Neu: PultOS — Ihr Unternehmen auf einem Bildschirm • 71 fertige Integrationen • Server in Deutschland

Was ist ISO 27001?

ISO 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme. Aufbau, Zertifizierung, Aufwand und Nutzen für den Mittelstand.

· Aktualisiert:

Digitalisierung & RechtDigitale Abläufe auf sicherem Fundament
Digitale Abläufe
  • Prozesse
  • Rechnungen & Belege
  • Datenschutz & ZugangISO 27001
Ihre Website
Einordnung: ISO 27001 — im Schema „Datenschutz & Zugang“. Schema zur Einordnung, keine Messwerte.
Inhaltsverzeichnis

ISO 27001 (genauer ISO/IEC 27001) ist die internationale Norm für ein Informationssicherheits-Managementsystem, kurz ISMS. Sie beschreibt, wie ein Unternehmen Risiken für seine Informationen systematisch erkennt, bewertet und behandelt, und bildet die Grundlage für ein Zertifikat, mit dem es diesen Umgang gegenüber Kunden und Partnern nachweisen kann.

Häufig taucht die Norm nicht aus eigenem Antrieb auf, sondern als Frage im Fragebogen eines Großkunden: „Sind Sie nach ISO 27001 zertifiziert?“ Was dann auf Sie zukommt, hängt stark davon ab, wie geordnet die IT heute schon ist.

Was die Norm regelt

ISO 27001 ist keine Liste von Sicherheitsprodukten. Sie beschreibt ein Managementsystem, also eine feste Art, mit Informationssicherheit umzugehen. Im Kern stehen drei Schutzziele: Vertraulichkeit (nur Befugte sehen Informationen), Integrität (Informationen bleiben korrekt und unverändert) und Verfügbarkeit (Informationen sind da, wenn sie gebraucht werden).

Aktuell ist die Fassung von 2022. Ihr Anhang A enthält 93 Maßnahmen in vier Themengruppen: organisatorische, personenbezogene, physische und technologische Maßnahmen. Von der Zugriffssteuerung über Lieferantenbeziehungen bis zur sicheren Entwicklung ist alles dabei. Welche davon ein Unternehmen umsetzt und warum andere nicht passen, hält es in der Erklärung zur Anwendbarkeit fest, dem sogenannten Statement of Applicability.

So funktioniert ein ISMS

Die Norm folgt dem bekannten Kreislauf aus Planen, Umsetzen, Prüfen und Verbessern. Praktisch sieht das so aus:

  1. Geltungsbereich festlegen. Das ganze Unternehmen oder nur ein Teil, etwa die Softwareentwicklung und der Betrieb einer Plattform.
  2. Werte und Risiken erfassen. Welche Informationen und Systeme sind wichtig? Was kann passieren, wie wahrscheinlich ist es, wie teuer wäre es?
  3. Maßnahmen auswählen. Für jedes relevante Risiko wird entschieden: reduzieren, vermeiden, übertragen oder bewusst tragen.
  4. Umsetzen und dokumentieren. Richtlinien, Rollen, technische Vorkehrungen, Schulungen.
  5. Messen und prüfen. Interne Audits, Kennzahlen, eine Managementbewertung durch die Geschäftsführung.
  6. Verbessern. Abweichungen werden behoben, neue Risiken aufgenommen.

Die Zertifizierung übernimmt eine akkreditierte Zertifizierungsstelle, in Deutschland akkreditiert durch die DAkkS. Ein Zertifikat gilt drei Jahre, dazwischen finden jährliche Überwachungsaudits statt.

Beispiele aus dem Mittelstand

  • Zulieferer eines Konzerns: Der Auftraggeber verlangt den Nachweis einer geordneten Informationssicherheit. Das Unternehmen zertifiziert zunächst nur den Bereich, der Kundendaten und Konstruktionszeichnungen verarbeitet.
  • Softwarehaus mit Kundenportal: In Ausschreibungen wird ISO 27001 regelmäßig abgefragt. Das ISMS umfasst Entwicklung, Betrieb und Support, weil genau dort die Kundendaten liegen.
  • Ingenieurbüro ohne Zertifizierungsdruck: Es orientiert sich an der Norm, ohne sich zertifizieren zu lassen. Risikoanalyse, Rollenmodell und Notfallplan übernimmt es trotzdem, weil sie auch ohne Urkunde Wirkung zeigen.

ISO 27001, IT-Grundschutz, TISAX und NIS2

BegriffWas es ist
ISO 27001Internationale Norm für ein ISMS, risikobasiert, weltweit anerkannt
BSI IT-GrundschutzMethodik des BSI mit detaillierten Bausteinen; auch als „ISO 27001 auf Basis von IT-Grundschutz“ zertifizierbar
TISAXPrüfverfahren der Automobilindustrie, das auf ISO 27001 aufbaut
NIS2EU-Richtlinie, die für bestimmte Unternehmen Sicherheitspflichten gesetzlich vorschreibt

Wichtig ist der Unterschied zwischen Pflicht und Nachweis: NIS2 schreibt betroffenen Unternehmen vor, Risiken zu managen. ISO 27001 ist ein anerkannter Weg, das strukturiert zu tun und zu belegen, aber nicht die einzige Möglichkeit. Ähnlich verhält es sich zur DSGVO: Viele technische und organisatorische Maßnahmen ergeben sich im ISMS von selbst.

Aufwand, Nutzen und Grenzen

Der größte Aufwand steckt selten in der Technik, sondern in der Ordnung: Wer ist für was zuständig, wo liegt welche Information, was passiert, wenn jemand das Unternehmen verlässt? Unternehmen mit gewachsener IT und vielen Einzellösungen brauchen dafür deutlich länger als solche mit wenigen, gut dokumentierten Systemen.

Grenzen hat die Norm auch. Ein Zertifikat bescheinigt ein funktionierendes Managementsystem im festgelegten Geltungsbereich, keine Unverwundbarkeit. Ist der Geltungsbereich sehr eng gezogen, sagt das Zertifikat wenig über den Rest des Unternehmens. Und ein ISMS, das nur für das Audit gepflegt wird, verliert zwischen den Terminen schnell an Wert.

Der Nutzen zeigt sich oft an unerwarteter Stelle. Wer einmal sauber erfasst hat, welche Systeme es gibt und wer darauf zugreift, beantwortet Sicherheitsfragebogen von Kunden in Stunden statt in Wochen, arbeitet neue Mitarbeitende schneller ein und weiß im Störungsfall, wen er anrufen muss.

In der Praxis: Betrieb, der sich prüfen lässt

Viele Anforderungen aus Anhang A betreffen den laufenden Betrieb von Anwendungen: Patch-Management, Datensicherung, Protokollierung, Umgang mit Störungen, Dokumentation. Genau das übernehmen wir mit Betrieb und Wartung. Updates werden geplant eingespielt, Sicherungen zur Probe wiederhergestellt, jede Störung wird mit Ursache und Gegenmaßnahme festgehalten. Der Monatsbericht dient Ihnen im Audit als Nachweis, und die Server stehen zu 100 % in Deutschland.

Steht vor einer Zertifizierung zunächst die Frage, wo Ihr Unternehmen technisch steht, hilft ein Digitalisierungs-Check als Bestandsaufnahme.

Häufige Fragen

Ist ISO 27001 Pflicht?

Gesetzlich in der Regel nicht. Faktisch wird sie oft von Kunden, Versicherern oder in Ausschreibungen verlangt. Für Betreiber kritischer Anlagen und Unternehmen unter NIS2 gelten gesetzliche Sicherheitspflichten, für die ISO 27001 ein möglicher Nachweis ist.

Wie lange dauert eine ISO-27001-Zertifizierung?

Das hängt vom Ausgangszustand und vom Geltungsbereich ab. Für mittelständische Unternehmen sind mehrere Monate Vorbereitung üblich. Das Audit selbst läuft in zwei Stufen: Prüfung der Dokumentation, dann Prüfung der Umsetzung.

Was ist der Unterschied zwischen ISO 27001 und ISO 27002?

ISO 27001 enthält die Anforderungen, gegen die zertifiziert wird. ISO 27002 ist ein Leitfaden, der die Maßnahmen aus Anhang A ausführlich erklärt. Zertifizieren lässt man sich nur nach 27001.

Brauchen Sie Unterstützung?

Unsere Experten helfen Ihnen, die richtigen SEO- und Digitalstrategien für Ihr Unternehmen umzusetzen.

Erstgespräch vereinbaren
Schreiben Sie uns per WhatsApp