Zum Hauptinhalt springen
Starter Kit · Register

CAPA-Register

Aktualisiert am 2 Min. Geprüft von: Cenedril-Redaktion
Clause 10.1Clause 10.2 ISO 27001

Das CAPA-Register (Corrective and Preventive Actions) ist der zentrale Ort, an dem du Nichtkonformitäten, Ursachenanalysen und Korrekturmaßnahmen dokumentierst. Jedes Finding braucht eine nachvollziehbare Kette: Was wurde festgestellt, warum ist es passiert, was wurde sofort getan, und was verhindert die Wiederholung.

ISO 27001 Clause 10.1 (Nonconformity and Corrective Action) und Clause 10.2 (Continual Improvement) bilden die normative Grundlage. Auditor:innen erwarten, dass du für jede Nichtkonformität zeigen kannst, welche Korrekturmaßnahme ergriffen wurde und ob sie wirksam war.

Was enthält es?

Jede Zeile dokumentiert einen CAPA-Vorgang. Die Spalten:

  • ID / Source / Date Raised — eindeutige Kennung, Herkunft des Findings (Audit, Vorfall, Review) und Erfassungsdatum
  • Finding / Nonconformity — Beschreibung dessen, was festgestellt wurde
  • Root Cause — Ergebnis der Ursachenanalyse
  • Correction (Immediate) — Sofortmaßnahme zur Schadensbegrenzung
  • Corrective Action — Maßnahme zur Beseitigung der Ursache
  • Owner / Due Date / Status — verantwortliche Person, Frist und aktueller Stand
  • Effectiveness Check / Closure Date — Ergebnis der Wirksamkeitsprüfung und Abschlussdatum

So nutzt du es

Erfassung: Sobald ein Finding entsteht — aus internem Audit, externem Audit, Vorfall oder Management-Review — legst du eine neue Zeile an. Sofortmaßnahme und verantwortliche Person werden direkt eingetragen.

Ursachenanalyse und Korrekturmaßnahme: Innerhalb einer definierten Frist (typisch: zwei Wochen) analysierst du die Ursache und definierst eine Korrekturmaßnahme mit konkreter Frist.

Wirksamkeitsprüfung: Nach Ablauf einer Bewährungsfrist (z. B. ein Quartal) prüfst du stichprobenartig, ob das Finding erneut aufgetreten ist. Das Ergebnis dokumentierst du in der Spalte Effectiveness Check. Erst dann wird der Vorgang geschlossen.

Register-Vorlage

CAPA-Register

IDQuelleErfasst amFeststellung / AbweichungUrsacheSofortmaßnahmeKorrekturmaßnahmeVerantwortlichFälligStatusWirksamkeitsprüfungAbschlussdatum
CAPA-2026-001Internes Audit 2026-Q12026-02-10Drei Joiner-Accounts wurden ohne Genehmigungsticket angelegtOnboarding-Checkliste erzwingt Genehmigungsgate nichtAccounts widerrufen und mit Genehmigung neu angelegtVerpflichtendes Genehmigungsgate im HR-Onboarding-Workflow + monatlicher AbgleichHR-Leitung2026-05-15In BearbeitungAudit-Stichprobe 2026-Q3
CAPA-2026-002Externes Audit 20252025-12-05SoA enthielt keine Begründung für Ausschluss von A 8.34Prüfer nutzte Vorjahres-SoA ohne NeuprüfungBegründung ergänztPeer-Review des SoA vor Genehmigung verpflichtendISB2026-03-01AbgeschlossenNachprüfung 2026-03-15 bestanden2026-03-20
CAPA-2026-003Vorfall INC-2026-0042026-02-22Phishing-Mail umging Filter; eine Person klickte auf LinkFilterregel deckte neu registrierte Domains nicht abDomain geblockt + Zugangsdaten zurückgesetztRegel für neu registrierte Domains im Mailfilter aktivieren und gezielte Awareness durchführenIT-Betriebsleitung2026-04-30In BearbeitungPhishing-Simulation 2026-Q3
CAPA-2026-004Management-Review 2026-Q12026-03-30SLA für Schwachstellenbehebung bei 4 High-Findings überschrittenPatch-Fenster zu kurz; keine EskalationspfadePatches eingespieltMonatliches Patch-Fenster einführen + Eskalation an CTO nach 25 TagenIT-Betriebsleitung2026-06-30OffenKPI-Review 2026-Q3
CAPA-2026-005Kundenbeschwerde2026-03-12Kunde meldete unverschlüsselten E-Mail-Anhang mit VertragMitarbeiter nutzte privaten Workaround nach Mail-Gateway-ProblemE-Mail zurückgeholt und über sicheres Portal erneut gesendetSchulung zur Informationstransfer-Richtlinie auffrischen + externe Anhänge über 10 MB sperrenDSB2026-05-31In Bearbeitung

Quellen

Abgedeckte ISO-27001-Kontrollen

Clause 10.1 Fortlaufende Verbesserung Clause 10.2 Nichtkonformität und Korrekturmaßnahmen

Häufig gestellte Fragen

Was ist der Unterschied zwischen Correction und Corrective Action?

Correction ist die sofortige Schadensbegrenzung (z. B. kompromittierte Konten sperren). Corrective Action beseitigt die Ursache, damit das Problem nicht wiederauftritt (z. B. Onboarding-Prozess um Genehmigungsschritt ergänzen). Beides gehört ins Register — die CSV-Vorlage hat separate Spalten dafür.

Wie prüfe ich die Wirksamkeit einer Korrekturmaßnahme?

ISO 27001 Clause 10.1 verlangt, dass du bewertest, ob die Maßnahme die Ursache tatsächlich beseitigt hat. In der Praxis bedeutet das: nach Ablauf einer definierten Frist (z. B. ein Quartal) stichprobenartig prüfen, ob das Finding erneut auftritt. Das Ergebnis dokumentierst du in der Spalte Effectiveness Check.

Muss jede Nichtkonformität ins CAPA-Register?

Ja. Clause 10.2 verlangt eine dokumentierte Reaktion auf jede Nichtkonformität — Sofortmaßnahme, Ursachenanalyse und Korrekturmaßnahme. Auch kleinere Findings aus internen Audits gehören ins Register, damit du im Zertifizierungsaudit die vollständige Kette nachweisen kannst.