Schritt 1 · Rahmen festlegen

Geltungsbereich (Scope) Wofür Ihr Managementsystem gilt.

Der Geltungsbereich legt fest, welche Standorte, Organisationseinheiten, Dienste und Schnittstellen zu Ihrem Managementsystem gehören. Alles Weitere baut darauf auf.

Worum es geht

ISO/IEC 27001 verlangt in Abschnitt 4.3, die Grenzen und die Anwendbarkeit des ISMS zu bestimmen und als dokumentierte Information verfügbar zu halten. Grundlage sind der Kontext der Organisation (4.1), die Anforderungen interessierter Parteien (4.2) und die Schnittstellen zu Tätigkeiten anderer. Unter NIS2 lässt sich der Rahmen nicht frei zuschneiden: Die Maßnahmen nach § 30 BSIG gelten für die Systeme, Komponenten und Prozesse, die Sie für die Erbringung Ihrer Dienste nutzen.

Schritt 1Rahmen festlegen
  • BrancheEnergie
  • Beschäftigte480
  • Jahresumsatz95 Mio. €
  • NIS2gewählt
  • ISO 27001gewählt
  • AI Actgewählt
  • CRAnicht gewählt

Beispielwerte

So gehen Sie vor

  1. 01

    Interne und externe Themen sammeln, die Ihre Informationssicherheit beeinflussen.

  2. 02

    Interessierte Parteien und ihre Anforderungen festhalten: Kunden, Behörden, Versicherer, Mutterkonzern.

  3. 03

    Standorte, Einheiten, Dienste und Schnittstellen festlegen und Ausschlüsse begründen.

  4. 04

    Den Geltungsbereich von der Leitung freigeben lassen und bei Änderungen anpassen.

Typische Fehler

  • Der Scope ist so eng geschnitten, dass kritische Dienste fehlen.
  • Schnittstellen zu Dienstleistern und Cloud-Diensten sind nicht beschrieben.
  • Ausschlüsse stehen ohne Begründung im Dokument.

Was ein Prüfer sehen will

  • Dokumentierter Geltungsbereich mit Version und Freigabe
  • Liste der interessierten Parteien mit ihren Anforderungen
  • Übersicht der Schnittstellen und Abhängigkeiten

So hilft UniqSuite

UniqSuite erfasst Firma, Branche, Größe, gewählte Regelwerke und Verantwortliche. Daraus entsteht ein Scope-Bericht als PDF, Word oder Excel. Die folgenden Schritte zeigen die Anforderungen der gewählten Regelwerke.

Bezüge

  • ISO/IEC 27001, Abschnitt 4.1 bis 4.3
  • ISO/IEC 27001, Abschnitt 5.3: Rollen und Verantwortlichkeiten
  • BSIG § 30 Abs. 1

Häufige Fragen

Darf der Geltungsbereich nur einen Teil des Unternehmens umfassen?

Bei ISO 27001 ja, wenn die Grenzen klar beschrieben und begründet sind. Die gesetzlichen Pflichten aus NIS2 hängen davon aber nicht ab.

Wann wird der Geltungsbereich überprüft?

Bei jeder wesentlichen Änderung, etwa neuen Standorten, Diensten oder Dienstleistern, und spätestens in der Managementbewertung.

Was gilt für ausgelagerte Prozesse?

Sie bleiben in Ihrer Verantwortung. ISO 27001 verlangt in Abschnitt 8.1, extern bereitgestellte Prozesse, Produkte und Dienstleistungen zu steuern, soweit sie für das ISMS relevant sind. Beschreiben Sie deshalb die Schnittstelle zum Dienstleister im Geltungsbereich.

Warum ist der Geltungsbereich für die Risikoanalyse wichtig?

Risikoanalyse, Erklärung zur Anwendbarkeit und interne Audits beziehen sich auf den festgelegten Rahmen. Was außerhalb liegt, wird weder bewertet noch geprüft.

Braucht ein KI-Managementsystem nach ISO 42001 einen eigenen Geltungsbereich?

Ja. ISO/IEC 42001 verlangt in Abschnitt 4.3 ebenfalls, den Geltungsbereich zu bestimmen. Er kann sich mit dem ISMS überschneiden, wird aber eigens festgelegt und dokumentiert.

Sehen Sie, wie das in UniqSuite aussieht.

In einer halben Stunde zeigen wir Ihnen den Ablauf mit Ihren eigenen Fragen.

→Demo-Anfrage

Zeigen Sie uns Ihre Fragen.

Wir melden uns innerhalb von zwei Werktagen und vereinbaren eine Vorführung von etwa 30 Minuten – mit Ihren eigenen Anforderungen.

Bitte ausfüllen.

Bitte ausfüllen.

Bitte ausfüllen.

Bitte eine gültige E-Mail-Adresse angeben.

Bitte nur Ziffern, Leerzeichen und + ( ) / - verwenden.

Wir verwenden Ihre Angaben ausschließlich, um Ihre Anfrage zu beantworten. Einzelheiten in der Datenschutzerklärung.