Trainingsmodul
ISMS: Geltungsbereich & SoA
ISMS-Geltungsbereich und Grenzen klar definieren und eine belastbare Erklärung zur Anwendbarkeit (SoA) pflegen
Übersicht
Entscheide zu ISMS-Geltungsbereich und Erklärung zur Anwendbarkeit wirken auf dem Papier oft aufgeräumt, während die reale Organisation deutlich unordentlicher bleibt: geteilte Plattformen, regionale Teams, Lieferanten, Clouddienste, ausgelagerte Prozesse, Kundenverantwortlichkeiten und veränderte Servicemodelle passen nicht sauber in einen Zertifikatssatz.
Dieses Modul nutzt die fortlaufende Fallorganisation Northstar, um das Definieren eines belastbaren ISMS-Geltungsbereichs, das Sichtbarmachen von Schnittstellenentscheiden und das Aufbauen von Begründungen der SoA zu üben, die Risikoarbeit, Kundennachweise und Managementbewertung tragen können. Im Zentrum steht praktisches Urteilsvermögen im Managementsystem, nicht ein allgemeiner Überblick über ISO/IEC 27001 oder ein Durchgang durch die Steuerungsmassnahmen in Annex A.
Relevante Umfelder
Dieses Modul richtet sich an Organisationen, die ein Informationssicherheitsmanagementsystem (ISMS) gemäss ISO/IEC 27001 einführen oder betreiben. Es fokussiert darauf, wie die Anforderungen des Standards in realen organisatorischen Kontexten interpretiert und praktisch angewendet werden.
Die Inhalte sind sowohl für Organisationen relevant, die eine Zertifizierung anstreben, als auch für solche, die ISO/IEC 27001 als Referenzrahmen nutzen, um Verantwortlichkeiten, Prozesse und Kontrollen im Bereich der Informationssicherheit strukturiert auszugestalten.
Zielpublikum
Personen, die ein Informationssicherheitsmanagementsystem (ISMS) nach ISO/IEC 27001 entwerfen, aufbauen, betreiben oder verbessern
Führungskräfte und Abteilungsleitende, die für die Wirksamkeit und Leistung eines ISMS verantwortlich sind
Personen, die für Prozesse, Politiken, Assets, Risiken und Steuerungsmassnahmen im Bereich Informationssicherheit verantwortlich sind
Auditierende von ISO/IEC 27001, die ihr Verständnis für managementseitige Best Practices vertiefen wollen (nicht Audittechnik)
Entscheidungshilfe
Ist dieses Modul für Sie das richtige?
Agenda
ISMS-Geltungsbereich als Entscheidungsrahmen
Dienstleistungen, Prozesse und Informationswerte
Schnittstellen und verbleibende Verantwortung
Begründung der Anwendbarkeit und Ausschlüsse
Struktur der SoA, Status und Nachvollziehbarkeit
Pflege, Nachweise und Managementbewertung
Details...
Was Sie lernen
Schlüsselfähigkeiten
Einen ISMS-Geltungsbereich nach ISO/IEC 27001 definieren, der Dienstleistungen, Grenzen, Ausschlüsse, Schnittstellen und Annahmen erklärt
Verbleibende Verantwortung über geteilte Plattformen, Lieferanten, ausgelagerte Prozesse und Kundenschnittstellen hinweg klären
Begründungen der SoA zur Anwendbarkeit aufbauen, die Geltungsbereich, Inputs aus der Risikoarbeit, Status von Steuerungsmassnahmen, Nachweise und Auslöser für Überprüfungen verbinden
Zusätzliche Fähigkeiten
ISMS-Geltungsbereich mit Dienstleistungen, Prozessen, Informationswerten, Verpflichtungen und Nachweisbedarf verbinden
Anwendbarkeit, Ausschlussbegründung, Umsetzungsstand und operative Nachweise unterscheiden
Änderungen bei Lieferanten, Plattformen, Dienstleistungen und KI-Workflows als Auslöser für Überprüfungen von Geltungsbereich und SoA nutzen
Kundengerechte Formulierungen zu Geltungsbereich und SoA für die Managementbewertung vorbereiten
KI-Unterstützung nutzen, um Artefakte zu vergleichen und schwache Begründungen zu hinterfragen, ohne Verantwortung zu ersetzen
Enthaltene Unterlagen
Lernmaterialien
Präsentationsfolien
Arbeitsbuch
Vorlagen & Tools
Praxisnahe, wiederverwendbare Artefakte, mit denen sich die Inhalte des Moduls direkt auf die eigene Organisation anwenden lassen.
Vorlage für die ISMS-Geltungsbereichsaussage
Arbeitsblatt für die Abdeckung von Dienstleistungen, Prozessen und Informationswerten
Matrix für Schnittstellen des Geltungsbereichs und verbleibende Verantwortung
Checkliste für Begründungen zur Anwendbarkeit und zu Ausschlüssen
Arbeitsvorlage für die Erklärung zur Anwendbarkeit
Arbeitsblatt für Auslöser zur Überprüfung von Geltungsbereich und SoA
KI-Promptset und Checkliste für Schutzmassnahmen bei der Überprüfung von Geltungsbereich und SoA
Bestätigung
Teilnahmebestätigung
Übersicht
Termine
Für Firmen
Modul-ID
HAM-IS-S-01
Fachbereich
Norm
ISO-Normkapitel
4: Kontext der Organisation
Fähigkeitsbereiche
Zielgruppen
Durchführung & Lernformat
Live-virtuelles Format
Dieses Modul wird live online durchgeführt und kombiniert konzeptionelle Einordnung, Diskussionen, Fallarbeit sowie direkte Interaktion mit dem Instruktor.
Massgeschneiderte Formate
Für Organisationen mit spezifischen Rahmenbedingungen oder Lernzielen kann das Modul in Format oder Umfang angepasst werden – einschliesslich Inhouse-Durchführung und kontextualisierten Fallbeispielen.
Geplante Durchführungen
Zurzeit ist keine öffentliche Durchführung dieses Moduls geplant. Wenn Sie Ihr Interesse anmelden, informieren wir Sie, sobald eine neue Durchführung geplant ist oder passende Formate verfügbar werden.
Für ein optimales Lernerlebnis
Empfehlungen zur Vorbereitung
Dieses Modul ist Teil eines modularen Trainingsansatzes. Inhalte werden bewusst auf einzelne Module verteilt und nicht vollständig wiederholt, um unnötige Redundanzen zu vermeiden. Jedes Modul ist in sich abgeschlossen und kann unabhängig besucht werden. Falls bestimmte Vorkenntnisse oder Erfahrungen hilfreich sind, ist dies unten vermerkt, damit Sie selbst entscheiden können, ob eine Vorbereitung für Sie sinnvoll ist.
Vorausgesetzte Kenntnisse
Keine formalen Voraussetzungen. Das Modul ist als eigenständiger Einstieg in die Definition des ISMS-Geltungsbereichs und die Pflege einer belastbaren SoA gestaltet.
Hilfreich sind:
Allgemeine Vertrautheit mit Informationssicherheit, ISO/IEC 27001 oder Managementsystemarbeit
Praktische Berührungspunkte mit Dienstleistungen, Prozessen, Lieferanten oder Informationswerten
Bereitschaft, Kontext, interessierte Parteien, Schnittstellen und ausgelagerte Prozesse praktisch zu durchdenken
Erfahrung mit Kundennachweisen oder Nachweisfragen ist nützlich, aber nicht erforderlich
Vorbereitungsmodule
Supporting modules (optional)
Helpful if you want to deepen related skills, but not required to participate effectively.


