Use Case: Informationssicherheit

Prozess­dokumentation für ISO 27001,
Sicherheits­anforderungen inklusive

Beschreibe deine Abläufe in eigenen Worten. Procevia erstellt daraus BPMN-Diagramme, in denen Vertraulichkeit, Protokollierung oder Funktionstrennung direkt am Prozessschritt stehen. Dazu IT-Systeme, Dokumente und der Prozesssteckbrief, so wie ein ISMS-Audit sie erwartet.

Was ISO 27001 an Prozessdokumentation verlangt

Prozesse des ISMS und ihre Wechselwirkungen

Kapitel 4.4 verlangt, das Managementsystem mit den nötigen Prozessen und ihren Wechselwirkungen aufzubauen. Kapitel 8.1 fordert, diese Prozesse zu planen, zu steuern und so zu dokumentieren, dass ihre Durchführung nachvollziehbar ist. Ein BPMN-Diagramm je Prozess ist dafür die Basis.

Rollen und Aufgabentrennung

Kapitel 5.3 und Anhang A.5.2 verlangen zugewiesene Sicherheitsrollen, A.5.3 die Aufgabentrennung. Swimlanes, die RACI-Matrix und die Marker Funktionstrennung, Funktionsbindung und Keine Delegation halten das direkt im Ablauf fest.

Schutzziele an der richtigen Stelle

Anhang A beschreibt Maßnahmen wie Zugangssteuerung (A.5.15), Protokollierung (A.8.15) oder Kryptografie (A.8.24). Im Audit zählt, an welcher Stelle des Ablaufs sie greifen. Genau das zeigen die elf Sicherheitsanforderungen am Prozessschritt.

Gelenkte dokumentierte Information

Kapitel 7.5 verlangt erstellte, aktualisierte und gelenkte Dokumente. Freigabe-Workflow, Versionshistorie und Dokumente mit Link zu ihrer Ablage machen nachvollziehbar, welcher Stand gilt und wer ihn freigegeben hat.

Sicherheitsanforderungen stehen im Diagramm, nicht in einer Tabelle daneben

Wer ein ISMS betreibt, kennt die Doppelbuchführung. Der Ablauf steht im Prozesshandbuch, welche Schritte vertraulich sind, wer protokolliert und wo das Vier-Augen-Prinzip gilt, steht in einer Excel-Liste daneben. Im Audit wird beides von Hand abgeglichen, bei jeder Änderung laufen die Stände auseinander.

In Procevia wählst du am Prozessschritt aus elf Sicherheitsanforderungen, von Vertraulichkeit über Prüfbarkeit bis Keine Delegation. Jede hat eigene Felder, etwa die Leseberechtigten oder die Prüf-Häufigkeit. Der Editor bietet nur an, was zum Element passt, eine Legende erklärt jedes Symbol, und jeder Export enthält die Marker.

Welche Anforderung zu welcher Maßnahme aus Anhang A gehört, erklärt der Artikel zur ISO-27001-Prozessdokumentation mit Lexikon aller elf Symbole.

Procevia BPMN-Editor mit dem Prozess Kreditantrag. Der Schritt Bonität prüfen ist ausgewählt, rechts im Eigenschaften-Bereich die Sektion Sicherheitsanforderungen mit den aktivierten Markern Prüfbarkeit, Integrität und Datenschutz sowie den Feldern Prüf-Häufigkeit und schützenswerte Informationen
Schritt anklicken, Anforderungen wählen, Felder ausfüllen. Die Marker erscheinen sofort am Element.

IT-Systeme und Dokumente mit Link in die Ablage

Welches System unterstützt diesen Schritt, und welches Dokument entsteht dabei? In Procevia sind IT-Systeme und Dokumente eigene Elemente mit Symbol für Word, Excel, PDF oder SharePoint und einem klickbaren Link zur Ablage. In der Darstellung „Am Task" docken sie kompakt am Schritt an, sodass auch große Prozesse lesbar bleiben. Die Ebenen Sicherheit, Systeme und Dokumente sowie Anmerkungen blendest du einzeln aus. Für die Geschäftsführung der reine Ablauf, fürs Audit die vollständige Sicht, ausgeblendete Ebenen fehlen auch im Export.

BPMN-Diagramm Kreditantrag im Procevia-Editor in der Darstellung Am Task. Das PDF-Antragsformular und das Kernbanksystem docken als kleine Symbole am Schritt Antrag erfassen an, der Word-Kreditvertrag am Schritt Kredit genehmigen, darüber orange Sicherheitsmarker
Darstellung „Am Task". Formular, Kernbanksystem und Vertrag hängen direkt am Schritt.
Procevia BPMN-Editor mit dem Menü Ebenen. Umschalter zwischen den Darstellungen Frei und Am Task sowie Schalter für die Ebenen Sicherheit, Systeme und Dokumente und Anmerkungen, im Diagramm Sicherheitsmarker, Kernbanksystem, Antragsformular als PDF und Kreditvertrag als Word-Dokument
Ebenen je nach Adressat ein- oder ausblenden. Der Export folgt der gewählten Sicht.

So nimmst du deine ISMS-Prozesse in Tagen auf

Zugriffsverwaltung, Änderungsmanagement, Umgang mit Sicherheitsvorfällen, Lieferantenprüfung, Backup und Wiederanlauf. Prozess für Prozess, immer im selben Rhythmus.

  1. 1

    Überblick schaffen

    Lege in der Prozesslandkarte fest, welche Abläufe dein ISMS braucht, geordnet nach Führungs-, Kern- und Unterstützungsprozessen. Platzhalter zeigen, was noch fehlt, die Fortschrittsanzeige, wie weit du bist. Aus jeder Kachel startest du direkt die Prozesserstellung. Wie die Karte aus einer Vorlage entsteht und sich mit KI füllt, zeigt das BPMN-Tool im Überblick.

  2. 2

    Beschreiben statt zeichnen

    Beschreibe den Ablauf in eigenen Worten, lade die bestehende Verfahrensanweisung hoch oder diktiere ihn. Die KI erstellt das BPMN-Diagramm mit Rollen, Entscheidungen und Übergaben. Alle Eingabewege erklärt das Handbuch unter Prozesse beschreiben. Im Team-Plan nimmt der Prozess-Scout den Ablauf gemeinsam mit den Prozessverantwortlichen auf und führt die Perspektiven zusammen. Den Feinschliff erledigst du per Chat, ohne ein Symbol anzufassen.

  3. 3

    Sicherheitsanforderungen, Systeme und Dokumente ergänzen

    Schritt anklicken, Sektion Sicherheit öffnen, Anforderungen wählen. Systeme und Dokumente aus der Palette ziehen, mit dem Schritt verbinden, Link zur Ablage hinterlegen. Der Editor schlägt bereits verwendete Bezeichnungen vor, damit dasselbe System überall gleich heißt. Schritt für Schritt erklärt im Handbuch unter Sicherheitsanforderungen am Prozessschritt und IT-Systeme und Dokumente. Den Hintergrund samt Zuordnung zu Anhang A liefert der Praxisartikel.

  4. 4

    Vollständigkeit prüfen, bevor es die Auditorin tut

    Eigene Prüfregeln zeigen jede Stelle, an der etwas fehlt, etwa eine Aktivität ohne verantwortliche Rolle oder ohne IT-System. Verantwortlichkeiten pflegst du in der RACI-Matrix. Der KI-Prozesssteckbrief in der Prozessakte ergänzt Prozessziel, Normen, IT-Systeme, Risiken und Rechtsgrundlagen als Entwurf, den du prüfst und freigibst.

    Validierungsfenster im Procevia BPMN-Editor mit Meldungen wie Es fehlt ein Startereignis und Verantwortliche Rolle fehlt, darunter die Konventionen Aktivität braucht Verantwortlichen, Aktivität braucht IT-System, Aktivität braucht Beschreibung und Gateway braucht Frage
    Prüfregeln nach Wahl. Der Editor markiert, was noch fehlt.
  5. 5

    Freigeben und nachweisen

    Der Prozess durchläuft den Freigabe-Workflow, der Versionsverlauf hält jeden Stand mit Vorher-Nachher-Vergleich fest. Für die Auditmappe exportierst du Diagramm und Prozessdokumentation als PDF, mit allen Markern, Systemen und Dokumenten in der gewählten Sicht. Wie du den Audittag selbst vorbereitest, zeigt der Use Case Audit-Vorbereitung.

    Prozessakte in Procevia mit einem BPMN-2.0-Diagramm zur ISMS-Re-Zertifizierung nach ISO 27001 über drei Swimlanes, darunter Tabs für Übersicht, RACI, Versionen und Anlagen sowie der Prozesssteckbrief, oben rechts PDF-Export und der Button Zur Freigabe einreichen
    Die Prozessakte bündelt Diagramm, Steckbrief, RACI, Versionen und Freigabe-Status.
ISO 27001 Lead Auditor Badge

Aus der Audit-Praxis entwickelt

Der Gründer von Procevia ist zertifizierter ISO 27001 Lead Auditor. Die Sicherheitsnotation folgt der SecBPMN2-Forschung von Salnitri, Dalpiaz und Giorgini, die Sicherheitsanforderungen systematisch in Prozessmodelle gebracht hat. Die Symbole sind fundiert statt frei erfunden und decken die Schutzziele ab, mit denen auch ISO 27001 arbeitet. Mehr über Procevia

Häufige Fragen

Ersetzt Procevia ein ISMS-Tool oder die Anwendbarkeitserklärung? +

Nein. Procevia dokumentiert die Prozesssicht, also wo im Ablauf welche Sicherheitsanforderung gilt, welches System den Schritt unterstützt und welches Dokument dabei entsteht. Risikobewertung, Anwendbarkeitserklärung und Maßnahmenverfolgung bleiben Aufgabe des ISMS. Die Diagramme liefern die nachvollziehbare Verbindung zwischen Prozess und Maßnahme, die im Audit gefragt ist.

Bleiben die Sicherheitsangaben im Export und in anderen BPMN-Tools erhalten? +

Ja. Die Marker erscheinen in PNG-, PDF- und SVG-Exporten, im Vorschaubild der Prozessliste und in jeder gespeicherten Version. In der BPMN-Datei liegen sie als Erweiterung nach dem BPMN-2.0-Standard. Andere Werkzeuge öffnen die Datei wie gewohnt und ignorieren, was sie nicht kennen.

Wie schnell ist ein ISMS-Prozess dokumentiert? +

Ein einzelner Prozess mit Sicherheitsanforderungen, Systemen und Dokumenten ist in wenigen Minuten dokumentiert. Beschreiben, Diagramm prüfen, Marker setzen, freigeben. Die typischen ISMS-Prozesse eines mittelständischen Unternehmens lassen sich so in Tagen statt Monaten aufnehmen, besonders wenn die Prozessverantwortlichen per Prozess-Scout selbst beitragen.

Macht Procevia mein Unternehmen ISO 27001 zertifiziert? +

Nein. Eine Zertifizierung vergibt eine akkreditierte Stelle nach einem Audit. Procevia unterstützt dich dabei, die Prozessdokumentation deines ISMS schnell, vollständig und nachvollziehbar zu erstellen und zu pflegen.

In welchen Plänen sind Sicherheitsanforderungen, Systeme und Dokumente enthalten? +

In allen Plänen, auch im kostenlosen. Freigabe-Workflow und Projekt-Prozesslandkarte gibt es ab dem Pro-Plan, Prozess-Scout, Echtzeit-Kollaboration und die organisationsweite Prozesslandkarte im Team-Plan.

Weiter: der Praxisartikel zur ISO-27001-Prozessdokumentation mit Symbol-Lexikon, die Audit-Vorbereitung, die Prozessdokumentation für ISO 9001 oder das BPMN-Tool im Überblick.

Frag deine Lieblings-KI

Passt Procevia zu eurer ISO-27001-Dokumentation?

Ein Klick auf deine Lieblings-KI öffnet ein neues Fenster, in dem du direkt durchspielen kannst, wie ihr eure ISMS-Prozesse mit Procevia aufnehmt.

Jetzt loslegen

Bereit, eure Prozesse
sichtbar zu machen?

Starte kostenlos, kein Abo, keine Kreditkarte.

Jetzt kostenlos starten