Methodik im Überblick

Aus rohen Fakten wird eine belastbare Empfehlung.

Jede Stufe baut auf der vorigen auf — diskussionsfähig, nachvollziehbar, audit-fest.

Methodik-Treppe von Sachverhalt zu Empfehlung Fünf aufsteigende Stufen: Sachverhalt, Beobachtung, Bewertung, Risiko, Empfehlung. Empfehlung als Höhepunkt in Gold. 01 Sachverhalt Was ist da? Fakten, nicht Annahmen. 02 Beobachtung Was fällt auf? Muster und Auffälligkeiten. 03 Bewertung Was bedeutet das? Fachliche Einschätzung am Referenzrahmen. 04 Risiko Welches Risiko? Eintritts- wahrscheinlichkeit, Schadenshöhe, Auditrelevanz. 05 Empfehlung Was tun? Konkret. Verantwortlich. Mit Frist. Mit Aufwand. Priorisiert. FAKTENBASIS HANDLUNGSWERT
Methodik im Vergleich

Was macht den Unterschied?

Ein typischer Befund — einmal als klassischer Audit-Vermerk, einmal mit ES-Methodik.

Klassischer Audit-Vermerk

Beispielfall: ISMS-Rollen

Beschreibung
ISMS-Rollen unklar.
Risiko
Hoch.
Empfehlung
Rollen sind zu klären.
Verantwortlich / Frist
ISMS-Beauftragter / zeitnah.
Pauschal — ohne Faktenbasis schwer zu diskutieren oder zu priorisieren.
ES-Methodik

Beispielfall: ISMS-Rollen

01 Sachverhalt
IS-Leitlinie vom 12.03.2023, durch GF unterzeichnet. Jährliche Prüfpflicht. Letzte dokumentierte Prüfung: 14.04.2024.
02 Beobachtung
Die IS-Leitlinie verweist auf einen ISMS-Verantwortlichen. In der Rollen-Dokumentation der HR-Abteilung ist diese Rolle nicht hinterlegt. Im Organigramm der Geschäftsleitung erscheint sie ebenfalls nicht.
03 Bewertung
Abweichung von ISO/IEC 27001:2022 Kap. 5.3 (Rollen, Verantwortlichkeiten und Befugnisse). Eine eindeutige Zuordnung ist nicht erkennbar.
04 Risiko
Eintrittswahrscheinlichkeit mittel, Schadenshöhe mittel. Im Audit-Szenario ist eine Einstufung als Major Nonconformity möglich; in der Folge kann eine Änderungsbedarfsbestimmung erforderlich werden.
05 Empfehlung
Verantwortlichkeit für das ISMS bis zum nächsten Management-Review schriftlich festlegen (GF). Rollen-Dokumentation in HR aktualisieren. Im Management-Review formal beschließen. Geschätzter Aufwand: 4–6 Stunden.
Strukturiert und datenbasiert — jeder Schritt bleibt diskussionsfähig und überprüfbar.
Warum diese Methodik

Drei Gründe, warum wir so arbeiten.

01

Nachvollziehbarkeit

Wer einen Bericht liest, soll jeden Schritt verstehen können. Vom Sachverhalt bis zur Empfehlung — ohne Black Box, ohne „weil ich es so sage“.

02

Diskussionsfähigkeit

Wo Sachverhalt von Bewertung getrennt ist, kann man konkret widersprechen. Faktenfehler und Bewertungsdifferenz lassen sich klar trennen — und gezielt klären.

03

Audit-Festigkeit

Externe Prüfer (Auditoren, BSI, BaFin, M&A-Anwälte) erkennen diese Struktur. Sie ist Standard in der professionellen Prüfungspraxis — und macht unsere Berichte direkt nutzbar.

— Methodik im Mandat erleben

Sie wollen sehen, wie das in der Praxis aussieht?

Im Erstgespräch zeigen wir Ihnen anonymisierte Beispiele unserer Berichte und besprechen, wie unsere Methodik zu Ihrer Situation passt.