Zum Hauptinhalt springen
Starter Kit · Register

Kommunikationsplan

Aktualisiert am 2 Min. Geprüft von: Cenedril-Redaktion
Clause 7.4 ISO 27001NIS2 Art. 21

Wer redet mit wem, worüber, und wann? ISO 27001 Clause 7.4 verlangt, dass du die interne und externe Kommunikation deines ISMS planst und dokumentierst. Der Kommunikationsplan macht aus einer vagen Absicht einen konkreten Ablauf — und liefert im Audit den Nachweis, dass Informationssicherheit in deiner Organisation tatsächlich kommuniziert wird.

Was enthält das Register?

Die Vorlage strukturiert jeden Kommunikationsanlass entlang der fünf Dimensionen aus Clause 7.4:

  • Gegenstand — was wird kommuniziert? (z.B. neue Informationssicherheitsrichtlinie, Ergebnisse des internen Audits, Sicherheitsvorfall)
  • Zeitpunkt / Häufigkeit — wann oder wie oft? (z.B. nach Freigabe, vierteljährlich, bei Eintritt eines Ereignisses)
  • Zielgruppe — an wen? (z.B. alle Mitarbeitenden, Geschäftsführung, betroffene Kunden, Aufsichtsbehörde)
  • Verantwortliche Person — wer löst die Kommunikation aus und stellt sicher, dass sie stattfindet?
  • Kanal — wie wird kommuniziert? (z.B. E-Mail, Intranet, Briefing, formelles Schreiben)

So nutzt du die Vorlage

1. Kommunikationsanlässe sammeln. Geh die Clause-Anforderungen deines ISMS durch und identifiziere jeden Punkt, an dem Kommunikation stattfinden muss. Typische Auslöser: Richtlinienfreigabe (Clause 5.2), Rollen und Verantwortlichkeiten (Clause 5.3), Schulung (Clause 7.2), Vorfallbehandlung (A.5.24–A.5.28), Änderungsmanagement.

2. Interne und externe Anlässe trennen. Interne Kommunikation richtet sich an Mitarbeitende und Führungskräfte. Externe Kommunikation an Kunden, Lieferanten, Behörden, Zertifizierungsstellen. Die Anforderungen an Formalität, Frist und Nachweis unterscheiden sich erheblich.

3. Verantwortlichkeiten zuordnen. Jeder Anlass braucht eine benannte verantwortliche Person. In der Praxis ist das oft der CISO oder die Informationssicherheitsbeauftragte — aber bei Vorfallmeldungen an Behörden kann die Geschäftsführung verantwortlich sein.

4. Kanäle festlegen. Der Kanal muss zur Zielgruppe und zur Dringlichkeit passen. Richtlinienänderungen per Intranet-Ankündigung, Vorfallmeldungen per definiertem Eskalationsweg, Behördenmeldungen per formellem Schreiben mit Frist.

5. Regelmäßig aktualisieren. Neue Richtlinien, neue Stakeholder, neue regulatorische Anforderungen — der Kommunikationsplan wächst mit dem ISMS. Überprüfe ihn mindestens jährlich und nach jeder wesentlichen Änderung am Geltungsbereich.

Register-Vorlage

Kommunikationsplan

StakeholderKategorieInteresse am ISMSKommunikationsinhaltKanalFrequenzVerantwortlichSprache
GeschäftsleitungInternStrategische Aufsicht und RisikolageKPI-DashboardManagement-Review-ErgebnisseGroßvorfälleManagement-Review-Meeting + E-MailQuartalsweise
MitarbeitendeInternRichtlinienAwarenessVorfallmeldungRichtlinien-BestätigungenAwareness-NewsPhishing-Ergebnisse
IT-BetriebsteamInternTechnische KontrollenChange-ManagementTicketsChange AdvisorySchwachstellenmeldungenTicket-System + Teams-Kanal
BetriebsratInternMitarbeiterüberwachungmobiles ArbeitenGeplante Monitoring-MaßnahmenBYOD-RegelungenDediziertes MeetingBei Änderung
KundenExternVertraulichkeitVerfügbarkeitsie betreffende VorfälleSicherheitsfactsheetVorfallmeldungenAuditberichte
Betroffene PersonenExternDSGVO-RechteDatenschutzerklärungBreach-MeldungenWebsite + E-MailBei Änderung + bei EreignisDSB
Aufsichtsbehörde BfDIExternDSGVO-KonformitätBreach-MeldungenMeldungen nach Art. 33 DSGVOOnline-PortalBei EreignisDSB
NIS2-Behörde (BSI)ExternVorfallmeldungen (24h/72h/1M)FrühwarnungVorfallmeldungAbschlussberichtBSI-MeldeportalBei Ereignis
LieferantenExternVertragliche SicherheitsanforderungenSicherheitsfragebögenAudit-AnfragenE-Mail + LieferantenportalJährlich + bei EreignisEinkauf
Externe AuditorenExternAuditnachweiseSoARichtlinienAufzeichnungenAuditraum / sicheres ShareJährlich
VersicherungExternCyber-RisikoprofilKontrollbestätigungE-MailJährlichCFODE
PresseExternKrisenkommunikationHolding StatementFaktenupdatesPressemitteilung + BriefingBei EreignisKommunikationsleitung

Quellen

Abgedeckte ISO-27001-Kontrollen

Clause 7.4 Kommunikation

Häufig gestellte Fragen

Was genau verlangt Clause 7.4?

Fünf Festlegungen: Was wird kommuniziert, wann, an wen, von wem, und über welchen Kanal. Der Kommunikationsplan dokumentiert diese fünf Dimensionen für jeden relevanten Anlass im ISMS.

Reicht eine E-Mail an alle als Kommunikation?

Formell ja, praktisch selten. Auditor:innen fragen nach Nachweisen, dass die Kommunikation angekommen ist. Bei kritischen Themen (Richtlinienänderungen, Vorfälle) empfiehlt sich ein Kanal mit Lesebestätigung oder eine dokumentierte Briefing-Runde.

Muss ich auch externe Kommunikation dokumentieren?

Ja. Clause 7.4 unterscheidet zwischen interner und externer Kommunikation. Externe Anlässe sind z.B. Meldungen an Aufsichtsbehörden, Benachrichtigung betroffener Kunden bei Vorfällen oder die Veröffentlichung der Informationssicherheitsrichtlinie.