Die unsichtbaren Stakeholder

đ Was beobachte ich?
ISMS-Projekte starten mit Scope, MaĂnahmen und Richtlinien. ISO 27001 Clause 4.2 â die Analyse interessierter Parteien â wird dabei oft als Formalie abgehakt: eine Liste mit Regulatoren, Kunden und Lieferanten. Was diese konkret erwarten, weiĂ niemand â und so richtig interessiert es auch niemanden.
đŻ Was soll eigentlich erreicht werden?
ISO 27001 Clause 4.2 verlangt: Wer sind die interessierten Parteien â und welche Anforderungen stellen sie? Externe Erwartungen sind der Ausgangspunkt â nicht das Anhängsel.
â ď¸ Warum funktioniert das nicht?
Wer externe Erwartungen nicht kennt, kann sie nicht erfĂźllen. Ein SchlĂźsselkunde verlangt im Lieferantenaudit dokumentierte Patch-Fristen nach Schweregrad. Das ISMS hat einen Patch-Prozess â aber ohne SLAs, weil niemand je danach gefragt hat. Ein Versicherer fordert beim Renewal den Nachweis vollständiger MFA fĂźr privilegierte Zugänge. Das ISMS empfiehlt MFA â schreibt sie nicht vor. Das Ergebnis ist ein ISMS, das Audits bestehen kann, aber keine echte externen Erwartungen erfĂźllt.
đĄ Was funktioniert besser?
Stakeholder-Analyse als echte Recherche, nicht als Formalie: Was erwarten Regulatoren, SchlĂźsselkunden und Partner konkret? Diese Anforderungen flieĂen dann in alle Elemente des ISMS ein: Scope, Prozesse, Vorgaben und MaĂnahmen. Clause 4.2 ist nicht die Pflicht vor dem eigentlichen ISMS â sie ist sein Fundament.
đđ
- ISO 27001 Clause 4.2 â Needs and Expectations (HighTable) https://hightable.io/iso-27001-clause-4-2-understanding-the-needs-and-expectations-of-interested-parties/
- Verstehen der Erfordernisse und Erwartungen interessierter Parteien gemäà ISO 27001 â Kapitel 4.2 https://data-security.one/de/blog/iso-27001-erfordernisse-erwartungen-kapitel-4-2/
- ISACA Implementierungsleitfaden ISO/IEC 27001:2022 https://www.isaca.de/images/Publikationen/Leitfaden/ISACA%20Implementierungsleitfaden%20ISMS%202022.pdf