Glossar · IT-Sicherheit & Backup
Was ist ISO 27001?
Kurz erklärt
ISO 27001 ist die international bekannteste Norm für Informationssicherheit. Sie legt fest, wie ein Unternehmen ein Managementsystem aufbaut, um Risiken für seine Informationen systematisch zu erkennen und zu beherrschen.
ISO 27001 ist eine internationale Norm, die beschreibt, wie ein Unternehmen seine Informationssicherheit planvoll organisiert. Die aktuelle Fassung heißt ISO/IEC 27001:2022 und wurde im Oktober 2022 veröffentlicht. Sie gilt für Unternehmen jeder Größe und Branche und kann durch eine unabhängige Stelle zertifiziert werden.
Wie funktioniert ISO 27001?
Kern der Norm ist ein Informationssicherheits-Managementsystem, kurz ISMS. Gemeint ist kein Programm, sondern ein Regelwerk aus Zuständigkeiten, Prozessen und Dokumenten. Es sorgt dafür, dass Sicherheit nicht vom Zufall abhängt.
Drei Schutzziele stehen dabei im Mittelpunkt:
- Vertraulichkeit: Nur Berechtigte sehen die Informationen.
- Integrität: Daten bleiben korrekt und unverfälscht.
- Verfügbarkeit: Informationen stehen bereit, wenn sie gebraucht werden.
Das Vorgehen folgt einem Kreislauf: Risiken ermitteln, Maßnahmen festlegen, umsetzen, überprüfen und verbessern. Im Anhang der Norm steht ein Katalog möglicher Sicherheitsmaßnahmen, aus dem das Unternehmen die passenden auswählt und seine Auswahl begründet.
Ein Beispiel: Ein Onlinehändler bewertet, was ein Ausfall des Shops oder ein Abfluss von Kundendaten kosten würde. Daraus leitet er ab, welche Schutzmaßnahmen Vorrang haben, etwa Backups, Zugriffsrechte oder ein Notfallplan.
Der Weg zur ISO 27001-Zertifizierung
- Geltungsbereich festlegen: Welche Standorte, Abteilungen und Systeme gehören dazu?
- Risikoanalyse: Welche Bedrohungen gibt es und wie schwer wiegen sie?
- Maßnahmen umsetzen: Technische und organisatorische Schutzmaßnahmen einführen und dokumentieren.
- Internes Audit und Managementbewertung: Wirksamkeit prüfen und Lücken schließen.
- Zertifizierungsaudit: Eine akkreditierte Zertifizierungsstelle prüft und stellt das Zertifikat aus.
- Überwachungsaudits: Das System wird regelmäßig erneut geprüft.
Ein IT-Audit vorab zeigt, wie weit Sie vom Ziel entfernt sind. Die Norm lässt sich übrigens auch ohne Zertifikat als Leitfaden nutzen. Viele Unternehmen beginnen genau so.
Wichtig ist die Rolle der Geschäftsleitung. Sie muss Verantwortung übernehmen, Ziele vorgeben und ausreichend Mittel bereitstellen, sonst bleibt das ISMS ein Papiertiger.
ISO 27001 und BSI IT-Grundschutz im Vergleich
| Merkmal | Klassischer Weg | Auf Basis von IT-Grundschutz |
|---|---|---|
| Methode | Internationale Norm der ISO | Regelwerk des BSI mit den Standards 200-1 bis 200-3 |
| Maßnahmen | Auswahl nach eigener Risikoanalyse | Konkrete Anforderungen aus dem BSI-Katalog |
| Prüfung | Akkreditierte Zertifizierungsstelle | Vom BSI zertifizierte Auditoren, Zertifikat vom BSI |
Beide Wege führen zu einem Zertifikat nach ISO 27001. Der BSI IT-Grundschutz ist detaillierter, der klassische Weg lässt mehr Spielraum bei der Auswahl der Maßnahmen. Welcher Weg besser passt, hängt von Ihren Kunden und Ihrem Ausgangsniveau ab.
Was bedeutet ISO 27001 für Ihr Unternehmen?
Ein Zertifikat ist ein starkes Signal an Kunden, Partner und Versicherer. Manche Auftraggeber, etwa aus Industrie oder öffentlicher Hand, verlangen es von ihren Dienstleistern. Auch ohne Zertifikat hilft die Norm, Sicherheit strukturiert anzugehen.
Ein Beispiel: Ein kleines Softwarehaus bewirbt sich um einen Auftrag eines Industriekonzerns. In der Ausschreibung wird ein Nachweis zur Informationssicherheit verlangt, und das Zertifikat entscheidet über die Teilnahme.
Für ein kleines Unternehmen ist der Aufwand spürbar: Dokumentation, Schulungen, interne Audits und die Kosten der Zertifizierungsstelle. Die Höhe hängt vom Geltungsbereich, der Unternehmensgröße und dem Ausgangsniveau ab.
- Verlangen Kunden oder Ausschreibungen tatsächlich ein Zertifikat?
- Wer übernimmt intern die Rolle des Informationssicherheitsbeauftragten?
- Welcher Geltungsbereich ist wirklich nötig?
- Passt der Aufwand zu Ihrer Größe, oder reicht zunächst ein schlanker Einstieg?
- Welche Unterstützung brauchen Sie extern, und was können Sie intern leisten?
Unternehmen, die unter NIS2 fallen, können sich bei der Umsetzung ihrer Pflichten an der Norm orientieren. Typische Fehler sind zu große Geltungsbereiche und Dokumente, die im Alltag niemand lebt. Newmountains.IT unterstützt Sie mit einem IT-Security-Audit als erste Standortbestimmung.
Dieser Beitrag ersetzt keine Rechtsberatung.
Häufige Fragen zu ISO 27001
Ist ISO 27001 für KMU Pflicht?
Nein, die Norm ist grundsätzlich freiwillig. Sie kann aber durch Kundenverträge, Ausschreibungen oder Branchenanforderungen faktisch nötig werden. Prüfen Sie im Einzelfall, was Ihre Auftraggeber verlangen.
Wie lange dauert eine Zertifizierung nach ISO 27001?
Das hängt stark vom Ausgangszustand und vom Geltungsbereich ab. Kleine Unternehmen mit guter Vorarbeit kommen schneller ans Ziel als Firmen, die bei null starten. Planen Sie realistisch mehrere Monate ein.
Was bedeutet die Bezeichnung ISO/IEC 27001:2022?
Das ist der vollständige Name der aktuellen Fassung. IEC steht für die Internationale Elektrotechnische Kommission, die die Norm gemeinsam mit der ISO herausgibt. Die Jahreszahl nennt das Erscheinungsjahr.
Stand: · Verantwortlich: Raphael Neuberger, Gründer Newmountains.IT
Aus der Praxis
Passende Lösungen zum Thema ISO 27001
Leistung
IT-Sicherheit für KMU — Angriffe stoppen, bevor sie im Postfach landen
IT-Sicherheit für KMU: E-Mail-Schutz für Microsoft 365, Backup für Postfach & Teams, Endpoint-Schutz und Phishing-Training. Einrichtung ab 990 € netto.
Zur Leistung →Im Shop
IT-Security-Audit (Schwachstellen-Check)
IT-Security-Check: Schwachstellen-Scan, Konfig-Review (M365/Netzwerk/Endpoint), Risiko-Bewertung, Roadmap. Ab 1.490 € netto.
1.490,00 € zzgl. MwSt.
Zum Produkt →


