Wozu ein Maßnahmenplan dient
Ein Maßnahmenplan macht sichtbar, was aus einem Anlass folgt und wie weit die Umsetzung ist. Er ist Arbeitsinstrument für die Verantwortlichen, Steuerungsinstrument für die Leitung und Nachweis gegenüber Auditoren, Kunden oder Behörden.
Typische Anlässe sind interne und externe Audits, der Risikobehandlungsplan im ISMS, Gefährdungsbeurteilungen im Arbeitsschutz, Reklamationen, Managementbewertungen oder Projekte. Bewährt hat sich, pro Anlass einen eigenen Plan zu führen – so bleibt nachvollziehbar, woher eine Maßnahme stammt.
Die Pflichtfelder
| Feld | Inhalt | Hinweis |
|---|---|---|
| Nummer | eindeutige Kennung, z. B. AUD-14 | erleichtert Verweise in Berichten und Gesprächen |
| Quelle | Audit, Risiko, Reklamation, Vorfall … | mit Verweis auf Bericht oder Feststellung |
| Beschreibung | was genau zu tun ist | als Ergebnis formulieren, nicht als Tätigkeit |
| Verantwortlich | eine Person oder klar benannte Gruppe | nie „alle“ oder „IT“ ohne Ansprechpartner |
| Zieldatum | realistischer, verbindlicher Termin | mit Erinnerung vor Ablauf |
| Priorität | z. B. hoch / normal / niedrig | aus Risiko oder Schwere der Abweichung abgeleitet |
| Status | offen / in Umsetzung / in Prüfung / erledigt | „erledigt“ erst nach Prüfung |
| Nachweis & Wirksamkeit | Ergebnis, Dokumente, Prüfvermerk | wer hat wann was geprüft? |
Maßnahmen SMART formulieren
Unklare Maßnahmen sind die häufigste Ursache für Verzögerungen. „Datensicherung verbessern“ lässt offen, was am Ende vorliegen soll. Besser: „Wiederherstellungstest für den Dateiserver durchführen und Ergebnis dokumentieren – bis 30.11.“ Die SMART-Regel hilft:
- Spezifisch: eindeutig beschrieben, ohne Interpretationsspielraum
- Messbar: es ist klar, woran die Erfüllung erkennbar ist
- Akzeptiert: die verantwortliche Person hat zugestimmt
- Realistisch: mit den vorhandenen Mitteln umsetzbar
- Terminiert: mit festem Zieldatum
Beispiel: Maßnahmenplan nach einem internen ISMS-Audit
| Nr. | Maßnahme | Verantwortlich | Ziel | Status |
|---|---|---|---|---|
| AUD-12 | Phishing-Schulung für alle Beschäftigten durchführen, Teilnahme dokumentieren | Personal | 31.10. | in Prüfung |
| AUD-14 | Zugriffsrechte der Fachanwendungen gegen das Rollenkonzept prüfen und bereinigen | IT-Leitung | 30.11. | offen |
| AUD-15 | Bewertung der IT-Dienstleister nach festgelegten Kriterien durchführen | Einkauf | 15.11. | in Prüfung |
| AUD-17 | Notfallplan aktualisieren und Wiederanlauf testen | ISB | 15.12. | offen |
Die Maßnahme AUD-14 ist groß genug, um sie in Teilmaßnahmen je Anwendung zu zerlegen. Jede Teilmaßnahme erhält einen eigenen Verantwortlichen – der Gesamtstatus bleibt an der Hauptmaßnahme sichtbar.
Typische Fehler
- Maßnahmen ohne Termin oder mit „laufend“ als Termin
- Status wird von der umsetzenden Person selbst auf „erledigt“ gesetzt – ohne Prüfung
- Nachweise liegen verstreut in Postfächern und Laufwerken
- Der Plan wird nur vor dem nächsten Audit aktualisiert
- Mehrere Versionen derselben Excel-Datei sind im Umlauf
Maßnahmenplan digital führen
In e-Aufgaben entspricht ein Maßnahmenplan einem Projekt. Das Projektkürzel wird zur Nummer der Maßnahme (z. B. AUD-14), Statistiken zeigen den Stand. Auf dem Kanban-Taskboard lassen sich eigene Listen anlegen – etwa „offen“, „in Umsetzung“ und „in Prüfung“. Verantwortliche sehen ihre Maßnahmen direkt in ihrer Liste der erhaltenen Aufgaben und werden vor dem Zieldatum erinnert.