5 Gründe, warum ISMS-Systeme in der Praxis scheitern
Ein Informationssicherheits-Managementsystem einzuführen ist heute keine Frage des „Ob“ mehr. NIS2, DORA und ein verschärfter ISO-27001-Zertifizierungsdruck haben das erledigt.
Trotzdem stellen Auditoren und Berater Jahr für Jahr fest: Die meisten ISMS scheitern nicht an der Norm. Sie scheitern an etwas viel Grundsätzlicherem.
Wenn man Auditorinnen und Auditoren fragt, was sie bei ISO-27001- oder NIS2-Prüfungen am häufigsten sehen, hört man selten „Die Kontrollen fehlen“. Man hört fast immer eine Variante desselben Satzes:
„Auf dem Papier stimmt alles. In der Praxis lebt es nicht.“
Genau darin liegt die eigentliche Krankheit vieler ISMS-Projekte. Ein ISMS in Word-Dokumenten, SharePoint-Ordnern und Excel-Listen ist kein ISMS. Es ist ein Foto eines ISMS zum Zeitpunkt der letzten Freigabe. Und Fotos veralten – ab dem Moment, in dem sie entstehen.
Die falsche Grundannahme, mit der fast jedes ISMS-Projekt startet
Fast jedes ISMS-Projekt beginnt mit einer bestimmten Denkbewegung:
„Wir brauchen die Struktur. Wir bauen die Dokumente. Der Rest ergibt sich.“
Diese Reihenfolge klingt plausibel – und sie ist der häufigste stille Grund für spätere Probleme. Denn ein ISMS ist strukturell kein Dokumenten-Projekt, sondern ein Verhaltens- und Entscheidungssystem. Es soll Antworten liefern auf Fragen wie:
- Wer entscheidet, wenn ein neuer Cloud-Dienst eingeführt werden soll?
- Wer bekommt Meldung, wenn ein Lieferant kompromittiert wurde?
- Wer prüft eigentlich, ob unsere Notfallübung noch aussagekräftig ist?
Diese Fragen lassen sich nicht durch das Anlegen eines Ordners „Richtlinien“ beantworten. Sie werden nur beantwortet, wenn das ISMS im Betriebsalltag verankert und mit den auslösenden Ereignissen technisch verbunden ist. Statische Dokumente können das systemisch nicht leisten – egal, wie sorgfältig sie geschrieben sind. Ein Word-Dokument merkt nicht, wenn im Einkauf ein neuer Dienstleister angelegt wird. Ein SharePoint-Ordner löst keine Risikobewertung aus, wenn die IT ein neues Tool ausrollt. Ein Excel-Register kennt keine Fristen.
Genau hier verlieren die meisten Unternehmen die Kontrolle – nicht bei Kapitel 4 der ISO 27001, sondern zwischen den Kapiteln und der Realität.
Die 5 Muster, an denen ISMS in der Praxis scheitern
Wer viele Audits begleitet, sieht dieselben fünf Muster immer wieder. Sie sind unabhängig von Branche und Unternehmensgröße – und sie haben alle eine gemeinsame Wurzel: fehlende Lebendigkeit des Systems.
Muster 1 – Das ISMS ist ein Projekt, kein System Es wird eingeführt, zertifiziert – und dann leise dem Alltag überlassen. Zwölf Monate später fällt beim Überwachungsaudit auf: Das Asset-Inventar ist veraltet, drei Dienstleister sind neu, die Risikobewertung stammt noch aus der Einführungsphase. Das ISMS wurde nicht betrieben, sondern abgelegt. Warum es scheitert: Dokumente kennen keinen Kalender. Nur ein System, das aktiv Aufgaben, Fristen und Reviews auslöst, hält sich selbst am Leben.
Muster 2 – Verantwortung ohne Mandat Der ISB hat eine Rolle, aber keine Durchgriffsmöglichkeit. Er darf Risiken benennen, aber nicht deren Behandlung erzwingen. Offene Punkte sammeln sich, für die niemand budgetär zuständig ist. Warum es scheitert: Ohne verbindliche, digitale Aufgabenzuweisung mit Nachverfolgung bleiben Maßnahmen Absichtserklärungen.
Muster 3 – Doppelte Wahrheiten Das ISMS-Dokument sagt: „AV-Vertrag liegt vor.“ Der Fachbereich sagt: „Wir nutzen das Tool seit sechs Monaten in einer neuen Konfiguration.“ Beide Aussagen sind für sich korrekt. Zusammen sind sie ein Auditbefund. Warum es scheitert: Solange Dienstleister-, Asset- und Risikoregister in getrennten Dokumenten leben, entstehen zwangsläufig Widersprüche. Ein zentrales System kann sie technisch verhindern.
Muster 4 – Zu viele Dokumente, zu wenig Entscheidungen Manche Unternehmen kompensieren fehlende Klarheit mit Dokumentationsmenge. Fünf Richtlinien decken denselben Sachverhalt teilweise widersprüchlich ab. Auditoren erkennen das an einer einfachen Frage: „Welches Dokument gilt im Zweifel?“ Kommt hier keine schnelle Antwort, ist der Befund praktisch gesetzt. Warum es scheitert: In einem statischen Dokumentensystem wächst die Zahl der Dateien immer schneller als die Fähigkeit, sie konsistent zu halten.
Muster 5 – Kein echter Managementbezug ISO 27001 fordert die Beteiligung der obersten Leitung nicht aus Formalität, sondern weil ohne sie kein ISMS funktioniert. Wo die Geschäftsführung Sicherheitsziele nicht kennt, wird das ISMS zum Anhängsel. Warum es scheitert: Solange es kein Dashboard gibt, das dem Management in fünf Minuten den Zustand zeigt, bleibt Informationssicherheit für die Leitung eine abstrakte Pflicht.
Alle fünf Muster haben eine Gemeinsamkeit: Sie sind nicht durch mehr Sorgfalt lösbar. Sie sind nur durch ein anderes Werkzeug lösbar.
Warum ein „lebendes“ ISMS strukturell etwas anderes ist
Konkret heißt das: In einem lebenden ISMS…
- …laufen Aufgaben, Fristen und Reviews nicht in einem separaten Ticketsystem, sondern innerhalb der Sicherheitsdokumentation. Wer die Aufgabe erledigt, aktualisiert damit gleichzeitig den Nachweis.
- …sehen ISB, IT-Leitung und Geschäftsführung denselben Datenstand – in unterschiedlichen Sichten, aber aus derselben Quelle. Keine E-Mail-Weiterleitungen, keine Excel-Exporte.
- …ist der Auditor kein Ereignis, das eine Sonderaktion auslöst, sondern jemand, der auf einen ohnehin gepflegten Zustand schaut.
Genau an dieser Stelle setzen ISMS-Softwarelösungen wie manageforwork an: Sie verwandeln die klassische Dokumentation in ein vernetztes System, in dem Assets, Risiken, Kontrollen, Dienstleister und Nachweise miteinander sprechen. Der Effekt ist nicht „schöner dokumentiert“, sondern strukturell etwas anderes: Das System erinnert sich selbst.
Quick-Check: Wie lebendig ist Ihr ISMS?
Ein ehrlicher Selbst-Check dauert weniger als fünf Minuten. Beantworten Sie die folgenden Fragen spontan – die erste Antwort ist meist die richtige.
- Auslöser aus dem Betrieb: Wenn morgen ein neuer SaaS-Dienst eingeführt wird – startet die Risikoprüfung automatisch, oder muss Ihr ISB davon zufällig erfahren?
- Dienstleister-Transparenz: Können Sie innerhalb von 10 Minuten sagen, wie viele Ihrer Dienstleister aktuell einen gültigen AV-Vertrag und eine aktuelle TOM-Beschreibung haben – ohne in Ordnern zu suchen?
- Aktualität der Risikoanalyse: Wurde Ihre Risikoanalyse zuletzt an eine echte Veränderung angepasst – oder nur, weil ein Kalendertermin es verlangt hat?
- Aufgaben & Fristen: Laufen offene Maßnahmen mit klarer Verantwortlichkeit und Frist in einem System – oder verteilt in E-Mails, Notizen und Erinnerungsposts?
- Eigenständigkeit: Wenn Ihr ISB heute ausfällt – wäre das ISMS in einer Woche noch handlungsfähig? Oder liegt das Wissen faktisch in seinem Kopf und Postfach?
- Konsistenz: Wenn Auditor und Fachbereich dieselbe Frage bekommen – bekommen sie dieselbe Antwort? Oder gibt es „doppelte Wahrheiten“ zwischen Dokumentation und Realität?
- Managementsicht: Kennt Ihre Geschäftsführung die drei größten Restrisiken aus Ihrer aktuellen Bewertung – ohne nachzusehen?
Auswertung: Wie lebendig ist Ihr ISMS?
6–7 klare „Ja“ · Ein lebendes System Ihr ISMS reagiert von selbst auf das, was im Unternehmen passiert. Änderungen im Betrieb erzeugen Änderungen im Nachweis – nicht umgekehrt. Das ist der Zustand, den Auditoren „gelebt“ nennen. Ihr nächster Schritt ist Steuerung durch Kennzahlen.
3–5 klare „Ja“ · Ein System im Halbschlaf Die Grundlagen sind da, die Dokumente existieren – aber das System reagiert nicht von selbst. Es wacht auf, wenn jemand es öffnet, und schläft wieder ein, sobald es zurückgelegt wird. Dieser Zustand ist der häufigste im deutschen Mittelstand. Und er ist der gefährlichste: Er fühlt sich sicher an, ist es aber nicht. Der Sprung in ein lebendes System gelingt hier fast nie durch mehr Sorgfalt – sondern nur durch ein Werkzeug, das das Erinnern übernimmt.
0–2 klare „Ja“ · Ein eingefrorenes System Ihr ISMS existiert vermutlich auf Papier, aber es lebt nicht mit dem Unternehmen. Die gute Nachricht: In dieser Ausgangslage lohnt sich der Einstieg in ein toolgestütztes ISMS besonders – Sie überspringen die typische Zwischenstation aus Excel-Listen und Word-Dokumenten und starten direkt mit einem System, das sich selbst erinnert.
Bildnachweis Titelbild: Masha Stock – AdobeStock