
Produkt: ISMS‑Dokument D20 – Abweichungen, Korrekturmaßnahmen und Vorbeugungsmaßnahmen (CAPA) gemäß ISO/IEC 27001:2022
Das Dokument ISMS_D20_Abweichungen, Korrekturmaßnahmen und Vorbeugungsmaßnahmen definiert den vollständigen, auditfähigen und normkonformen CAPA‑Prozess zur Behandlung von Abweichungen im Informationssicherheits‑Managementsystem (ISMS). Es stellt sicher, dass Abweichungen systematisch identifiziert, Ursachen analysiert, Maßnahmen geplant, umgesetzt und nachweislich wirksam geprüft werden. Damit bildet es eine zentrale Grundlage für die kontinuierliche Verbesserung des ISMS und die Erfüllung regulatorischer Anforderungen.
Das Dokument enthält eine vollständig ausgearbeitete CAPA‑Governance inklusive:
– Zweck, Geltungsbereich und normative Grundlagen (ISO/IEC 27001:2022, ISO 19011:2018, NIS2, DSGVO, IT-SiG 2.0)
– Definitionen von Abweichungen, Korrekturmaßnahmen und Vorbeugungsmaßnahmen
– Rollenmodell (ISB, IT-Leitung, DSB, Risikomanager, Lieferantenmanagement, Leitungsebene, auditierte Bereiche)
– Vollständiger CAPA‑Prozess mit 8 Schritten (Identifikation, Klassifizierung, Ursachenanalyse, Korrekturmaßnahmen, Vorbeugungsmaßnahmen, Umsetzung, Wirksamkeitsprüfung, Abschluss)
– Methoden der Ursachenanalyse (5‑Why, Ishikawa, Prozessanalyse, technische Analyse)
– CAPA‑Register mit allen Pflichtfeldern (ID, Abweichung, Ursache, Maßnahme, Verantwortliche, Deadline, Status)
– Beispiele für typische Abweichungen und Maßnahmen (technisch, organisatorisch, Lieferanten, Datenschutz)
– Integration in ISMS‑Prozesse (Audit, Risikobehandlung, Change Log, KVP)
– Vorgaben zur revisionssicheren Dokumentation und jährlichen Reviews
Der CAPA‑Prozess ist so strukturiert, dass Auditoren, Kunden und interne Prüfinstanzen die Behandlung von Abweichungen ohne Interpretationsspielräume nachvollziehen können. Er ist direkt in die ISMS‑Prozesslandschaft integrierbar und bildet die Grundlage für Governance, Compliance, Auditfähigkeit und nachhaltige Sicherheitsentwicklung.
Zielgruppe:
Unternehmen, Beratungen, interne ISMS‑Teams, ISO‑27001‑Projektverantwortliche, NIS2‑Umsetzungsprojekte.