PDCA-Zyklus — Plan, Do, Check, Act
Der PDCA-Zyklus (Plan, Do, Check, Act) ist das Grundmuster jedes Managementsystems: planen, umsetzen, prüfen, verbessern — und dann wieder von vorn. Alle gängigen Normen für Informationssicherheit, Business Continuity und KI-Management folgen diesem Muster, auch wenn sie es nicht immer so nennen.
Aktualisiert am: 19.08.2026
Die vier Schritte im ISMS
- Plan: Geltungsbereich, Risiken, Ziele und Maßnahmen festlegen
- Do: Maßnahmen umsetzen, Nachweise erzeugen, Menschen schulen
- Check: internes Audit, Kennzahlen, Wirksamkeitsbewertung
- Act: Feststellungen abstellen, Ziele nachschärfen, im Management-Review entscheiden
Woran der Zyklus meist reißt
Am Check. Umsetzen fällt vielen leicht, das Prüfen der Wirksamkeit fällt aus — und damit fehlt die Grundlage für Act. Genau dort setzt auch die Anforderung an, die Wirksamkeit der Maßnahmen zu bewerten (§ 30 Abs. 2 Nr. 6 BSIG). Ein Zyklus ohne Check ist eine Liste, kein System.
Wo das im Mandat vorkommt
Den Jahreszyklus mit Audit, Review und Maßnahmenverfolgung führe ich in Mandaten als externer CISO. Wer ihn selbst fährt, findet Termine, Aufgaben und Nachweise gebündelt im NIS2 Manager.
Häufige Frage
Wie oft läuft ein PDCA-Zyklus durch?
Üblich ist ein Jahreszyklus mit internem Audit und Management-Review. Einzelne Maßnahmen laufen in kürzeren Schleifen, etwa monatliche Schwachstellenberichte oder quartalsweise Zugriffsprüfungen.