Vom Risikoregister zum Nachweissystem: Governance in der Praxis
Wie sich ISO 27001, SOC 2 und NIS 2 in einem gemeinsamen Controls-Register bündeln lassen — und welche Rolle Vorstand, CISO und Ops-Teams dabei jeweils tragen.
27. August 2026
In unserem ersten Beitrag zu ISO 27001, SOC 2 und NIS 2 haben wir gezeigt, warum ISO 27001 als Integrationsschiene für weitere Regelwerke funktioniert. Doch Struktur allein reicht nicht — Regulatorik wird erst wirksam, wenn sie konkrete Rollen adressiert. Wer trägt Verantwortung, wer steuert die Umsetzung, wer liefert die Nachweise?
Drei Rollen, ein System
Geschäftsführung und Vorstand: Für die Unternehmensleitung ist Cyber-Resilienz keine delegierbare Aufgabe mehr. NIS 2 verpflichtet Vorstände ausdrücklich, Sicherheitsmaßnahmen zu genehmigen, ihre Umsetzung zu überwachen und sich regelmäßig schulen zu lassen. Quartalsweise fallen Entscheidungen über Risk Appetite, Budgets und die Wirksamkeit zentraler Maßnahmen — gestützt auf verdichtete Kennzahlen statt auf Folien-Präsentationen ohne Konsequenz.
CISO und Compliance-Lead: Der methodische Treiber des Systems pflegt die Controls-Library auf Basis von ISO 27001 und ergänzt sie um NIS-2- und SOC-2-Bezüge. Die größte Gefahr bleibt ein „Papier-ISMS” ohne echte Evidenz — deshalb gilt: maximal zehn Kern-KPIs, alles Weitere als Detailbericht.
Fachabteilungen und Ops-Teams: Sie liefern Belege aus dem Tagesgeschäft, verifizieren Vorfälle im Workflow und dokumentieren Änderungen über Change-Tickets. Nachweise entstehen dabei direkt an der Quelle, nicht als nachträgliche Zusatzaufgabe.
| Aktivität | Vorstand | CISO/Compliance | Ops-Teams |
|---|---|---|---|
| Risk-Appetite festlegen | Accountable/Responsible | Consulted | Informed |
| Controls-Library pflegen | Informed | Accountable/Responsible | Consulted |
| Nachweise sammeln und verwalten | Informed | Accountable/Responsible | Responsible |
| Management-Review | Accountable/Responsible | Responsible | Consulted |
Ein typisches Vorgehen über drei Normen hinweg
Ein Unternehmen, das gleichzeitig ISO 27001, SOC 2 und NIS 2 erfüllen muss, steht selten vor der Wahl zwischen drei getrennten Projekten oder einem integrierten Ansatz — der integrierte Ansatz ist schlicht der einzige, der auf Dauer funktioniert. In der Praxis läuft das typischerweise so ab:
- Setup: Import der Controls-Library, Rollenmapping nach dem Muster oben.
- Nachweise sammeln: Dokumente, Richtlinien und Belege werden zentral hochgeladen und Controls zugeordnet, statt in Ordnern verschiedener Abteilungen zu verstreuen.
- Freigabe: Jede Änderung an Controls durchläuft eine Freigabe im Vier-Augen-Prinzip, bevor sie als umgesetzt gilt.
- Audit-Vorbereitung: Der CISO stellt für den Auditor gezielten Zugriff auf ausgewählte Nachweise bereit, statt für jede Prüfung ein neues Exportpaket zusammenzustellen.
Wie stark sich der konkrete Vorbereitungsaufwand für Sie reduziert, hängt vom Ausgangszustand ab — pauschale Prozentzahlen dafür wären an dieser Stelle nicht seriös. Was sich unabhängig vom Ausgangspunkt zeigt: Ein gemeinsames Register für alle drei Normen verhindert, dass dieselbe Frage dreimal beantwortet werden muss.
Was das für Ihr Unternehmen bedeutet
Das Prinzip hinter diesem Vorgehen — ein Register, viele Nachweis-Kontexte — ist genau die Logik, die PRISM ISO umsetzt. Nachweisdokumente lassen sich direkt in der Plattform hochladen und verwalten, statt in einem separaten Ablagesystem zu verstreuen. Jede Änderung an Controls und Richtlinien wird revisionssicher protokolliert. Und wenn ein externer Auditor Zugriff auf ausgewählte Dokumente braucht, übernimmt das externe Portal die kontrollierte Freigabe — ohne vollständigen PRISM-Zugang für Dritte.
Für die Freigabe von Controls nach ihrer Umsetzung sorgt der Control-Freigabe-Workflow im Vier-Augen-Prinzip, und das KPI-Cockpit macht Fortschritt aus echten Systemdaten sichtbar — nicht aus Demo-Content.
Ein zentrales Prinzip dabei: Nachweise sollten dort entstehen, wo die eigentliche Arbeit passiert — im Ticket, im Dokument, in der Freigabe — statt separat für den nächsten Audit zusammengetragen zu werden.
Wollen Sie sehen, wie Ihr eigenes Controls-Register in PRISM ISO aussehen könnte? Demo anfragen.