Zum Hauptinhalt springen
Starter Kit · Register

RACI-Matrix

Aktualisiert am 2 Min. Geprüft von: Cenedril-Redaktion
Clause 5.3 ISO 27001NIS2 Art. 21

Die RACI-Matrix beantwortet eine Frage, die in jedem ISMS-Audit gestellt wird: Wer ist wofür verantwortlich? ISO 27001 Clause 5.3 verlangt, dass Rollen, Verantwortlichkeiten und Befugnisse für die Informationssicherheit zugewiesen und kommuniziert werden. Die Matrix ist das Werkzeug, mit dem du das dokumentierst.

Was enthält das Register?

Die Vorlage listet typische ISMS-Aufgaben in den Zeilen und ISMS-Rollen in den Spalten. Jede Zelle enthält einen der vier Buchstaben R, A, C oder I. Die vorausgefüllten Aufgaben decken den gesamten PDCA-Zyklus ab:

  • RisikomanagementRisikoidentifikation, Risikobewertung, Risikobehandlung, Überwachung
  • Richtlinien — Erstellung, Freigabe, Kommunikation, jährliche Überprüfung
  • Betrieb — Vorfallbehandlung, Änderungsmanagement, Business Continuity
  • Prüfung — Interne Audits, Management-Review, Korrekturmaßnahmen
  • PersonalOnboarding, Schulung, Offboarding

So nutzt du die Vorlage

1. Rollen anpassen. Die Spaltenüberschriften enthalten generische Rollen (CISO, IT-Leitung, Geschäftsführung, Fachabteilung, HR). Ersetze sie durch die tatsächlichen Rollen oder Personen in deiner Organisation.

2. Aufgaben ergänzen oder streichen. Die vorausgefüllten Aufgaben sind ein Startpunkt. Ergänze spezifische Aufgaben, die in deinem Geltungsbereich relevant sind (z.B. Cloud-Security-Reviews, Penetrationstests, Datenschutz-Folgenabschätzungen). Streiche, was nicht zutrifft.

3. Zuordnungen eintragen. Für jede Aufgabe: genau ein A vergeben. R kann bei mehreren Personen liegen. C und I nach Bedarf. Leere Zellen sind erlaubt — sie bedeuten, dass die Rolle bei dieser Aufgabe keine definierte Beteiligung hat.

4. Kommunizieren. Die Matrix gehört ins ISMS-Dokumentenregister und wird allen Beteiligten zugänglich gemacht. Wer eine Rolle hat, muss wissen, dass sie dokumentiert ist — und was sie beinhaltet.

5. Pflegen. Jede organisatorische Änderung triggert eine Überprüfung. Neue Rolle? Spalte ergänzen. Bereich aufgelöst? Aufgaben umverteilen. Die Matrix ist ein lebendes Dokument.

Register-Vorlage

RACI-Matrix

TätigkeitGeschäftsleitungInformationssicherheitsbeauftragte/r (ISB)IT-BetriebsleitungHR-LeitungDatenschutzbeauftragte/rAbteilungsleitungenAlle Mitarbeitende
Informationssicherheitsrichtlinie genehmigenARCCCII
Risikoregister pflegenIARCCCI
Risikobeurteilungen durchführenIARCCRI
Risikobehandlungsplan genehmigenARCICCI
Statement of Applicability pflegenIA/RCICII
Interne Audits durchführenARCICII
Management-Review durchführenA/RRCCCCI
Sicherheitsvorfälle managenIARICCR
Zugriffsrechte verwaltenIARCIRI
Awareness-Schulungen durchführenIACRCCR
Informationen klassifizierenIACCCRR
Changes genehmigen (CAB)ICA/RIICI
Schwachstellen- und Patch-ManagementIARIIII
Lieferanten-SicherheitsprüfungIACICRI
GeschäftskontinuitätsplanungARRCIRI
Betroffenenanfragen bearbeitenICCCA/RII
Asset-Register pflegenIARIIRI
Sicherheitsvorfälle meldenIACCCRR
Schlüsselverwaltung (Kryptographie)IARIIII
LegendeR = Responsible (durchführend)A = Accountable (rechenschaftspflichtig)C = Consulted (konsultiert)I = Informed (informiert)

Quellen

Abgedeckte ISO-27001-Kontrollen

Clause 5.3 Rollen, Verantwortlichkeiten und Befugnisse

Häufig gestellte Fragen

Was bedeuten die Buchstaben R, A, C und I?

R = Responsible (führt die Aufgabe aus), A = Accountable (trägt die Gesamtverantwortung und genehmigt das Ergebnis), C = Consulted (wird vor der Entscheidung befragt), I = Informed (wird nach Abschluss informiert). Pro Aufgabe darf es genau eine Person mit A geben — sonst verwässert die Verantwortlichkeit.

Braucht ein kleines Unternehmen wirklich eine RACI-Matrix?

Gerade dort. In kleinen Teams übernehmen einzelne Personen mehrere Rollen. Die RACI-Matrix macht sichtbar, wo Doppelbelastungen entstehen und wo die Funktionstrennung fehlt. Auditor:innen fragen nach dokumentierten Verantwortlichkeiten — unabhängig von der Unternehmensgröße.

Wie oft sollte die RACI-Matrix aktualisiert werden?

Bei jeder organisatorischen Änderung (neuer Bereich, Personalwechsel, Umstrukturierung) und mindestens einmal jährlich im Rahmen des Management-Reviews. Eine veraltete Matrix ist im Audit schlimmer als keine — weil sie aktiv falsche Informationen liefert.