glossar / I

ISO 27001

ISO 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme (ISMS). Das Zertifikat belegt systematisches Risikomanagement.

Kaum eine B2B-Ausschreibung verzichtet noch auf die Frage nach einer ISO-27001-Zertifizierung. Der Standard hat sich als gemeinsamer Nenner etabliert, an dem Unternehmen die Sicherheitsreife ihrer Partner messen.

Dahinter steht kein Produktkatalog, sondern ein Managementansatz: Die Norm verlangt, dass eine Organisation ihre Informationsrisiken kennt, behandelt und die Wirksamkeit der Maßnahmen fortlaufend belegt.

Was ist ISO 27001?

ISO/IEC 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme, kurz ISMS. Sie schreibt keine einzelnen Produkte oder Technologien vor, sondern definiert ein Managementsystem: dokumentierte Prozesse, mit denen eine Organisation ihre Informationsrisiken identifiziert, bewertet, behandelt und die Wirksamkeit der Maßnahmen laufend überprüft.

Die aktuelle Fassung stammt aus dem Jahr 2022. Ihr Anhang A enthält 93 Referenzmaßnahmen (Controls) in vier Themenfeldern: organisatorische, personelle, physische und technologische Maßnahmen. Welche davon eine Organisation umsetzt, legt sie risikobasiert in der Erklärung zur Anwendbarkeit fest, dem Statement of Applicability. Genau diese Risikoorientierung macht den Standard für kleine wie große Organisationen anwendbar.

Der Weg zur Zertifizierung

Warum die Norm wichtig ist

Typische Szenarien

Stolpersteine auf dem Weg zum Zertifikat

Die häufigsten Fehler sind vorhersehbar. Der Geltungsbereich wird zu groß geschnitten: Wer im ersten Anlauf die gesamte Organisation zertifizieren will, prüft und dokumentiert monatelang – ein klug gewählter Scope um die kritischen Prozesse liefert schneller ein belastbares Zertifikat. Die Dokumentation entsteht fürs Audit statt für den Alltag: Prüfer erkennen Papier-ISMS zuverlässig, spätestens im Interview mit den Fachbereichen. Und die Wirksamkeit der Maßnahmen bleibt unbelegt: Ein Control ohne Kennzahl, Bericht oder Stichprobe ist im Audit wenig wert.

Hilfreich ist deshalb, Nachweise dort entstehen zu lassen, wo ohnehin gearbeitet wird: Betriebsberichte des Managed-Service-Providers, Richtlinienstände aus der Segmentierungsplattform, Zugriffs-Reviews aus dem Identitätssystem. So bleibt das ISMS schlank, und die jährlichen Überwachungsaudits werden zur Routine statt zur Sonderaktion. Technische Maßnahmen aus dem Anhang A – etwa dokumentierte Netzwerkrichtlinien über Mikrosegmentierung oder Zugriffssteuerung – lassen sich als Managed Service betreiben und liefern die Audit-Nachweise gleich mit; die Zertifizierung selbst bleibt Aufgabe der Organisation und der Zertifizierungsstelle.

Abgrenzung: ISO 27001 und BSI IT-Grundschutz

Beide Wege führen zu einem zertifizierbaren ISMS. ISO 27001 ist international anerkannt und risikobasiert offen: Die Organisation leitet ihre Maßnahmen selbst aus der Risikoanalyse ab. Der deutsche IT-Grundschutz des BSI arbeitet dagegen mit detaillierten Bausteinen und konkreten Anforderungskatalogen; ein ISO-27001-Zertifikat auf Basis von IT-Grundschutz verbindet beide Welten, ist in der Umsetzung aber deutlich umfangreicher. Für international tätige Unternehmen ist die native ISO-Zertifizierung der gängige Weg. Wie sich die Regelwerke insgesamt sortieren, zeigt der Eintrag Cybersecurity-Compliance.

Häufige Fragen

Was ist ein ISMS?

Ein Informationssicherheits-Managementsystem ist die Gesamtheit der Prozesse, Rollen und Regeln, mit denen eine Organisation ihre Informationsrisiken steuert: von der Risikoanalyse über Auswahl und Betrieb von Maßnahmen bis zu internen Audits und kontinuierlicher Verbesserung. ISO 27001 legt die Anforderungen an ein solches System fest.

Wie lange dauert eine ISO-27001-Zertifizierung?

Das hängt von Größe, Geltungsbereich und Reifegrad ab. Üblich sind mehrere Monate bis gut ein Jahr vom ISMS-Aufbau bis zum Zertifikat. Wer bereits dokumentierte Prozesse, klare Verantwortlichkeiten und technische Nachweise vorweisen kann, verkürzt den Weg erheblich. Das Zertifikat gilt anschließend drei Jahre, mit jährlichen Überwachungsaudits.

Was enthält der Anhang A von ISO 27001?

Anhang A der Fassung von 2022 umfasst 93 Referenzmaßnahmen in vier Themenfeldern: organisatorisch, personell, physisch und technologisch. Dazu zählen etwa Zugriffssteuerung, Netzwerksicherheit, Verschlüsselung und Lieferantenmanagement. Welche Maßnahmen gelten, entscheidet die risikobasierte Erklärung zur Anwendbarkeit.

Ersetzt ISO 27001 die Pflichten aus NIS-2 oder DORA?

Nein, aber es trägt weit. Ein gelebtes ISMS deckt viele Anforderungen strukturell ab und liefert die Nachweisdisziplin, die Aufsichten erwarten. Gesetzliche Pflichten wie Registrierungen, konkrete Meldefristen oder sektorspezifische Tests bestehen daneben fort und müssen zusätzlich erfüllt werden.

Lohnt sich ISO 27001 für kleine Unternehmen?

Pflicht ist die Norm selten, nützlich oft: Sobald größere Kunden Sicherheitsnachweise verlangen, ist das Zertifikat das effizienteste Argument. Der risikobasierte Ansatz skaliert auch für kleine Organisationen, weil Geltungsbereich und Maßnahmen zur tatsächlichen Risikolage passen dürfen und nicht jeder Baustein umgesetzt werden muss.