ISO/IEC 27001 einfach erklärt

ISO/IEC 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme (ISMS). Sie schreibt keine bestimmten technischen Maßnahmen vor, sondern verlangt ein nachvollziehbares Verfahren: Risiken bewerten, Maßnahmen begründet auswählen, umsetzen, überprüfen und verbessern.

Stand:

Der Kern: ein System, kein Maßnahmenkatalog

Der häufigste Irrtum ist, die Norm als Liste umzusetzender Technik zu lesen. Sie beschreibt stattdessen einen Regelkreis: Man bestimmt den Geltungsbereich, ermittelt Risiken, entscheidet begründet über den Umgang damit, setzt um, misst die Wirkung und passt an.

Deshalb ist die Frage „erfüllen wir die Norm?" ohne den eigenen Geltungsbereich und die eigene Risikobewertung nicht beantwortbar. Zwei Häuser derselben Größe können mit sehr unterschiedlichen Maßnahmen normkonform sein – und beide zu Recht.

Der Anhang A und die Erklärung zur Anwendbarkeit

Der Anhang A der Norm führt eine Referenzliste von Maßnahmen; ISO/IEC 27002 beschreibt sie ausführlicher. Diese Liste ist ein Abgleichspunkt, keine Pflichtliste: Für jede Maßnahme wird begründet, ob sie anwendbar ist und wie sie umgesetzt wird.

Das Ergebnis dieser Begründung heißt Erklärung zur Anwendbarkeit (Statement of Applicability) und ist eines der zentralen Dokumente. Wer eine Maßnahme ausschließt, muss das begründen können – der Ausschluss selbst ist zulässig.

Wie eine Zertifizierung abläuft

Die Bescheinigung stellt eine akkreditierte Zertifizierungsstelle aus. Üblich ist ein zweistufiges Verfahren: zuerst eine Prüfung der Dokumentation und der grundsätzlichen Bereitschaft, danach die Prüfung der tatsächlichen Umsetzung und Wirksamkeit.

Nach erfolgreicher Zertifizierung folgen jährliche Überwachungsaudits und nach drei Jahren eine Rezertifizierung. Ein Zertifikat ist also kein Abschluss, sondern ein Zustand, der gehalten werden muss.

Beratung, Umsetzungsunterstützung und Audit-Vorbereitung sind vom Zertifizierungsaudit zu trennen. Wer im Projekt begleitet hat, ist nicht die ausstellende Stelle.

Was in der Praxis Aufwand macht

Nicht die Technik. Aufwand entsteht bei den Dingen, die im Betrieb nicht von allein anfallen: eine gepflegte Übersicht der Werte und Systeme, eine nachvollziehbare Risikobewertung, dokumentierte Entscheidungen, Nachweise über durchgeführte Prüfungen und ein funktionierender Umgang mit Abweichungen.

Häuser, die eine Prüfung schon einmal durchlaufen haben, unterscheiden sich von anderen meist nicht durch bessere Technik, sondern dadurch, dass diese Nachweise im Betrieb entstehen statt vor dem Termin.

Kurz gemerkt

  • Die Norm verlangt ein Managementsystem, keine feste Maßnahmenliste.
  • Anhang A ist ein Abgleichspunkt; Ausschlüsse sind zulässig, wenn sie begründet sind.
  • Die Zertifizierung erfolgt zweistufig durch eine akkreditierte Stelle, mit jährlicher Überwachung.
  • Der Aufwand liegt bei Nachweisen und Entscheidungen, nicht bei der Technik.

Dazu passend

Audit-Vorbereitung & Compliance

Wir bewerten den Stand gegen die Norm, schließen die Lücken und bringen die Nachweislage in einen Zustand, der einer Prüfung standhält.

Zur Leistungsseite

Von der Frage zum Vorhaben

Wenn sich aus dem Thema eine konkrete Aufgabe ergibt: Schildern Sie die Ausgangslage. Wir ordnen ein, was zuerst dran ist.