Skip to main content
ISO27001

Was ist der PDCA-Zyklus? Der vollständige Leitfaden für ISO 27001 & BSI IT-Grundschutz

Der PDCA-Zyklus bildet das methodische Fundament für kontinuierliche Verbesserung in ISO 27001 und BSI IT-Grundschutz. Erfahren Sie, wie dieser iterative Vier-Schritte-Ansatz Ihre Informationssicherheit systematisch optimiert und eine Kultur der ständigen Weiterentwicklung schafft.

Srdan Manasijevic

Srdan Manasijevic

CEO

Was ist der PDCA-Zyklus? Der vollständige Leitfaden für ISO 27001 & BSI IT-Grundschutz

Einführung

Im Herzen von ISO 27001 und BSI IT-Grundschutz liegt ein einfacher, aber wirkungsvoller Ansatz zur kontinuierlichen Verbesserung: der Plan-Do-Check-Act (PDCA)-Zyklus. Dieser Zyklus – auch Deming-Zyklus genannt – ist ein systematisches Vier-Phasen-Modell zur Problemlösung und Optimierung von Prozessen und Systemen.

Der PDCA-Zyklus beginnt mit der Planungsphase (Plan), in der ein Problem oder eine Verbesserungsmöglichkeit identifiziert und ein Plan zur Lösung oder Optimierung erstellt wird. In der Durchführungsphase (Do) wird der Plan umgesetzt. In der Überprüfungsphase (Check) werden die Ergebnisse mit den erwarteten Zielen verglichen und bewertet. In der Handlungsphase (Act) werden auf Basis der Bewertung Korrekturen vorgenommen, Verbesserungen eingeführt und der neue Standard verankert. Anschließend startet der Zyklus erneut – so entsteht kontinuierliche Verbesserung.

Der PDCA-Zyklus ist ein zentraler Bestandteil von:

  • ISO 27001 – internationale Norm für Informationssicherheitsmanagementsysteme (ISMS)

  • BSI IT-Grundschutz – deutscher Standard für Informationssicherheit

Durch den PDCA-Zyklus können Organisationen ihre Informationssicherheit schrittweise, strukturiert und nachvollziehbar verbessern.


Wichtigste Erkenntnisse

  • Systematischer Verbesserungsprozess: PDCA bietet einen klaren Rahmen zur kontinuierlichen Verbesserung von Prozessen, Systemen und Sicherheitsmaßnahmen.

  • Zentrale Rolle in ISO 27001 & BSI IT-Grundschutz: PDCA bildet das methodische Fundament für Informationssicherheitsmanagement nach internationalen und nationalen Standards.

  • Iterativer Ablauf: Die vier Phasen Plan – Do – Check – Act sorgen für eine fortlaufende Anpassung und Optimierung auf Basis messbarer Ergebnisse.

  • Beteiligung & Qualitätssicherung: Der Zyklus fördert die Einbindung von Mitarbeitenden, steigert Qualität, reduziert Fehler und vermeidet ineffiziente Abläufe.


Was ist der PDCA-Zyklus?

Der PDCA-Zyklus (Deming-Zyklus) ist ein iteratives Managementmodell zur kontinuierlichen Verbesserung von Prozessen, Produkten und Services. Er besteht aus vier Phasen:

  1. Plan (Planen)

  2. Do (Durchführen)

  3. Check (Überprüfen)

  4. Act (Handeln)

Unternehmen nutzen dieses Modell, um Prozesse kontinuierlich zu überwachen, zu analysieren und zu verbessern – mit dem Ziel, Qualität, Effizienz und Kundenzufriedenheit zu erhöhen.


Phase 1: Plan (Planen)

In der Planungsphase wird die Grundlage für den gesamten Zyklus gelegt.

Typische Schritte:

  • Problem, Risiko oder Verbesserungspotenzial identifizieren

  • Ist-Situation analysieren (z. B. Audits, Kennzahlen, Interviews)

  • Ziele und erwartete Ergebnisse definieren

  • Ursachen analysieren und Hypothesen bilden

  • Maßnahmen planen (Wer? Was? Bis wann? Mit welchen Ressourcen?)

  • Kennzahlen (KPIs) und Benchmarks festlegen, um Erfolg messbar zu machen

Eine gründliche Planung sorgt dafür, dass alle Beteiligten ihre Rollen und Verantwortlichkeiten kennen und dass der weitere Verlauf des Zyklus auf belastbaren Annahmen basiert.


Phase 2: Do (Durchführen)

In der Do-Phase wird der erarbeitete Plan umgesetzt.

Typische Aktivitäten:

  • Umsetzung geplanter Maßnahmen (z. B. Prozessanpassungen, neue Kontrollen, technische Lösungen)

  • Pilotprojekte oder Tests (Proof of Concept)

  • Schulung von Mitarbeitenden

  • Dokumentation der Umsetzungsschritte

  • Datensammlung für die spätere Check-Phase (Messwerte, Feedback, Beobachtungen)

Wichtig: Do bedeutet nicht „blind ausführen“, sondern strukturiert implementieren und mitdokumentieren, um in der Check-Phase valide Daten zu haben.


Phase 3: Check (Überprüfen)

In der Check-Phase wird bewertet, ob die geplanten Ziele erreicht wurden.

Typische Aktivitäten:

  • Vergleich von Ist- und Soll-Werten

  • Analyse von Kennzahlen, Reports, Testergebnissen

  • Qualitätskontrollen und Wirksamkeitsprüfungen

  • Einholen von Feedback (z. B. Mitarbeitende, Stakeholder, Kunden)

  • Identifikation von Abweichungen, Ursachen und Lerneffekten

Wenn Ziele nicht erreicht wurden, werden die Gründe analysiert. Wenn Maßnahmen erfolgreich waren, werden Erfolgsfaktoren sichtbar – ein wichtiger Input für die Act-Phase.


Phase 4: Act (Handeln)

In der Act-Phase werden die Erkenntnisse aus Check in konkrete Entscheidungen und Anpassungen überführt.

Typische Aktivitäten:

  • Wirksame Maßnahmen standardisieren (z. B. Richtlinien anpassen, Prozesse verbindlich machen)

  • Unzureichende Maßnahmen korrigieren oder ersetzen

  • Lessons Learned dokumentieren

  • Neue oder angepasste Ziele für den nächsten PDCA-Zyklus definieren

So entsteht ein lernendes System: Der Zyklus beginnt erneut – mit besserer Datengrundlage und höherer Reife.


Anwendung des PDCA-Zyklus in ISO 27001

Die ISO 27001 nutzt den PDCA-Zyklus als Grundmodell für das Informationssicherheitsmanagementsystem (ISMS).

  • Plan: Kontextanalyse, Risikobewertung, Definition von Informationssicherheitszielen und Maßnahmen (Statement of Applicability, ISMS-Plan).

  • Do: Umsetzung der Sicherheitsmaßnahmen, Einführung von Prozessen, Rollen, Richtlinien und Kontrollen.

  • Check: Interne Audits, Monitoring, Messung von Kennzahlen, Management-Reviews, Abweichungsanalysen.

  • Act: Korrektur- und Verbesserungsmaßnahmen, Anpassung von Richtlinien, Prozessen und Risikobehandlung.

Durch den kontinuierlichen PDCA-Durchlauf wird das ISMS laufend verbessert und an neue Bedrohungen und Rahmenbedingungen angepasst.


Anwendung des PDCA-Zyklus im BSI IT-Grundschutz

Auch der BSI IT-Grundschutz basiert auf PDCA, mit Fokus auf einen systematischen Informationssicherheitsprozess.

  • Plan: Sicherheitsziele definieren, Geltungsbereich festlegen, Strukturanalyse, Schutzbedarfsfeststellung, Auswahl von Bausteinen und Maßnahmen.

  • Do: Einführung und Umsetzung der Grundschutz-Maßnahmen, Dokumentation, Verantwortlichkeiten etablieren.

  • Check: Überprüfung der Wirksamkeit durch Audits, Grundschutz-Checks, Kennzahlen, Review von Risiken und Maßnahmen.

  • Act: Anpassungen am Sicherheitskonzept, Schließen von Gaps, Aktualisierung von Dokumentation und Prozessen.

PDCA sorgt hier dafür, dass Informationssicherheit kein Einmalprojekt bleibt, sondern ein laufender Managementprozess ist.


Vorteile des PDCA-Zyklus

  • Strukturierter Ansatz zur kontinuierlichen Verbesserung

  • Reduktion von Fehlern, Verschwendung und Doppelarbeiten

  • Höhere Transparenz von Entscheidungen und Maßnahmen

  • Stärkung einer Verbesserungskultur und Verantwortungsübernahme

  • Bessere Nachweisbarkeit gegenüber Auditoren und Aufsichtsbehörden


Herausforderungen bei der Anwendung

  • Fehlende Unterstützung durch Management oder Leadership

  • Geringes Verständnis der Methode im Unternehmen

  • Unzureichende oder schlechte Datengrundlage

  • Widerstand gegen Veränderungen („Change Fatigue“)

Gegenmaßnahmen:

  • Schulungen und Sensibilisierung

  • Klare Kommunikation von Zielen und Nutzen

  • Geeignete Tools zur Datenerfassung und -analyse

  • Einbindung der Mitarbeitenden in Planung und Review


Schritt für Schritt zum zertifizierbaren ISMS (mit fuentis)

Mit dem ISMS-Tool von fuentis wird der PDCA-Zyklus praktisch unterstützt:

  • Multi-Compliance ISMS Vollständiges ISMS-Tool, das zur ISO 27001-Zertifizierung führt und gleichzeitig Grundschutz, TISAX® oder NIS2 abdeckt.

  • Automatisierte Prozesse Geführte Workflows, die Schritt für Schritt durch Aufbau, Betrieb und Zertifizierung führen – auch ohne tiefgehende Vorkenntnisse.

  • Review Questionnaires Einfache, anpassbare Fragebögen zur Schutzbedarfsbestimmung und Überprüfung der Wirksamkeit von Maßnahmen.

  • Persönlicher Support Unterstützung durch erfahrene Berater – von der ersten Analyse bis zur Audit-Begleitung.


Schlussfolgerung

Der PDCA-Zyklus ist ein unverzichtbares Werkzeug für ein wirksames und anpassungsfähiges Informationssicherheitsmanagement. In ISO 27001 und BSI IT-Grundschutz bildet er den Kern der kontinuierlichen Verbesserung.

Wer PDCA konsequent anwendet, kann:

  • Sicherheitsmaßnahmen strukturiert planen

  • Umsetzung nachvollziehbar steuern

  • Wirksamkeit nachweisen

  • Systeme fortlaufend an neue Risiken und Bedrohungen anpassen

Srdan Manasijevic

Srdan Manasijevic

CEO

Experte für Informationssicherheit, Datenschutz und Risikomanagement mit umfassender Erfahrung in der Beratung von Konzernen und öffentlichen Organisationen. Spezialisiert auf ISO 27001, BSI-Standards und moderne Risikoanalyse-Methoden.

Vom Lesen zur Umsetzung: Ihr ISMS mit fuentis

ISO 27001, BSI IT-Grundschutz, TISAX und NIS2 in einer Plattform – der free/Basic-Plan kostet €0 für 12 Monate.