • Alle Mitarbeitenden und relevanten externen Personen kennen Meldewege und halten die Richtlinien ein.
  • Interessenkonflikte und Funktionstrennung werden berücksichtigt; Vertretungen sind dokumentiert.

4. Risikomanagement-Methodik

  • Bewertungseinheit (Asset, Prozess oder Szenario), Risikoquellen, Bedrohungen und Auswirkungen sind definiert.
  • Skalen und Kriterien für Eintrittswahrscheinlichkeit [Skala] und Auswirkung [Skala] sind nachvollziehbar beschrieben.
  • Risikowert und Akzeptanzschwellen [Formel/Kriterien] werden konsistent angewendet.
  • Risiken erhalten eindeutige Eigentümer; Bewertung und Ergebnisse werden im Risikoregister dokumentiert.
  • Behandlungsoptionen Vermeiden, Reduzieren, Übertragen und Akzeptieren werden begründet ausgewählt.
  • Risikobehandlungsplan enthält Maßnahme, Verantwortliche, Ressourcen, Termin und erwartetes Restrisiko.
  • Risikoeigentümer genehmigen Restrisiken; hohe Risiken eskalieren an [Gremium/Rolle].
  • Bewertung erfolgt mindestens [Intervall] sowie bei wesentlichen Änderungen, Vorfällen oder neuen Anforderungen.

5. Maßnahmenauswahl und Statement of Applicability

  • Erforderliche Maßnahmen werden aus Risikobehandlung, Anforderungen und ISO/IEC-27001-Anhang-A-Referenz abgeleitet.
  • Das Statement of Applicability (SoA) führt jede Referenzmaßnahme, Anwendbarkeit, Begründung, Umsetzungsstatus und zugehörige Nachweise auf.
  • Nicht anwendbare Referenzmaßnahmen werden risikobasiert und nachvollziehbar begründet.
  • Zusätzliche, außerhalb des Referenzkatalogs notwendige Maßnahmen werden aufgenommen.
  • Abweichungen zwischen geplantem und tatsächlichem Betrieb werden bewertet und mit Maßnahmen nachverfolgt.
  • SoA und Risikobehandlungsplan werden bei Risikoänderungen und mindestens [Intervall] aktualisiert und freigegeben.

6. Dokumentenlenkung

  • Dokumente haben Eigentümer, Titel, eindeutige Kennung, Version, Freigabestatus und Prüfdatum.
  • Erstellung, fachliche Prüfung, Freigabe, Veröffentlichung, Änderung und Archivierung sind geregelt.
  • Nur gültige Fassungen sind am Nutzungsort verfügbar; veraltete Fassungen werden gegen unbeabsichtigte Nutzung geschützt.
  • Zugriff, Verteilung, Vertraulichkeit, Aufbewahrung, Sicherung und sichere Löschung richten sich nach Klassifizierung und Anforderungen.
  • Externe Dokumente wie Gesetze, Normen, Verträge und Herstellerhinweise werden identifiziert und aktuell gehalten.
  • Aufzeichnungen bleiben lesbar, auffindbar und gegen unbefugte Veränderung geschützt.

7. Schulung und Awareness

  • Kompetenzanforderungen je sicherheitsrelevanter Rolle sind definiert und Lücken werden geschlossen.
  • Neue Mitarbeitende und externe Personen werden vor beziehungsweise zeitnah zur Aufnahme ihrer Tätigkeit unterwiesen.
  • Wiederkehrende Awareness behandelt aktuelle Bedrohungen, Meldewege, Informationsklassifizierung, Phishing und sicheren Umgang mit Zugängen.
  • Spezialschulungen für Leitung, Administration, Entwicklung, Einkauf, Personal und Incident-Rollen sind risikobasiert geplant.
  • Teilnahme und Lernerfolg werden dokumentiert; Wirksamkeit wird etwa durch Übungen, Tests und Verhaltenskennzahlen bewertet.
  • Inhalte werden nach Vorfällen, Änderungen und neuen Risiken angepasst.

8. Wirksamkeitsmessung und internes Audit

  • Messgrößen haben Ziel, Definition, Datenquelle, Eigentümer, Frequenz, Schwellenwert und Empfänger.
  • Kontrollen werden nicht nur auf Vorhandensein, sondern anhand geeigneter Stichproben und Ergebnisse auf Wirksamkeit geprüft.
  • Ein risikobasiertes Auditprogramm deckt Scope, ISO-Anforderungen, eigene Vorgaben und relevante Maßnahmen über einen definierten Zyklus ab.
  • Auditorinnen und Auditoren sind kompetent und hinreichend unabhängig vom geprüften Bereich.
  • Feststellungen werden nach Ursache und Risiko bewertet; Korrekturen und Korrekturmaßnahmen erhalten Frist und Verantwortliche.
  • Abschluss und Wirksamkeit der Maßnahmen werden nachgeprüft und berichtet.

9. Managementbewertung

  • Die Geschäftsleitung bewertet das ISMS mindestens [Intervall] und bei wesentlichen Änderungen.
  • Eingaben umfassen frühere Beschlüsse, interne/externe Änderungen, Leistungskennzahlen, Zielerreichung, Audits, Vorfälle, Risiken, Abweichungen und Ressourcen.
  • Chancen zur Verbesserung und Rückmeldungen relevanter interessierter Parteien werden einbezogen.
  • Beschlüsse zu Verbesserungen, Änderungen, Ressourcen und akzeptierten Risiken werden mit Verantwortlichen und Terminen protokolliert.
  • Offene Beschlüsse werden bis zur Erledigung nachverfolgt.

10. Kontinuierliche Verbesserung

  • Abweichungen werden eingedämmt, korrigiert und hinsichtlich Ursache sowie vergleichbarer Schwachstellen untersucht.
  • Korrekturmaßnahmen entsprechen Auswirkung und Risiko; ihre Wirksamkeit wird nach angemessener Frist geprüft.
  • Vorfälle, Audits, Tests, Beschwerden, Kennzahlen und Mitarbeitendenhinweise speisen ein zentrales Verbesserungsregister.
  • Verbesserungen erhalten Priorität, Eigentümer, Fälligkeit und Status; überfällige Punkte werden eskaliert.
  • Richtlinie und ISMS werden mindestens [Intervall] sowie anlassbezogen überprüft und versioniert.
Rechtlicher Hinweis: Diese Vorlage ist eine unverbindliche Arbeitshilfe, keine Rechtsberatung und erhebt keinen Anspruch auf Vollständigkeit. Anwendungsbereich, Pflichten, Fristen und angemessene Maßnahmen müssen im Einzelfall geprüft werden.

Optionaler E-Mail-Service

Vorlage per E-Mail erhalten

Die vollständige Vorlage steht bereits frei auf dieser Seite. Auf Wunsch senden wir sie Ihnen zusätzlich übersichtlich per E-Mail.