Sofortantwort
ISO 27001 einfach erklärt
Internationaler Standard für Informationssicherheits-Management.
- Kurz gesagt
- ISMS: Information Security Management System
- Typischer Einsatz
- Enterprise-Kunden, Internationales Business, Systematische Sicherheit
- Wichtig zu wissen
- Zertifizierung durch akkreditierte Stellen möglich
ISO 27001 im Überblick
ISO 27001 ist ein Rahmen für systematisches Sicherheitsmanagement – nicht nur Technik, sondern auch Prozesse, Verantwortlichkeiten, Risiken und kontinuierliche Verbesserung.
ISMS-Komponenten:
Plan → Do → Check → Act (PDCA-Zyklus)
Plan: Risiken identifizieren, Maßnahmen planen
Do: Maßnahmen umsetzen
Check: Wirksamkeit prüfen
Act: Verbessern
Technisch betrachtet
Annex-A-Kontrollen (Auszug)
| Bereich | Beispiel-Kontrollen |
|---|---|
| Access Control | Benutzerregistrierung, Passwort-Policy |
| Cryptography | Verschlüsselung, Key Management |
| Operations | Change Management, Backup |
| Communications | Netzwerksicherheit, Datenübertragung |
| Incident Management | Meldeprozess, Lessons Learned |
Der Weg zur Zertifizierung
Die Zertifizierung läuft in mehreren Etappen ab:
1. Scope festlegen
└── Welche Standorte, Systeme und Prozesse gehören zum ISMS?
2. Risikoanalyse & Statement of Applicability (SoA)
└── Welche Annex-A-Kontrollen sind anwendbar – und warum (nicht)?
3. Umsetzung & interne Audits
└── Maßnahmen einführen, Wirksamkeit selbst prüfen
4. Zertifizierungsaudit (Stufe 1 + 2)
└── Dokumentenprüfung, dann Vor-Ort-/Praxis-Prüfung
5. Überwachungsaudits & Re-Zertifizierung
└── Regelmäßige Prüfungen im Zertifizierungszyklus
Zentrales Dokument ist das Statement of Applicability: Es begründet für jede Kontrolle, ob und wie sie umgesetzt wird. Auditoren prüfen nicht nur, ob Maßnahmen existieren, sondern ob sie gelebt werden – etwa durch Stichproben in Prozessen und Nachweisen.
ISO 27001 und KI-Systeme
Für Unternehmen, die KI einsetzen oder anbieten, gewinnt der Standard zusätzliche Bedeutung:
- KI-Systeme sind Informationsverarbeitung: Trainingsdaten, Prompts, Modellausgaben und API-Keys fallen in den Geltungsbereich eines ISMS. Wer LLM-Dienste nutzt, muss deren Anbieter wie jeden anderen Lieferanten im Rahmen des Lieferantenmanagements bewerten.
- Brücke zum EU AI Act: Der AI Act verlangt für Hochrisiko-KI-Systeme unter anderem Risikomanagement, Dokumentation und Sicherheitsmaßnahmen. Ein bestehendes ISMS liefert dafür die organisatorische Grundlage, ersetzt die AI-Act-Anforderungen aber nicht.
- Ergänzender Standard für KI-Management: Mit ISO/IEC 42001 existiert ein eigener Managementsystem-Standard für KI (AIMS), der bewusst an die Struktur von ISO 27001 angelehnt ist. Beide lassen sich in ein integriertes Managementsystem zusammenführen.
- Neue Risiken abdecken: Prompt Injection, Datenabfluss über Modellkontexte oder Schatten-KI (unkontrollierte Nutzung öffentlicher KI-Tools) gehören in die Risikoanalyse eines zeitgemäßen ISMS.
Typische Stolperfallen
| Fehler | Warum problematisch |
|---|---|
| Zertifikat als Selbstzweck | Ein ISMS, das nur für das Audit gepflegt wird, verbessert die Sicherheit kaum |
| Zu großer oder unklarer Scope | Aufwand explodiert, Verantwortlichkeiten verschwimmen |
| Dokumentation ohne Praxisbezug | Auditoren erkennen “Papier-Compliance” an fehlenden Nachweisen |
| Risikoanalyse einmalig statt laufend | Neue Bedrohungen (z. B. durch KI-Einsatz) bleiben unberücksichtigt |
| Management nicht eingebunden | Ohne Ressourcen und Rückhalt scheitert die kontinuierliche Verbesserung |
Abgrenzung zu verwandten Begriffen
- SOC 2 ist ein Prüfbericht (Attestierung) nach amerikanischem Muster, ISO 27001 eine Zertifizierung nach internationalem Standard – viele Anbieter halten beides vor.
- BSI IT-Grundschutz ist der deutsche Ansatz mit konkreteren Umsetzungsvorgaben; eine ISO-27001-Zertifizierung ist auch auf Basis von IT-Grundschutz möglich.
- ISO/IEC 27002 ist der Leitfaden mit Umsetzungshinweisen zu den Kontrollen – zertifiziert wird aber nur nach ISO/IEC 27001.
Schritt für Schritt
Wie ein ISMS wirksam aufgebaut wird
Geltungsbereich und Verantwortung festlegen
Bestimme, welche Informationen, Systeme, Standorte und Dienstleister vom Managementsystem erfasst werden. Benenne Verantwortliche, damit Sicherheit nicht zwischen einzelnen Teams verloren geht.
Risiken nachvollziehbar bewerten
Erfasse relevante Bedrohungen, Schwachstellen und Auswirkungen im jeweiligen Kontext. Entscheide transparent, welche Risiken reduziert, übertragen, akzeptiert oder weiter untersucht werden müssen.
Kontrollen angemessen umsetzen
Wähle technische und organisatorische Maßnahmen passend zum Risiko, nicht nur als Checkliste. Richtlinien, Schulungen und Nachweise müssen im Alltag anwendbar sein und tatsächlich genutzt werden.
Wirksamkeit prüfen und verbessern
Nutze Audits, Vorfälle, Kennzahlen und Managementbewertungen, um Lücken sichtbar zu machen. Verbesserungen schließen den Kreislauf und halten das System auch bei Veränderungen wirksam.
Konkretes Beispiel
Sicherheit wird von Einzelmaßnahmen zum System
Ein SaaS-Team benötigt einen nachvollziehbaren Sicherheitsrahmen für wachsende Kundschaft und neue interne Prozesse. Bislang bestehen Schutzmaßnahmen, aber keine gemeinsame Übersicht über Risiken und Verantwortung.
Ausgangslage
Zugriffsregeln, Lieferantenprüfungen und Incident-Abläufe liegen in verschiedenen Teams. Manche Maßnahmen sind dokumentiert, ihre Wirksamkeit und Aktualität werden jedoch nicht gemeinsam bewertet.
Managementsystem
Das Team definiert einen angemessenen Geltungsbereich, führt eine Risikoanalyse durch und verankert Kontrollen mit Zuständigen und regelmäßiger Prüfung. Verbesserungen werden aus echten Erkenntnissen priorisiert.
Einordnung
Vorteile und Grenzen
Das spricht dafür
- Verbindet Sicherheitsmaßnahmen mit Risiken, Verantwortlichkeiten und kontinuierlicher Verbesserung.
- Schafft eine überprüfbare Sprache für Kunden, Teams und unabhängige Audits.
- Hilft, Sicherheit als wiederkehrende Managementaufgabe statt als einmaliges Projekt zu führen.
Das solltest du beachten
- Eine Zertifizierung ersetzt keine wirksame Sicherheit oder gute Entscheidungen im Einzelfall.
- Der Aufbau braucht Zeit, Beteiligung und Pflege über technische Maßnahmen hinaus.
- Ein zu großer oder unklarer Geltungsbereich kann das System unnötig schwer steuerbar machen.
Vertiefung · für FortgeschritteneSicherheit als Managementsystem
ISMS-Rahmen
- IT-Sicherheit
- Schutz von Systemen, Daten und Anwendungen vor Angriffen und Ausfall.
- Threat Modeling
- Systematische Identifikation von Sicherheitsbedrohungen in Systemen.
- IAM
- Verwaltung von Identitäten und Zugriffsrechten in IT-Systemen.
- Audit Logging
- Protokollierung sicherheitsrelevanter Ereignisse für Compliance und Forensik.
- Key Rotation
- Risikobasierter Austausch von Schlüsseln und Credentials für mehr Sicherheit.