Zum Hauptinhalt springen
Starter Kit · Register

Register der Informationssicherheitsziele

Aktualisiert am 2 Min. Geprüft von: Cenedril-Redaktion
Clause 6.2Clause 9.1 ISO 27001NIS2 Art. 21

Clause 6.2 verlangt, dass dein ISMS dokumentierte Informationssicherheitsziele hat — und dass du planst, wie du sie erreichst. Das Register der Sicherheitsziele ist der Ort, an dem Ziel, Messgröße, Verantwortung und Frist zusammenlaufen. Ohne dieses Register bleibt Informationssicherheit eine Absicht ohne Richtung.

Was enthält das Register?

Die Vorlage bildet die Anforderungen aus Clause 6.2 direkt in Spalten ab:

  • Ziel — was soll erreicht werden? (z.B. Reduktion der mittleren Wiederherstellungszeit auf < 4 Stunden)
  • Bezug zur Richtlinie — welches Prinzip der Informationssicherheitsrichtlinie unterstützt dieses Ziel?
  • Messgröße / KPI — woran wird der Fortschritt gemessen? (z.B. MTTR in Stunden, Schulungsquote in Prozent)
  • Zielwert — welcher Wert soll erreicht werden?
  • Verantwortliche Person — wer treibt die Zielerreichung?
  • Ressourcen — was wird benötigt? (Budget, Personal, Tools)
  • Frist — bis wann soll das Ziel erreicht sein?
  • Status — aktueller Erfüllungsgrad

So nutzt du die Vorlage

1. Ziele formulieren. Leite sie aus drei Quellen ab: der Informationssicherheitsrichtlinie (Clause 5.2), der Risikobewertung (Clause 6.1) und den Anforderungen interessierter Parteien (Clause 4.2). Jedes Ziel sollte einen klaren Bezug zu mindestens einer dieser Quellen haben.

2. Messgrößen definieren. Für jedes Ziel: Welcher KPI zeigt den Fortschritt? Verfügbarkeit in Prozent, Anzahl der Sicherheitsvorfälle, mittlere Reaktionszeit, Schulungsquote, Patch-Zykluszeit. Wähle Messgrößen, die du tatsächlich erheben kannst — mit den Daten, die dir zur Verfügung stehen.

3. Verantwortlichkeiten und Fristen setzen. Ein Ziel ohne verantwortliche Person und ohne Frist ist ein Wunsch. Jede Zeile im Register braucht beides.

4. Im Management-Review vorstellen. Clause 9.3 verlangt, dass die Ergebnisse der Sicherheitsziele im Management-Review behandelt werden. Das Register ist die Grundlage für diese Diskussion — bringe es aktualisiert mit.

5. Jährlich anpassen. Ziele, die erreicht sind, werden durch neue ersetzt. Ziele, die verfehlt wurden, werden analysiert: Lag es an den Ressourcen, am Zielwert oder an der Umsetzung? Diese Analyse gehört ins Management-Review-Protokoll.

Register-Vorlage

Register der Informationssicherheitsziele

IDZielVerknüpfte ISO-Klausel / RisikoVerantwortlichMessgrößeBaseline (Jahresanfang)ZielwertMessfrequenzAktueller WertStatusPrüfdatumVerknüpfte Maßnahme
OBJ-2026-01Phishing-Simulations-Klickrate unter 5 % senkenISO 6.2 + R-002ISB% Mitarbeitendedie simuliertes Phishing anklicken58 % (2025-12)<5 % bis 2026-12-31Quartalsweise42 % (2026-Q1)
OBJ-2026-02100 % phishing-resistente MFA für alle Admin-Konten erreichenISO 6.2 + R-001 + R-002ISB% Admin-Konten mit FIDO20 % (2025-12)100 % bis 2026-06-30Monatlich48 % (2026-04)Auf Kurs2026-06-30RTP-001
OBJ-2026-03FIDO2 für alle Mitarbeitenden ausrollenISO 6.2 + R-002ISB% Mitarbeitende mit FIDO2 ausgestattet0 % (2025-12)100 % bis 2026-09-30Monatlich12 % (2026-04)Auf Kurs2026-09-30RTP-004
OBJ-2026-04Alle kritischen und hohen Schwachstellen in zwei aufeinanderfolgenden Quartalen innerhalb SLA schließenISO 6.2 + A.8.8IT-Betriebsleitung% Schwachstellen innerhalb SLA geschlossen89 % (2025-Q4)100 % in 2026-Q3 und Q4Monatlich92 % (2026-Q1)Hinter Plan2026-09-30CAPA-2026-004
OBJ-2026-05Externes Überwachungsaudit ohne schwerwiegende Feststellungen bestehenISO 9.2 + 9.3ISBAnzahl schwerwiegender Feststellungen1 (Audit 2025)0 in 2026JährlichAudit ausstehendAusstehend2026-05-18
OBJ-2026-06Awareness-Schulungs-Abschlussquote auf über 95 % erhöhenA.6.3HR-Leitung% Mitarbeitendedie jährliches Awareness-Training abschließen93 % (2025)>95 % bis 2026-12-31Quartalsweise96 % (2026-Q1)Erreicht2026-12-31
OBJ-2026-07Mean Time to Detect (MTTD) für Sicherheitsvorfälle unter 2 Stunden senkenISO 6.2 + A.5.25ISBStunden vom Vorfall bis zur Erkennung (Median)2 h 45 min (2025)<2 h bis 2026-12-31Quartalsweise1 h 35 min (2026-Q1)Erreicht2026-12-31
OBJ-2026-08Zweiten Logistik-SaaS-Anbieter als Standby qualifizierenR-004 + A.5.30EinkaufAnbieter qualifiziert (ja/nein)NeinJa bis 2026-12-31QuartalsweiseAnbieter-Shortlist vereinbartAuf Kurs2026-12-31RTP-008
OBJ-2026-09100 % Lieferanten-Sicherheitsprüfung für kritische Lieferanten erreichenA.5.22Einkauf% kritische Lieferanten innerhalb 12 Monaten geprüft80 % (2025)100 % bis 2026-12-31Quartalsweise92 % (2026-Q1)Auf Kurs2026-12-31
OBJ-2026-10Zwei BCM-Übungen pro Jahr für kritische Prozesse durchführenA.5.29 + A.5.30BCM-LeitungAnzahl Übungen pro Jahr1 (2025)2 bis 2026-12-31Jährlich1 abgeschlossen (2026-Q2)Auf Kurs2026-12-31

Quellen

Abgedeckte ISO-27001-Kontrollen

Clause 6.2 Informationssicherheitsziele Clause 9.1 Überwachung, Messung, Analyse und Bewertung

Häufig gestellte Fragen

Was verlangt Clause 6.2 konkret?

Informationssicherheitsziele müssen mit der Informationssicherheitsrichtlinie vereinbar sein, messbar sein (soweit praktikabel), die Ergebnisse der Risikobewertung berücksichtigen, kommuniziert werden und regelmäßig aktualisiert werden. Dazu muss dokumentiert sein, was getan wird, welche Ressourcen benötigt werden, wer verantwortlich ist, wann die Ziele erreicht sein sollen und wie die Ergebnisse bewertet werden.

Wie viele Sicherheitsziele brauche ich?

Keine feste Zahl. Fünf bis zehn gut formulierte Ziele sind für die meisten Organisationen ein solider Startpunkt. Wichtiger als die Anzahl: jedes Ziel muss messbar und mit einer verantwortlichen Person verknüpft sein. Zehn vage Absichtserklärungen helfen weniger als drei präzise, messbare Ziele.

Müssen alle Ziele quantitativ sein?

Clause 6.2 sagt 'soweit praktikabel'. Ein Ziel wie 'Verfügbarkeit des ERP-Systems ≥ 99,5 %' ist quantitativ messbar. Ein Ziel wie 'Alle Mitarbeitenden haben bis Q3 eine Awareness-Schulung absolviert' ist ebenfalls messbar — als Ja/Nein. Entscheidend ist, dass du den Erfüllungsgrad bewerten kannst.