Was ist ISO 27001?
ISO 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme. Aufbau, Zertifizierung, Aufwand und Nutzen für den Mittelstand.
Oleksandr Grygoriev · Aktualisiert:
- Prozesse
- Rechnungen & Belege
- Datenschutz & ZugangISO 27001
Inhaltsverzeichnis
ISO 27001 (genauer ISO/IEC 27001) ist die internationale Norm für ein Informationssicherheits-Managementsystem, kurz ISMS. Sie beschreibt, wie ein Unternehmen Risiken für seine Informationen systematisch erkennt, bewertet und behandelt, und bildet die Grundlage für ein Zertifikat, mit dem es diesen Umgang gegenüber Kunden und Partnern nachweisen kann.
Häufig taucht die Norm nicht aus eigenem Antrieb auf, sondern als Frage im Fragebogen eines Großkunden: „Sind Sie nach ISO 27001 zertifiziert?“ Was dann auf Sie zukommt, hängt stark davon ab, wie geordnet die IT heute schon ist.
Was die Norm regelt
ISO 27001 ist keine Liste von Sicherheitsprodukten. Sie beschreibt ein Managementsystem, also eine feste Art, mit Informationssicherheit umzugehen. Im Kern stehen drei Schutzziele: Vertraulichkeit (nur Befugte sehen Informationen), Integrität (Informationen bleiben korrekt und unverändert) und Verfügbarkeit (Informationen sind da, wenn sie gebraucht werden).
Aktuell ist die Fassung von 2022. Ihr Anhang A enthält 93 Maßnahmen in vier Themengruppen: organisatorische, personenbezogene, physische und technologische Maßnahmen. Von der Zugriffssteuerung über Lieferantenbeziehungen bis zur sicheren Entwicklung ist alles dabei. Welche davon ein Unternehmen umsetzt und warum andere nicht passen, hält es in der Erklärung zur Anwendbarkeit fest, dem sogenannten Statement of Applicability.
So funktioniert ein ISMS
Die Norm folgt dem bekannten Kreislauf aus Planen, Umsetzen, Prüfen und Verbessern. Praktisch sieht das so aus:
- Geltungsbereich festlegen. Das ganze Unternehmen oder nur ein Teil, etwa die Softwareentwicklung und der Betrieb einer Plattform.
- Werte und Risiken erfassen. Welche Informationen und Systeme sind wichtig? Was kann passieren, wie wahrscheinlich ist es, wie teuer wäre es?
- Maßnahmen auswählen. Für jedes relevante Risiko wird entschieden: reduzieren, vermeiden, übertragen oder bewusst tragen.
- Umsetzen und dokumentieren. Richtlinien, Rollen, technische Vorkehrungen, Schulungen.
- Messen und prüfen. Interne Audits, Kennzahlen, eine Managementbewertung durch die Geschäftsführung.
- Verbessern. Abweichungen werden behoben, neue Risiken aufgenommen.
Die Zertifizierung übernimmt eine akkreditierte Zertifizierungsstelle, in Deutschland akkreditiert durch die DAkkS. Ein Zertifikat gilt drei Jahre, dazwischen finden jährliche Überwachungsaudits statt.
Beispiele aus dem Mittelstand
- Zulieferer eines Konzerns: Der Auftraggeber verlangt den Nachweis einer geordneten Informationssicherheit. Das Unternehmen zertifiziert zunächst nur den Bereich, der Kundendaten und Konstruktionszeichnungen verarbeitet.
- Softwarehaus mit Kundenportal: In Ausschreibungen wird ISO 27001 regelmäßig abgefragt. Das ISMS umfasst Entwicklung, Betrieb und Support, weil genau dort die Kundendaten liegen.
- Ingenieurbüro ohne Zertifizierungsdruck: Es orientiert sich an der Norm, ohne sich zertifizieren zu lassen. Risikoanalyse, Rollenmodell und Notfallplan übernimmt es trotzdem, weil sie auch ohne Urkunde Wirkung zeigen.
ISO 27001, IT-Grundschutz, TISAX und NIS2
| Begriff | Was es ist |
|---|---|
| ISO 27001 | Internationale Norm für ein ISMS, risikobasiert, weltweit anerkannt |
| BSI IT-Grundschutz | Methodik des BSI mit detaillierten Bausteinen; auch als „ISO 27001 auf Basis von IT-Grundschutz“ zertifizierbar |
| TISAX | Prüfverfahren der Automobilindustrie, das auf ISO 27001 aufbaut |
| NIS2 | EU-Richtlinie, die für bestimmte Unternehmen Sicherheitspflichten gesetzlich vorschreibt |
Wichtig ist der Unterschied zwischen Pflicht und Nachweis: NIS2 schreibt betroffenen Unternehmen vor, Risiken zu managen. ISO 27001 ist ein anerkannter Weg, das strukturiert zu tun und zu belegen, aber nicht die einzige Möglichkeit. Ähnlich verhält es sich zur DSGVO: Viele technische und organisatorische Maßnahmen ergeben sich im ISMS von selbst.
Aufwand, Nutzen und Grenzen
Der größte Aufwand steckt selten in der Technik, sondern in der Ordnung: Wer ist für was zuständig, wo liegt welche Information, was passiert, wenn jemand das Unternehmen verlässt? Unternehmen mit gewachsener IT und vielen Einzellösungen brauchen dafür deutlich länger als solche mit wenigen, gut dokumentierten Systemen.
Grenzen hat die Norm auch. Ein Zertifikat bescheinigt ein funktionierendes Managementsystem im festgelegten Geltungsbereich, keine Unverwundbarkeit. Ist der Geltungsbereich sehr eng gezogen, sagt das Zertifikat wenig über den Rest des Unternehmens. Und ein ISMS, das nur für das Audit gepflegt wird, verliert zwischen den Terminen schnell an Wert.
Der Nutzen zeigt sich oft an unerwarteter Stelle. Wer einmal sauber erfasst hat, welche Systeme es gibt und wer darauf zugreift, beantwortet Sicherheitsfragebogen von Kunden in Stunden statt in Wochen, arbeitet neue Mitarbeitende schneller ein und weiß im Störungsfall, wen er anrufen muss.
In der Praxis: Betrieb, der sich prüfen lässt
Viele Anforderungen aus Anhang A betreffen den laufenden Betrieb von Anwendungen: Patch-Management, Datensicherung, Protokollierung, Umgang mit Störungen, Dokumentation. Genau das übernehmen wir mit Betrieb und Wartung. Updates werden geplant eingespielt, Sicherungen zur Probe wiederhergestellt, jede Störung wird mit Ursache und Gegenmaßnahme festgehalten. Der Monatsbericht dient Ihnen im Audit als Nachweis, und die Server stehen zu 100 % in Deutschland.
Steht vor einer Zertifizierung zunächst die Frage, wo Ihr Unternehmen technisch steht, hilft ein Digitalisierungs-Check als Bestandsaufnahme.
Häufige Fragen
Ist ISO 27001 Pflicht?
Gesetzlich in der Regel nicht. Faktisch wird sie oft von Kunden, Versicherern oder in Ausschreibungen verlangt. Für Betreiber kritischer Anlagen und Unternehmen unter NIS2 gelten gesetzliche Sicherheitspflichten, für die ISO 27001 ein möglicher Nachweis ist.
Wie lange dauert eine ISO-27001-Zertifizierung?
Das hängt vom Ausgangszustand und vom Geltungsbereich ab. Für mittelständische Unternehmen sind mehrere Monate Vorbereitung üblich. Das Audit selbst läuft in zwei Stufen: Prüfung der Dokumentation, dann Prüfung der Umsetzung.
Was ist der Unterschied zwischen ISO 27001 und ISO 27002?
ISO 27001 enthält die Anforderungen, gegen die zertifiziert wird. ISO 27002 ist ein Leitfaden, der die Maßnahmen aus Anhang A ausführlich erklärt. Zertifizieren lässt man sich nur nach 27001.
Brauchen Sie Unterstützung?
Unsere Experten helfen Ihnen, die richtigen SEO- und Digitalstrategien für Ihr Unternehmen umzusetzen.
Erstgespräch vereinbarenWeitere Artikel im Wiki-Lexikon
Was ist der Data Act?
Der EU Data Act regelt, wer Daten vernetzter Geräte nutzen darf und wie Firmen den Cloud-Anbieter wechseln. Pflichten, Fristen und Praxisbeispiele.
Begriff öffnenWas ist der EU AI Act?
Der EU AI Act regelt KI nach Risiko. Welche Pflichten für Unternehmen gelten, was verboten ist und was der Mittelstand jetzt konkret tun sollte.
Begriff öffnenWas ist die DSGVO?
Die DSGVO regelt, wie Unternehmen personenbezogene Daten verarbeiten dürfen. Grundsätze, Pflichten, typische Fehler und Beispiele aus dem Mittelstand.
Begriff öffnenWas ist die KI-Kompetenzpflicht?
Die KI-Kompetenzpflicht verlangt, dass Mitarbeitende KI sachkundig nutzen können. Was Art. 4 AI Act fordert, wen sie trifft und wie Sie sie umsetzen.
Begriff öffnen