ISO 27001

Wie ein Informationssicherheitsmanagementsystem Risiken, Verantwortlichkeiten und Verbesserungen dauerhaft verbindet

Ein internationaler Standard für Informationssicherheits-Managementsysteme (ISMS) – definiert Anforderungen für systematisches Sicherheitsmanagement.

Fortgeschritten2 Min Lesezeit

Erklärung starten

Auf einen Blick

3 Punkte

  1. ISMS: Information Security Management System
  2. Annex-A-Kontrollen als Referenzrahmen, abhängig von Version und Anwendbarkeit
  3. Zertifizierung durch akkreditierte Stellen möglich

Sofortantwort

ISO 27001 einfach erklärt

Internationaler Standard für Informationssicherheits-Management.

Kurz gesagt
ISMS: Information Security Management System
Typischer Einsatz
Enterprise-Kunden, Internationales Business, Systematische Sicherheit
Wichtig zu wissen
Zertifizierung durch akkreditierte Stellen möglich

ISO 27001 im Überblick

ISO 27001 ist ein Rahmen für systematisches Sicherheitsmanagement – nicht nur Technik, sondern auch Prozesse, Verantwortlichkeiten, Risiken und kontinuierliche Verbesserung.

ISMS-Komponenten:

Plan → Do → Check → Act (PDCA-Zyklus)

Plan:  Risiken identifizieren, Maßnahmen planen
Do:    Maßnahmen umsetzen
Check: Wirksamkeit prüfen
Act:   Verbessern

Technisch betrachtet

Annex-A-Kontrollen (Auszug)

BereichBeispiel-Kontrollen
Access ControlBenutzerregistrierung, Passwort-Policy
CryptographyVerschlüsselung, Key Management
OperationsChange Management, Backup
CommunicationsNetzwerksicherheit, Datenübertragung
Incident ManagementMeldeprozess, Lessons Learned

Der Weg zur Zertifizierung

Die Zertifizierung läuft in mehreren Etappen ab:

1. Scope festlegen
   └── Welche Standorte, Systeme und Prozesse gehören zum ISMS?

2. Risikoanalyse & Statement of Applicability (SoA)
   └── Welche Annex-A-Kontrollen sind anwendbar – und warum (nicht)?

3. Umsetzung & interne Audits
   └── Maßnahmen einführen, Wirksamkeit selbst prüfen

4. Zertifizierungsaudit (Stufe 1 + 2)
   └── Dokumentenprüfung, dann Vor-Ort-/Praxis-Prüfung

5. Überwachungsaudits & Re-Zertifizierung
   └── Regelmäßige Prüfungen im Zertifizierungszyklus

Zentrales Dokument ist das Statement of Applicability: Es begründet für jede Kontrolle, ob und wie sie umgesetzt wird. Auditoren prüfen nicht nur, ob Maßnahmen existieren, sondern ob sie gelebt werden – etwa durch Stichproben in Prozessen und Nachweisen.

ISO 27001 und KI-Systeme

Für Unternehmen, die KI einsetzen oder anbieten, gewinnt der Standard zusätzliche Bedeutung:

  • KI-Systeme sind Informationsverarbeitung: Trainingsdaten, Prompts, Modellausgaben und API-Keys fallen in den Geltungsbereich eines ISMS. Wer LLM-Dienste nutzt, muss deren Anbieter wie jeden anderen Lieferanten im Rahmen des Lieferantenmanagements bewerten.
  • Brücke zum EU AI Act: Der AI Act verlangt für Hochrisiko-KI-Systeme unter anderem Risikomanagement, Dokumentation und Sicherheitsmaßnahmen. Ein bestehendes ISMS liefert dafür die organisatorische Grundlage, ersetzt die AI-Act-Anforderungen aber nicht.
  • Ergänzender Standard für KI-Management: Mit ISO/IEC 42001 existiert ein eigener Managementsystem-Standard für KI (AIMS), der bewusst an die Struktur von ISO 27001 angelehnt ist. Beide lassen sich in ein integriertes Managementsystem zusammenführen.
  • Neue Risiken abdecken: Prompt Injection, Datenabfluss über Modellkontexte oder Schatten-KI (unkontrollierte Nutzung öffentlicher KI-Tools) gehören in die Risikoanalyse eines zeitgemäßen ISMS.

Typische Stolperfallen

FehlerWarum problematisch
Zertifikat als SelbstzweckEin ISMS, das nur für das Audit gepflegt wird, verbessert die Sicherheit kaum
Zu großer oder unklarer ScopeAufwand explodiert, Verantwortlichkeiten verschwimmen
Dokumentation ohne PraxisbezugAuditoren erkennen “Papier-Compliance” an fehlenden Nachweisen
Risikoanalyse einmalig statt laufendNeue Bedrohungen (z. B. durch KI-Einsatz) bleiben unberücksichtigt
Management nicht eingebundenOhne Ressourcen und Rückhalt scheitert die kontinuierliche Verbesserung

Abgrenzung zu verwandten Begriffen

  • SOC 2 ist ein Prüfbericht (Attestierung) nach amerikanischem Muster, ISO 27001 eine Zertifizierung nach internationalem Standard – viele Anbieter halten beides vor.
  • BSI IT-Grundschutz ist der deutsche Ansatz mit konkreteren Umsetzungsvorgaben; eine ISO-27001-Zertifizierung ist auch auf Basis von IT-Grundschutz möglich.
  • ISO/IEC 27002 ist der Leitfaden mit Umsetzungshinweisen zu den Kontrollen – zertifiziert wird aber nur nach ISO/IEC 27001.

Schritt für Schritt

Wie ein ISMS wirksam aufgebaut wird

  1. Geltungsbereich und Verantwortung festlegen

    Bestimme, welche Informationen, Systeme, Standorte und Dienstleister vom Managementsystem erfasst werden. Benenne Verantwortliche, damit Sicherheit nicht zwischen einzelnen Teams verloren geht.

  2. Risiken nachvollziehbar bewerten

    Erfasse relevante Bedrohungen, Schwachstellen und Auswirkungen im jeweiligen Kontext. Entscheide transparent, welche Risiken reduziert, übertragen, akzeptiert oder weiter untersucht werden müssen.

  3. Kontrollen angemessen umsetzen

    Wähle technische und organisatorische Maßnahmen passend zum Risiko, nicht nur als Checkliste. Richtlinien, Schulungen und Nachweise müssen im Alltag anwendbar sein und tatsächlich genutzt werden.

  4. Wirksamkeit prüfen und verbessern

    Nutze Audits, Vorfälle, Kennzahlen und Managementbewertungen, um Lücken sichtbar zu machen. Verbesserungen schließen den Kreislauf und halten das System auch bei Veränderungen wirksam.

Konkretes Beispiel

Sicherheit wird von Einzelmaßnahmen zum System

Ein SaaS-Team benötigt einen nachvollziehbaren Sicherheitsrahmen für wachsende Kundschaft und neue interne Prozesse. Bislang bestehen Schutzmaßnahmen, aber keine gemeinsame Übersicht über Risiken und Verantwortung.

Ausgangslage

Zugriffsregeln, Lieferantenprüfungen und Incident-Abläufe liegen in verschiedenen Teams. Manche Maßnahmen sind dokumentiert, ihre Wirksamkeit und Aktualität werden jedoch nicht gemeinsam bewertet.

Managementsystem

Das Team definiert einen angemessenen Geltungsbereich, führt eine Risikoanalyse durch und verankert Kontrollen mit Zuständigen und regelmäßiger Prüfung. Verbesserungen werden aus echten Erkenntnissen priorisiert.

Einordnung

Vorteile und Grenzen

Das spricht dafür

  • Verbindet Sicherheitsmaßnahmen mit Risiken, Verantwortlichkeiten und kontinuierlicher Verbesserung.
  • Schafft eine überprüfbare Sprache für Kunden, Teams und unabhängige Audits.
  • Hilft, Sicherheit als wiederkehrende Managementaufgabe statt als einmaliges Projekt zu führen.

Das solltest du beachten

  • Eine Zertifizierung ersetzt keine wirksame Sicherheit oder gute Entscheidungen im Einzelfall.
  • Der Aufbau braucht Zeit, Beteiligung und Pflege über technische Maßnahmen hinaus.
  • Ein zu großer oder unklarer Geltungsbereich kann das System unnötig schwer steuerbar machen.
Vertiefung · für Fortgeschrittene

Sicherheit als Managementsystem

Wissenskarte

ISMS-Rahmen

IT-Sicherheit
Schutz von Systemen, Daten und Anwendungen vor Angriffen und Ausfall.
Threat Modeling
Systematische Identifikation von Sicherheitsbedrohungen in Systemen.
IAM
Verwaltung von Identitäten und Zugriffsrechten in IT-Systemen.
Audit Logging
Protokollierung sicherheitsrelevanter Ereignisse für Compliance und Forensik.
Key Rotation
Risikobasierter Austausch von Schlüsseln und Credentials für mehr Sicherheit.
ISO 27001 gibt dem Zusammenspiel aus Risiken, Kontrollen, Verantwortlichkeiten und Prüfung einen wiederkehrenden, nachvollziehbaren Rahmen. ISO 27001 gliedert sich in: IT-Sicherheit, Threat Modeling, IAM, Audit Logging, Key Rotation.

01Einsatzbereiche

Wann ist ISO 27001 sinnvoll?

Geeignet für

  • Enterprise-KundenKann Voraussetzung oder Vorteil bei Verträgen sein
  • Internationales BusinessBreit anerkannter internationaler Standard
  • Systematische SicherheitRahmenwerk für Sicherheitsorganisation

↑ Inhalt

Merksatz

ISO 27001 ist wie ein Qualitätsmanagement-System für Sicherheit

Nicht nur einzelne Maßnahmen, sondern ein komplettes System aus Prozessen, Verantwortlichkeiten und kontinuierlicher Verbesserung.

  1. ISMS: Information Security Management System
  2. Annex-A-Kontrollen als Referenzrahmen, abhängig von Version und Anwendbarkeit
  3. Zertifizierung durch akkreditierte Stellen möglich

03Redaktion

Herkunft und Stand

Redaktion und Aktualität

Ebenex RedaktionRedaktion

Veröffentlicht
Aktualisiert

Dieses Feld entwickelt sich schnell. Oben stehen Veröffentlichung und letzte Änderung; ein Prüfdatum kommt dazu, sobald die Erklärung nach ihrer letzten Änderung geprüft wurde.

Quellen (1)

↑ Inhalt

04FAQ

Häufige Fragen zu ISO 27001

ISO 27001 vs. SOC 2?

ISO 27001 ist ein internationaler ISMS-Standard mit Zertifizierung. SOC 2 ist ein attestierungsbasierter Bericht, häufig für Serviceorganisationen. Welche Nachweise verlangt werden, hängt von Kunden, Markt und Branche ab.

Wie lange dauert die Zertifizierung?

Die Dauer hängt von Reifegrad, Umfang, Ressourcen und Auditor ab. Vorbereitung kann mehrere Monate dauern; Zertifikate und Überwachungsaudits folgen dem jeweiligen Zertifizierungszyklus.

↑ Inhalt

05Weiterlernen

Was möchtest du als Nächstes verstehen?

  • Grundlage nachholen

    Audit Logging

    Protokollierung sicherheitsrelevanter Ereignisse für Compliance und Forensik.

↑ Inhalt