<EbeneX/>
Sicherheit Sicherheit · Updated 3. Juli 2026

ISO 27001

Definition

Ein internationaler Standard für Informationssicherheits-Managementsysteme (ISMS) – definiert Anforderungen für systematisches Sicherheitsmanagement.

Fortgeschritten 3 Min. Lesezeit EN: ISO/IEC 27001

Einfach erklärt

ISO 27001 ist ein Rahmen für systematisches Sicherheitsmanagement – nicht nur Technik, sondern auch Prozesse, Verantwortlichkeiten, Risiken und kontinuierliche Verbesserung.

ISMS-Komponenten:

Plan → Do → Check → Act (PDCA-Zyklus)

Plan:  Risiken identifizieren, Maßnahmen planen
Do:    Maßnahmen umsetzen
Check: Wirksamkeit prüfen
Act:   Verbessern

Technischer Deep Dive

Annex-A-Kontrollen (Auszug)

BereichBeispiel-Kontrollen
Access ControlBenutzerregistrierung, Passwort-Policy
CryptographyVerschlüsselung, Key Management
OperationsChange Management, Backup
CommunicationsNetzwerksicherheit, Datenübertragung
Incident ManagementMeldeprozess, Lessons Learned

Der Weg zur Zertifizierung

Die Zertifizierung läuft in mehreren Etappen ab:

1. Scope festlegen
   └── Welche Standorte, Systeme und Prozesse gehören zum ISMS?

2. Risikoanalyse & Statement of Applicability (SoA)
   └── Welche Annex-A-Kontrollen sind anwendbar – und warum (nicht)?

3. Umsetzung & interne Audits
   └── Maßnahmen einführen, Wirksamkeit selbst prüfen

4. Zertifizierungsaudit (Stufe 1 + 2)
   └── Dokumentenprüfung, dann Vor-Ort-/Praxis-Prüfung

5. Überwachungsaudits & Re-Zertifizierung
   └── Regelmäßige Prüfungen im Zertifizierungszyklus

Zentrales Dokument ist das Statement of Applicability: Es begründet für jede Kontrolle, ob und wie sie umgesetzt wird. Auditoren prüfen nicht nur, ob Maßnahmen existieren, sondern ob sie gelebt werden – etwa durch Stichproben in Prozessen und Nachweisen.

ISO 27001 und KI-Systeme

Für Unternehmen, die KI einsetzen oder anbieten, gewinnt der Standard zusätzliche Bedeutung:

  • KI-Systeme sind Informationsverarbeitung: Trainingsdaten, Prompts, Modellausgaben und API-Keys fallen in den Geltungsbereich eines ISMS. Wer LLM-Dienste nutzt, muss deren Anbieter wie jeden anderen Lieferanten im Rahmen des Lieferantenmanagements bewerten.
  • Brücke zum EU AI Act: Der AI Act verlangt für Hochrisiko-KI-Systeme unter anderem Risikomanagement, Dokumentation und Sicherheitsmaßnahmen. Ein bestehendes ISMS liefert dafür die organisatorische Grundlage, ersetzt die AI-Act-Anforderungen aber nicht.
  • Ergänzender Standard für KI-Management: Mit ISO/IEC 42001 existiert ein eigener Managementsystem-Standard für KI (AIMS), der bewusst an die Struktur von ISO 27001 angelehnt ist. Beide lassen sich in ein integriertes Managementsystem zusammenführen.
  • Neue Risiken abdecken: Prompt Injection, Datenabfluss über Modellkontexte oder Schatten-KI (unkontrollierte Nutzung öffentlicher KI-Tools) gehören in die Risikoanalyse eines zeitgemäßen ISMS.

Typische Stolperfallen

FehlerWarum problematisch
Zertifikat als SelbstzweckEin ISMS, das nur für das Audit gepflegt wird, verbessert die Sicherheit kaum
Zu großer oder unklarer ScopeAufwand explodiert, Verantwortlichkeiten verschwimmen
Dokumentation ohne PraxisbezugAuditoren erkennen “Papier-Compliance” an fehlenden Nachweisen
Risikoanalyse einmalig statt laufendNeue Bedrohungen (z. B. durch KI-Einsatz) bleiben unberücksichtigt
Management nicht eingebundenOhne Ressourcen und Rückhalt scheitert die kontinuierliche Verbesserung

Abgrenzung zu verwandten Begriffen

  • SOC 2 ist ein Prüfbericht (Attestierung) nach amerikanischem Muster, ISO 27001 eine Zertifizierung nach internationalem Standard – viele Anbieter halten beides vor.
  • BSI IT-Grundschutz ist der deutsche Ansatz mit konkreteren Umsetzungsvorgaben; eine ISO-27001-Zertifizierung ist auch auf Basis von IT-Grundschutz möglich.
  • ISO/IEC 27002 ist der Leitfaden mit Umsetzungshinweisen zu den Kontrollen – zertifiziert wird aber nur nach ISO/IEC 27001.

ISO 27001 ist wie ein Qualitätsmanagement-System für Sicherheit: Nicht nur einzelne Maßnahmen, sondern ein komplettes System aus Prozessen, Verantwortlichkeiten und kontinuierlicher Verbesserung.

ISMS: Information Security Management System

Annex-A-Kontrollen als Referenzrahmen, abhängig von Version und Anwendbarkeit

Zertifizierung durch akkreditierte Stellen möglich

Enterprise-Kunden

Kann Voraussetzung oder Vorteil bei Verträgen sein

Internationales Business

Breit anerkannter internationaler Standard

Systematische Sicherheit

Rahmenwerk für Sicherheitsorganisation

ISO 27001 vs. SOC 2?

ISO 27001 ist ein internationaler ISMS-Standard mit Zertifizierung. SOC 2 ist ein attestierungsbasierter Bericht, häufig für Serviceorganisationen. Welche Nachweise verlangt werden, hängt von Kunden, Markt und Branche ab.

Wie lange dauert die Zertifizierung?

Die Dauer hängt von Reifegrad, Umfang, Ressourcen und Auditor ab. Vorbereitung kann mehrere Monate dauern; Zertifikate und Überwachungsaudits folgen dem jeweiligen Zertifizierungszyklus.

Dein persönliches Share-Bild für Instagram – 1080×1080px, bereit zum Posten.