SOC 2
Ein Audit-Standard für Service-Provider, der Sicherheit, Verfügbarkeit, Integrität, Vertraulichkeit und Datenschutz prüft – oft Voraussetzung für Enterprise-Kunden.
Ein internationaler Standard für Informationssicherheits-Managementsysteme (ISMS) – definiert Anforderungen für systematisches Sicherheitsmanagement.
ISO 27001 ist ein Rahmen für systematisches Sicherheitsmanagement – nicht nur Technik, sondern auch Prozesse, Verantwortlichkeiten, Risiken und kontinuierliche Verbesserung.
ISMS-Komponenten:
Plan → Do → Check → Act (PDCA-Zyklus)
Plan: Risiken identifizieren, Maßnahmen planen
Do: Maßnahmen umsetzen
Check: Wirksamkeit prüfen
Act: Verbessern
| Bereich | Beispiel-Kontrollen |
|---|---|
| Access Control | Benutzerregistrierung, Passwort-Policy |
| Cryptography | Verschlüsselung, Key Management |
| Operations | Change Management, Backup |
| Communications | Netzwerksicherheit, Datenübertragung |
| Incident Management | Meldeprozess, Lessons Learned |
Die Zertifizierung läuft in mehreren Etappen ab:
1. Scope festlegen
└── Welche Standorte, Systeme und Prozesse gehören zum ISMS?
2. Risikoanalyse & Statement of Applicability (SoA)
└── Welche Annex-A-Kontrollen sind anwendbar – und warum (nicht)?
3. Umsetzung & interne Audits
└── Maßnahmen einführen, Wirksamkeit selbst prüfen
4. Zertifizierungsaudit (Stufe 1 + 2)
└── Dokumentenprüfung, dann Vor-Ort-/Praxis-Prüfung
5. Überwachungsaudits & Re-Zertifizierung
└── Regelmäßige Prüfungen im Zertifizierungszyklus
Zentrales Dokument ist das Statement of Applicability: Es begründet für jede Kontrolle, ob und wie sie umgesetzt wird. Auditoren prüfen nicht nur, ob Maßnahmen existieren, sondern ob sie gelebt werden – etwa durch Stichproben in Prozessen und Nachweisen.
Für Unternehmen, die KI einsetzen oder anbieten, gewinnt der Standard zusätzliche Bedeutung:
| Fehler | Warum problematisch |
|---|---|
| Zertifikat als Selbstzweck | Ein ISMS, das nur für das Audit gepflegt wird, verbessert die Sicherheit kaum |
| Zu großer oder unklarer Scope | Aufwand explodiert, Verantwortlichkeiten verschwimmen |
| Dokumentation ohne Praxisbezug | Auditoren erkennen “Papier-Compliance” an fehlenden Nachweisen |
| Risikoanalyse einmalig statt laufend | Neue Bedrohungen (z. B. durch KI-Einsatz) bleiben unberücksichtigt |
| Management nicht eingebunden | Ohne Ressourcen und Rückhalt scheitert die kontinuierliche Verbesserung |
ISO 27001 ist wie ein Qualitätsmanagement-System für Sicherheit: Nicht nur einzelne Maßnahmen, sondern ein komplettes System aus Prozessen, Verantwortlichkeiten und kontinuierlicher Verbesserung.
ISMS: Information Security Management System
Annex-A-Kontrollen als Referenzrahmen, abhängig von Version und Anwendbarkeit
Zertifizierung durch akkreditierte Stellen möglich
Enterprise-Kunden
Kann Voraussetzung oder Vorteil bei Verträgen sein
Internationales Business
Breit anerkannter internationaler Standard
Systematische Sicherheit
Rahmenwerk für Sicherheitsorganisation
ISO 27001 ist ein internationaler ISMS-Standard mit Zertifizierung. SOC 2 ist ein attestierungsbasierter Bericht, häufig für Serviceorganisationen. Welche Nachweise verlangt werden, hängt von Kunden, Markt und Branche ab.
Die Dauer hängt von Reifegrad, Umfang, Ressourcen und Auditor ab. Vorbereitung kann mehrere Monate dauern; Zertifikate und Überwachungsaudits folgen dem jeweiligen Zertifizierungszyklus.