Turtle Prozessdiagramm und ideale Prozessbeschreibung

Ein Bild sagt mehr als tausend Worte


Anekdote:
Ein Berater befragte einen meiner Mitarbeiter zu unseren Tätigkeiten, erfasste die Antworten und stellte mir anschließend eine
Liste mit 23 Aktivitäten in ungeordneter Reihenfolge vor – ohne Rollen, Verantwortlichkeiten oder weitere Details wie Eingaben, Ergebnisse oder Schnittstellen – und bezeichnete das als Prozessbeschreibung meines Verantwortungsbereichs.


Kernaussage:
Ein Prozess besteht aus deutlich mehr Elementen als nur einer bloßen Aktivitätsliste.


Fazit:
Für eine vollständige Prozessdarstellung sollten
Rollen, Verantwortlichkeiten, Eingaben, Ergebnisse, Schnittstellen, Messgrößen und Ressourcen berücksichtigt werden – genau wie sie im Turtle-Diagramm visualisiert werden.

Beschreiben Sie Was, Wer, Wann, Wie, Womit und Wozu!


Mögliche Inhalte einer Prozessbeschreibung / Verfahrensanweisung


  • Titel / Name des Prozesses
  • Zweck des Prozesses (in Prosa)
  • Ziele und Kennzahlen / Metriken
  • Critical to Quality Anforderungen / Ziele, KPI, Informationssicherheitsziele ...
  • Geltungsbereich
  • Abteilungen, Standorte, Systeme, Produkte oder Services
  • Ausnahmen, Einschränkungen
  • Rollen und Verantwortlichkeiten
  • Prozessverantwortlicher, Mitwirkende
  • RACI-Matrix, Qualifikationen und notwendige Trainings
  • Inputs / Eingaben
  • Auch Schnittstellen zu anderen Prozessen
  • Outputs / Ergebnisse
  • Dokumentation, Reports, Produkte
  • Schnittstellen zu anderen Prozessen
  • Vorgelagerte und nachgelagerte Prozesse
  • z.B.: Asset Management, Change Management, Qualitätssicherung, Informationssicherheit, Risikomanagement, Umweltmanagement, Arbeitssicherheit ...
  • Risiken und mitigierende Maßnahmen
  • Chancen und Maßnahmen
  • Prinzipien / Guidelines / Richtlinien
  • Tätigkeiten / Aktivitäten
  • Reihenfolge, zeitlicher Ablauf, Workflow
  • Methodik / Methoden
  • Nötige Tools, Equipment, Hilfsmittel, Schulungsunterlagen, Anlagen
  • Referenzen / Dokumente
  • Vorgelagerte Dokumente, mitgeltende Dokumente, Anhänge
  • Definitionen / Abkürzungen / Begriffe
  • Versionierung / Historie
  • Optimierung und Kontrolle der Wirksamkeit
  • KPIs, Trendanalyse, Auswertungen
  • Vorlagen, Templates, Formulare, Toolauswahl
  • Normen- und Rechtsbezug
  • Referenzen zu Normen, Gesetzen und Regularien
  • Nachweisführung
  • Welche Nachweise müssen dokumentiert werden (Außenwirkung, Innenwirkung, Nachweis "Sorgfaltspflicht")


Update 2026 - etwas detaillierter:


Mögliche Inhalte einer Prozessbeschreibung / Verfahrensanweisung

Eine Prozessbeschreibung bzw. Verfahrensanweisung sollte nicht nur beschreiben, was getan wird, sondern auch warum, durch wen, mit welchen Eingaben und Ergebnissen, unter welchen Rahmenbedingungen und wie die Wirksamkeit des Prozesses überprüft wird.

Je nach Organisation, Prozess und Zweck können insbesondere folgende Inhalte sinnvoll sein:

1. Prozessbezeichnung und Zweck

  • Titel / Name des Prozesses
  • Zweck und Aufgaben des Prozesses
  • Welches Problem bzw. welches Bedürfnis soll der Prozess erfüllen?
  • Beitrag des Prozesses zu den Unternehmenszielen

2. Ziele und Kennzahlen

  • Prozessziele
  • Critical-to-Quality-Anforderungen (CTQ)
  • Qualitätsziele
  • KPIs / Leistungskennzahlen
  • Informationssicherheitsziele, soweit relevant
  • Weitere relevante Messgrößen

3. Geltungsbereich

  • Betroffene Abteilungen und Organisationseinheiten
  • Standorte
  • Produkte und Services
  • Systeme und Anwendungen
  • Beginn und Ende des Prozesses
  • Ausnahmen und Einschränkungen

4. Rollen und Verantwortlichkeiten

  • Prozessverantwortlicher / Process Owner
  • Beteiligte Rollen und Funktionen
  • Verantwortlichkeiten und Befugnisse
  • RACI-Matrix, sofern sinnvoll
  • Erforderliche Qualifikationen
  • Notwendige Schulungen und Unterweisungen

5. Prozessinput und Eingangsvoraussetzungen

  • Benötigte Eingaben
  • Informationen und Daten
  • Dokumente und Freigaben
  • Vorgelagerte Prozesse
  • Eingangskriterien und Voraussetzungen

6. Prozessoutput und Ergebnisse

  • Ergebnisse bzw. Liefergegenstände des Prozesses
  • Produkte und Services
  • Dokumente und Aufzeichnungen
  • Reports und Auswertungen
  • Übergaben an nachgelagerte Prozesse

7. Prozessschnittstellen

  • Vorgelagerte und nachgelagerte Prozesse
  • Interne und externe Schnittstellen
  • Abhängigkeiten zu anderen Prozessen

Beispiele:

  • Asset Management
  • Change Management
  • Incident / Problem Management
  • Qualitätssicherung
  • Informationssicherheitsmanagement
  • Risikomanagement
  • Lieferantenmanagement

8. Risiken, Chancen und Rahmenbedingungen

  • Prozessrisiken
  • Informationssicherheitsrisiken
  • Qualitätsrisiken
  • Compliance- und rechtliche Risiken
  • Maßnahmen zur Risikobehandlung
  • Chancen und Verbesserungspotenziale
  • Kritische Abhängigkeiten und Randbedingungen

9. Prinzipien, Vorgaben und Regeln

  • Grundsätze des Prozesses
  • Unternehmensrichtlinien
  • interne Vorgaben
  • relevante Standards und Guidelines
  • Freigabe- und Eskalationsregeln

10. Prozessablauf und Aktivitäten

  • Beschreibung der einzelnen Tätigkeiten
  • Reihenfolge der Aktivitäten
  • Workflow bzw. Prozessablauf
  • Entscheidungspunkte
  • Freigaben
  • Übergaben
  • Eskalationen
  • ggf. grafische Darstellung als Prozessmodell / Flowchart

11. Methoden und Arbeitsmittel

  • Angewandte Methoden und Verfahren
  • IT-Systeme und Tools
  • Equipment und Hilfsmittel
  • Checklisten
  • Schulungsunterlagen
  • erforderliche Vorlagen und Arbeitsanweisungen

12. Dokumentierte Informationen und Nachweise

  • Welche Dokumente entstehen?
  • Welche Aufzeichnungen / Records sind erforderlich?
  • Welche Nachweise müssen geführt werden?
  • Verantwortlichkeit für Erstellung und Pflege
  • Aufbewahrungsfristen
  • Ablage und Zugriff
  • Schutz vor unbefugter Änderung oder Löschung

13. Vorlagen und Templates

  • Formulare
  • Checklisten
  • Reports
  • Protokolle
  • Freigabeformulare
  • Tool-Templates
  • sonstige unterstützende Arbeitsmittel

14. Normen-, Rechts- und Compliance-Bezug

  • Relevante Normen
  • Gesetze und Verordnungen
  • regulatorische Anforderungen
  • Kundenanforderungen
  • vertragliche Anforderungen

Dabei sollte möglichst konkret angegeben werden, welche Anforderung durch welchen Prozess umgesetzt wird.

15. Definitionen und Abkürzungen

  • Fachbegriffe
  • Abkürzungen
  • organisationsspezifische Begriffe
  • eindeutige Definitionen kritischer Begriffe

16. Überwachung und Wirksamkeitsbewertung

  • Prozess-KPIs
  • Überwachungs- und Messverfahren
  • Trendanalysen
  • interne Audits
  • Management Reviews, soweit relevant
  • Bewertung der Zielerreichung
  • Wirksamkeit von Maßnahmen
  • Fehler, Abweichungen und Reklamationen

17. Prozessverbesserung

  • identifizierte Verbesserungspotenziale
  • Korrekturmaßnahmen
  • Verbesserungsmaßnahmen
  • Lessons Learned
  • kontinuierliche Verbesserung
  • Änderungen des Prozesses aufgrund von Erfahrungen, Risiken oder neuen Anforderungen

18. Dokumentenlenkung und Versionierung

  • Dokumenten-ID
  • Version / Revisionsstand
  • Ersteller
  • Prüfer
  • Genehmiger
  • Gültigkeitsdatum
  • Änderungshistorie
  • Regelung zur Verteilung und Verfügbarkeit


Eine Prozessbeschreibung ist nicht eine Arbeitsanweisung und muss nicht alle Arbeitstätigkeiten im Detail erklären.

Es ist sinnvoll eine Dokumentenhierarchie für das Unternehmen zu definieren, z.B.


Managementsystem / Prozesslandschaft
↓
Prozessbeschreibung – Was wird gemacht und wie ist der Prozess organisiert?
↓
Verfahrensanweisung – Welche Regeln und Vorgehensweisen gelten?
↓
Arbeitsanweisung – Wie wird eine konkrete Tätigkeit durchgeführt?
↓
Checkliste / Formular / Template – Womit wird die Tätigkeit praktisch unterstützt bzw. nachgewiesen? Wie und wo wird dokumentiert?


Das verhindert, dass eine Prozessbeschreibung zu einem 50-seitigen Dokument wird, das niemand mehr liest.

Die W-Fragen aus dem Turtle Diagramm sollten auf jeden Fall in einer Prozessbeschreibung beantwortet werden, falls Sie noch mehr W-Fragen für wichtig erachten, erklären Sie diese ebenso, z.B.


Woran erkennen wir Erfolg? KPIs, Qualität, Wirksamkeitskontrolle

Was kann schiefgehen?         Risiken, Kontrollen, Eskalationen

etc.



Ihr Konstantin Ziouras

Konstantin Ziouras Blog Artikel

von Konstantin Ziouras • 5. Oktober 2026
Wenn die Kennzahl zum Ziel wird – eine kleine Parabel über KPI und Wirksamkeit
von Konstantin Ziouras • 5. Oktober 2026
ISMS-Wirksamkeit messen – Ein Mindestmaß an Zielen, KPI und Metriken
von Konstantin Ziouras • 22. September 2026
Software Testing und Test Management nach ISTQB - International Software Testing Qualifications Board
von Konstantin Ziouras • 22. September 2026
Anforderungsmanagement nach IREB - International Requirements Engineering Board
von Konstantin Ziouras • 22. September 2026
Requirements Engineering als Qualitäts- und Sicherheitsfaktor
von Konstantin Ziouras • 18. Mai 2026
Unterschiede zwischen EULA, SLA und AVV
von Konstantin Ziouras • 18. Mai 2026
Unterschiede und Parallelen bezüglich Bewertungen, bezüglich Lieferanten, Software, Cloud Dienstleistern
von Konstantin Ziouras • 10. Mai 2026
Risiken bezüglich Lieferanten
von Konstantin Ziouras • 10. Mai 2026
Lieferanten, Auswahl und Bewertung
von Konstantin Ziouras • 15. April 2026
Endpoint Security bedeutet: Schutz aller Endgeräte, die mit IT Systemen verbunden sind – also Laptops, Desktops, Smartphones, Tablets, Server, virtuelle Maschinen, Container Hosts, OT HMI Rechner etc. Bildlich: Jedes Gerät ist eine Tür ins Unternehmen. Endpoint Security sorgt dafür, dass diese Türen: • nicht offenstehen • nicht mit gestohlenen Schlüsseln geöffnet werden • und im Idealfall einen Alarm auslösen, wenn jemand versucht einzubrechen. Warum das Thema heute wichtig ist 1. Angriffe starten fast immer am Endpoint • Phishing Mails → Klick → Malware auf dem Laptop • Ransomware → Verschlüsselung startet am Endpoint • Initial Access Broker → kompromittierte Endgeräte werden verkauft 2. Arbeitswelt hat sich verändert • Homeoffice, Remote Work, BYOD • Cloud Zugriffe von überall • Mehr Endgeräte, weniger klarer Perimeter 3. Business Relevanz • Ein kompromittierter Endpoint kann: o Zugang zu AD / Identitäten geben o Ransomware ins gesamte Netz bringen o Datenabfluss ermöglichen • Direkte Auswirkungen: Ausfall, Lösegeld, Reputationsschäden, NIS2 Sanktionen. Technische Grundlagen Kernidee: Endpoint Security kombiniert Schutz, Erkennung und Reaktion direkt auf dem Gerät. Wichtige Bausteine: • Antivirus / Anti Malware: Signatur und verhaltensbasierter Schutz • Host Firewall: Filtert eingehenden/ausgehenden Traffic • Endpoint Detection & Response (EDR): Erkennung verdächtigen Verhaltens, Forensik, Response • Extended Detection & Response (XDR): Korrelation von Endpoint Daten mit Netzwerk, Cloud, Identitäten • Hardening: Konfiguration, die Angriffsfläche reduziert (z. B. Deaktivierung unnötiger Dienste) • Patch Management: Schließen von Schwachstellen Stand der Technik / Best Practices 1. Von klassischem AV zu EDR/XDR • Klassischer Virenscanner allein ist nicht mehr ausreichend. • Stand der Technik: EDR/XDR Lösungen, die Verhalten analysieren, Prozesse korrelieren und Angriffe in frühen Phasen erkennen. 2. Zero Trust am Endpoint • Endpoint wird nicht automatisch vertraut, nur weil er „im Netz“ ist. • Kombination aus: o Gerätestatus (Compliance) o Identität (User) o Kontext (Ort, Zeit, Risiko) 3. Harter Fokus auf Identitäten • Endpoint Security ist eng mit Identity & Access Management verknüpft. • Kompromittierter Endpoint → kompromittierte Identität → lateral movement. 4. Standardisierte Baselines • CIS Benchmarks, BSI Empfehlungen, Hardening Guides • Standardisierte Konfigurationen für Windows, macOS, Linux, Mobile, OT Systeme. Typische Risiken & Fehler in der Praxis • Nur Antivirus, kein EDR/XDR • Kein zentrales Management der Endpoints • Ungepatchte Systeme (insbesondere Drittsoftware wie Browser, Java, Office Plugins) • Lokale Adminrechte für Benutzer • Kein Application Whitelisting (alles darf laufen) • Shadow IT (private Geräte, nicht verwaltete Systeme) • OT Endpoints ohne Schutz, weil „Produktionssysteme darf man nicht anfassen“ • Fehlende Integration in SIEM/SOC – Alarme bleiben unbemerkt Moderne Lösungsansätze & Technologien • EDR/XDR Plattformen o Sammeln Telemetrie (Prozesse, Registry, Netzwerk, Dateien) o Erkennen verdächtige Muster (z. B. Ransomware Verhalten) o Unterstützen Incident Response (Isolieren von Endpoints, Forensik) • Zero Trust Network Access (ZTNA) o Zugriff auf Anwendungen nur, wenn Endpoint „gesund“ ist (Compliance Check) • Mobile Device Management (MDM) / Unified Endpoint Management (UEM) o Verwaltung von Laptops, Smartphones, Tablets, teilweise auch IoT/OT o Erzwingung von Policies (Verschlüsselung, PIN, Jailbreak Erkennung) • Application Control / Whitelisting o Nur erlaubte Anwendungen dürfen laufen o Sehr wirksam gegen Malware und Ransomware • Hardware basierte Sicherheit o TPM, Secure Boot, Device Guard, Plattferverschlüsselung (BitLocker, FileVault) Relevanz für Informationssicherheit & Compliance NIS2 • Verlangt „Stand der Technik“ bei technischen und organisatorischen Maßnahmen. • Endpoint Security ist zentral für: o Schutz vor Ransomware o Incident Detection & Response o Nachweis von Maßnahmen gegenüber Aufsichtsbehörden. ISO 27001:2022 • Relevante Controls u. a.: o A.5.15: Access control o A.5.23: Information security for use of mobile devices o A.8.7: Protection against malware o A.8.8: Management of technical vulnerabilities o A.8.9: Configuration management IEC 62443 (für OT) • Endpoint ähnliche Systeme (Engineering Stationen, HMI, Server) müssen: o gehärtet sein o nur notwendige Dienste bereitstellen o überwacht werden o in Zonen/Conduits eingebettet sein. Endpoint Security ist damit ein Pflichtbaustein für jede ernsthafte Umsetzung von NIS2, ISO 27001 und IEC 62443. Empfehlungen für Unternehmen (konkret, priorisiert) Priorität 1 – Basis schaffen • Zentrales Endpoint Management einführen (Windows, macOS, Linux, Mobile) • EDR Lösung ausrollen (mindestens auf kritischen Systemen) • Patch Management etablieren (inkl. Drittsoftware) • Plattferverschlüsselung aktivieren (Laptops, mobile Geräte) • Lokale Adminrechte abschaffen (Role Based Access, Just in Time Admin) Priorität 2 – Reifegrad erhöhen • Application Whitelisting für besonders kritische Systeme • Zero Trust Policies: Zugriff nur bei „gesundem“ Endpoint • Integration in SIEM/SOC: Alarme zentral auswerten • Standardisierte Hardening Baselines (CIS, BSI) Priorität 3 – OT & Spezialumgebungen • OT Endpoints inventarisieren (Engineering Stationen, HMI, SCADA Server) • Schutzkonzept definieren: o Hardening o Segmentierung o Monitoring (passiv, wo aktiv nicht möglich) • Remote Zugriffe auf OT nur über kontrollierte Jump Hosts mit starker Authentifizierung und Session Recording. CTO Checkliste: Die 3 entscheidenden Fragen 1) „Wie erkennen und stoppen wir heute einen Angriff auf einen Endpoint, der keine bekannte Malware Signatur hat?“ Diese Frage trennt klassischen Antivirus von echtem EDR/XDR. Eine moderne Antwort muss enthalten: • verhaltensbasierte Erkennung • Prozess und Speicheranalyse • Telemetrie Korrelation • automatische Isolation des Endpoints • Integration ins SOC/SIEM Wenn die Antwort nur „Antivirus“ oder „Signaturen“ enthält → nicht modern. 2) „Wie stellen wir sicher, dass alle Endgeräte (inkl. Homeoffice, mobile Geräte, Admin Laptops, OT Engineering Stationen) vollständig verwaltet, gepatcht und gehärtet sind?“ Diese Frage deckt Management Reifegrad, Patch Prozesse und Hardening auf. Eine moderne Antwort muss enthalten: • zentrales Endpoint Management (UEM/MDM) • automatisiertes Patch Management (inkl. Drittsoftware) • CIS/BSI Hardening Baselines • Compliance Checks vor Zugriff (Zero Trust) Wenn die Antwort „Wir patchen regelmäßig“ lautet → nicht ausreichend. 3) „Wie schnell können wir einen kompromittierten Endpoint identifizieren, isolieren und forensisch analysieren – und wer macht das konkret?“ Diese Frage prüft Incident Response Fähigkeit und operative Realität. Eine moderne Antwort muss enthalten: • EDR gestützte Isolation per Klick • klare Rollen (SOC, IT Ops, Dienstleister) • forensische Daten (Prozesse, Registry, Netzwerk, Timeline) • definierte Reaktionszeiten • Playbooks Wenn die Antwort unklar ist oder niemand zuständig ist → kritische Lücke.