Zum Hauptinhalt springen
Starter Kit · Register

Kompetenzmatrix

Aktualisiert am 2 Min. Geprüft von: Cenedril-Redaktion
Clause 7.2 ISO 27001

Die Kompetenzmatrix definiert, welche Kompetenzen jede ISMS-Rolle braucht — und auf welchem Niveau. Sie ist das Soll-Profil, gegen das du den tatsächlichen Qualifikationsstand deines Teams abgleichst.

ISO 27001 Clause 7.2 (Competence) verlangt, dass Personen, die die Leistung des ISMS beeinflussen, über die nötige Kompetenz verfügen — belegt durch Ausbildung, Schulung oder Erfahrung. Die Kompetenzmatrix macht diese Anforderung operativ greifbar.

Was enthält es?

Jede Zeile steht für eine Kompetenzanforderung einer bestimmten Rolle. Die Spalten:

  • Role — ISMS-Rolle (z. B. ISB, IT-Betrieb, Entwicklung, Geschäftsleitung)
  • Required Competence — konkrete Kompetenz (z. B. ISO 27001 Lead Implementer, Secure Coding, Incident Response)
  • Proficiency Level — gefordertes Niveau (Basic, Intermediate, Advanced)
  • Source — wie die Kompetenz erworben wird (externe Zertifizierung, interne Schulung, Berufserfahrung)
  • Mandatory — ob die Kompetenz verbindlich ist (Yes/No)
  • Refresh Interval — Auffrischungsintervall in Monaten

So nutzt du es

Initiale Befüllung: Definiere für jede ISMS-relevante Rolle die geforderten Kompetenzen. Starte mit den Kernrollen (ISB, IT-Betrieb, Datenschutz) und ergänze dann Fachabteilungen. Für jede Kompetenz legst du das Sollniveau und die Erwerbsquelle fest.

Abgleich mit dem Ist-Stand: Vergleiche die Matrix mit dem Schulungsregister. Wo Kompetenzen fehlen oder Auffrischungen überfällig sind, planst du gezielt Schulungen ein.

Jährliche Überprüfung: Mindestens einmal im Jahr (und nach organisatorischen Änderungen) prüfst du, ob neue Rollen oder Kompetenzen hinzugekommen sind. Technologische Veränderungen (z. B. Cloud-Migration) erzeugen typischerweise neuen Qualifikationsbedarf.

Register-Vorlage

Kompetenzmatrix

RolleErforderliche KompetenzNiveauQuellePflichtAuffrischungsintervall (Monate)
Informationssicherheitsbeauftragte/rISO/IEC 27001:2022 Lead ImplementerFortgeschrittenExterne ZertifizierungJa36
Informationssicherheitsbeauftragte/rRisikobeurteilung (ISO/IEC 27005)FortgeschrittenExterne SchulungJa36
Informationssicherheitsbeauftragte/rIncident-Response-KoordinationFortgeschrittenIntern + TabletopJa12
IT-BetriebsleitungLinux/Windows Hardening (CIS Benchmarks)FortgeschrittenExterne SchulungJa24
IT-BetriebsleitungBackup- und Restore-VerfahrenFortgeschrittenInterne ÜbungenJa12
IT-BetriebsleitungChange Management (ITIL v4 Foundation)MittelExterne ZertifizierungJa36
SystemadministratorPatch-ManagementMittelHerstellerschulungJa12
SystemadministratorPrivileged-Access-ManagementMittelInterne SchulungJa12
EntwicklerSichere Softwareentwicklung (OWASP Top 10)MittelE-Learning + WorkshopJa12
EntwicklerSAST-/DAST-WerkzeugeMittelInterne SchulungJa24
Datenschutzbeauftragte/rDSGVO-GrundlagenFortgeschrittenExterne ZertifizierungJa36
Datenschutzbeauftragte/rDSFA-MethodikFortgeschrittenExterne SchulungJa24
HR-LeitungBackground-Screening-ProzessMittelInterne ProzessschulungJa24
HR-LeitungVertraulichkeitspflichten für MitarbeitendeMittelInterne SchulungJa24
AbteilungsleitungInformationsklassifizierungBasisE-LearningJa12
AbteilungsleitungMeldepflichten bei SicherheitsvorfällenBasisE-LearningJa12
Alle MitarbeitendeSecurity Awareness GrundlagenBasisE-LearningJa12
Alle MitarbeitendePhishing-ErkennungBasisPhishing-SimulationJa6
Alle MitarbeitendeRichtlinie zur akzeptablen NutzungBasisE-LearningJa12
Alle MitarbeitendeDatenschutz-GrundlagenBasisE-LearningJa12
Remote-ArbeitendeSicherheit bei TelearbeitBasisE-LearningJa12
FinanzabteilungCEO-Fraud / BEC AwarenessMittelZielgerichteter WorkshopJa12

Quellen

Abgedeckte ISO-27001-Kontrollen

Clause 7.2 Kompetenz

Häufig gestellte Fragen

Was ist der Unterschied zwischen Kompetenzmatrix und Schulungsregister?

Die Kompetenzmatrix definiert das Soll: Welche Kompetenzen braucht jede Rolle? Das Schulungsregister dokumentiert das Ist: Wer hat welche Schulung absolviert? Zusammen ergibt sich ein vollständiges Bild — die Matrix zeigt die Lücken, das Register dokumentiert die Maßnahmen.

Muss ich für jede Rolle eine eigene Zeile anlegen?

In der Vorlage steht jede Zeile für eine Kombination aus Rolle und Kompetenz. Eine Rolle wie der ISB hat typischerweise drei bis fünf Zeilen (z. B. ISO 27001 Lead Implementer, Risikomanagement, Incident Response). Das hält die Matrix granular genug für den Audit.

Was bedeuten die Proficiency Levels?

Die Vorlage nutzt drei Stufen: Basic (Grundverständnis reicht), Intermediate (kann eigenständig arbeiten) und Advanced (kann andere anleiten und Entscheidungen treffen). Du kannst die Stufen an dein Kompetenzmodell anpassen — wichtig ist, dass sie konsistent verwendet werden.