Wissensdatenbank · DACH-Compliance · Steuer

ISO/IEC 27001 – der internationale Standard für ein Informationssicherheits-Managementsystem (ISMS).

ISO/IEC 27001 ist die weltweit maßgebliche, zertifizierbare Norm für den systematischen Umgang mit Informationssicherheit. Sie beschreibt, wie ein Unternehmen Risiken für die Vertraulichkeit, Integrität und Verfügbarkeit seiner Informationen erkennt, steuert und fortlaufend verbessert. Dieser Fachartikel ordnet Aufbau, Kernanforderungen, Zertifizierung und die Bedeutung für den DACH-Mittelstand herstellerneutral ein – ohne Steuer- oder Rechtsberatung.

20 Min. Lesezeit
Aktualisiert · Juli 2026
Fachartikel · Expertenbeitrag
ISO/IEC 27001
Norm für Informationssicherheit (ISMS)
Typ
Zertifizierbare internationale Norm
Herausgeber
ISO gemeinsam mit IEC
Gegenstand
Informationssicherheits-Managementsystem
Struktur
High-Level Structure, Klauseln 4–10, Annex A
Revision
Aktuelle 2022er-Fassung (Stand prüfen)
Nachweis
Zertifikat akkreditierter Stellen
INAGRO Relevanz für den DACH-Mittelstand
Kapitel 01 · Grundlagen

Was ist ISO/IEC 27001 – Idee, Normenfamilie und Zertifizierbarkeit?

ISO/IEC 27001 ist die international anerkannte Norm für ein Informationssicherheits-Managementsystem, kurz ISMS. Sie beschreibt keinen einzelnen technischen Schutzmechanismus und kein Produkt, sondern einen organisatorischen Rahmen: Wie stellt ein Unternehmen systematisch sicher, dass seine Informationen angemessen geschützt sind und dieser Schutz dauerhaft aufrechterhalten und verbessert wird? Genau darauf gibt die Norm eine strukturierte Antwort.

Der Kern von ISO/IEC 27001 lässt sich in drei Schutzzielen zusammenfassen, die in der Informationssicherheit als klassische Trias gelten: Vertraulichkeit (Informationen sind nur für Berechtigte zugänglich), Integrität (Informationen sind korrekt und unverfälscht) und Verfügbarkeit (Informationen stehen dann zur Verfügung, wenn sie gebraucht werden). Ein ISMS nach dieser Norm ist das Managementsystem, das diese drei Ziele über technische, organisatorische und personelle Maßnahmen hinweg planbar und nachweisbar macht.
Wichtig ist die begriffliche Weite: Es geht ausdrücklich um Informationssicherheit, nicht nur um IT-Sicherheit. Informationen liegen nicht allein in Servern und Datenbanken, sondern auch in Papierakten, in Köpfen von Mitarbeitenden, in Verträgen, in Gesprächen und in Prozessen. Die Norm nimmt bewusst diese ganzheitliche Perspektive ein und betrachtet den Schutz von Informationen unabhängig von ihrer konkreten Form. Damit adressiert sie auch Themen wie Zutrittskontrolle, Schulung, Lieferantensteuerung und Notfallvorsorge, nicht nur Firewalls und Verschlüsselung.

Die Familie ISO/IEC 2700x

ISO/IEC 27001 steht nicht allein, sondern ist der zertifizierbare Kern einer ganzen Normenfamilie, die häufig als 2700x-Reihe bezeichnet wird. Während 27001 die verbindlichen Anforderungen an ein ISMS festlegt, ergänzen weitere Dokumente die praktische Umsetzung: Ein bekannter Begleitband liefert einen ausführlichen Leitfaden mit Umsetzungsempfehlungen zu den einzelnen Sicherheitsmaßnahmen, andere Teile der Reihe behandeln Spezialthemen wie das Management von Risiken, branchenspezifische Ausprägungen oder die Sicherheit in bestimmten Technologiefeldern.
Für die Praxis genügt zunächst das Verständnis der Arbeitsteilung: 27001 sagt, was ein Unternehmen nachweisen muss, um zertifiziert zu werden. Die begleitenden Normen sagen, wie sich einzelne Maßnahmen sinnvoll ausgestalten lassen. Zertifiziert wird stets gegen 27001; die anderen Dokumente sind wertvolle Hilfsmittel, aber keine eigenständige Zertifizierungsgrundlage. Die konkreten Nummern und der jeweils aktuelle Stand der einzelnen Normteile sollten bei Bedarf verifiziert werden, da die Reihe kontinuierlich gepflegt und aktualisiert wird.

Warum ISO 27001 zertifizierbar ist – und was das bedeutet

Der entscheidende Unterschied von ISO/IEC 27001 zu vielen anderen Sicherheitsrahmenwerken liegt in der Zertifizierbarkeit. Ein Unternehmen kann sich von einer unabhängigen, akkreditierten Stelle bestätigen lassen, dass sein ISMS die Anforderungen der Norm erfüllt. Diese Bestätigung mündet in ein Zertifikat, das nach außen belegbar macht, dass Informationssicherheit nicht nur behauptet, sondern nach einem anerkannten Maßstab geprüft wurde.
Diese externe Prüfbarkeit ist der eigentliche Hebel: Ein Zertifikat schafft Vertrauen bei Kunden, Partnern und Auftraggebern, weil es die Selbstauskunft durch eine unabhängige Begutachtung ersetzt. Gerade in Geschäftsbeziehungen, in denen sensible Daten verarbeitet werden, wird das Zertifikat zunehmend zur Eintrittskarte. Wichtig bleibt dabei: Ein Zertifikat ist eine Momentaufnahme mit begrenzter Gültigkeit und wird durch regelmäßige Überwachungen aufrechterhalten – Informationssicherheit ist ein Dauerauftrag, kein einmaliges Projekt.
INAGRO-Einschätzung

ISO/IEC 27001 ist kein Produkt, das man kauft, und keine reine IT-Aufgabe. Es ist ein Managementsystem, das Informationssicherheit zur Führungsaufgabe macht. Die zentrale Frage lautet deshalb nicht „Welche Software erfüllt die Norm?“, sondern „Wie richten wir unsere Prozesse, Verantwortlichkeiten und Nachweise so aus, dass Sicherheit systematisch gesteuert und belegbar wird?“. Dieser Beitrag ist eine fachliche Einordnung und ersetzt keine Steuer- oder Rechtsberatung.

Kapitel 02 · Aufbau der Norm

Aufbau der Norm: High-Level Structure, Klauseln 4–10 und Annex A

ISO/IEC 27001 folgt einem klaren, wiederkehrenden Aufbau, der sie mit anderen Managementsystemnormen vergleichbar macht. Wer diesen Aufbau einmal verstanden hat, erkennt schnell, welche Teile verbindliche Anforderungen enthalten und welche als Maßnahmenkatalog dienen. Die folgende Darstellung orientiert sich qualitativ an der aktuellen 2022er-Revision.

Die Norm ist zweigeteilt: Der Hauptteil mit den nummerierten Klauseln beschreibt die Anforderungen an das Managementsystem selbst. Der Annex A enthält einen strukturierten Katalog möglicher Sicherheitsmaßnahmen, oft als Controls bezeichnet. Beide Teile greifen ineinander: Der Hauptteil verlangt, dass ein Unternehmen seine Risiken bewertet und darauf aufbauend geeignete Maßnahmen auswählt – und der Annex A liefert dafür die strukturierte Auswahlgrundlage.

Die High-Level Structure als gemeinsames Gerüst

ISO/IEC 27001 nutzt die sogenannte High-Level Structure (HLS), ein einheitliches Grundgerüst, das viele moderne ISO-Managementsystemnormen teilen. Dieses Gerüst sorgt dafür, dass Normen für Qualität, Umwelt, Informationssicherheit oder andere Bereiche denselben logischen Aufbau, dieselbe Kapitelfolge und vergleichbare Grundbegriffe verwenden. Der praktische Nutzen ist erheblich: Wer bereits ein Managementsystem nach einer anderen ISO-Norm betreibt, findet sich in 27001 schnell zurecht und kann Strukturen wie Dokumentenlenkung, interne Audits oder Managementbewertung gemeinsam nutzen.
Die HLS macht Informationssicherheit damit anschlussfähig an bestehende Organisation. Sie ist der Grund, warum sich ein ISMS gut in ein vorhandenes Qualitätsmanagement integrieren lässt, statt als isolierte Parallelwelt geführt zu werden. Für den Mittelstand ist das ein wichtiger Hebel, weil sich Aufwand für Dokumentation, Auditierung und Verantwortlichkeiten bündeln lässt, statt ihn mehrfach zu leisten.

Die Klauseln 4 bis 10: das Herz der Anforderungen

Die verbindlichen Anforderungen der Norm stecken in den Klauseln 4 bis 10. Sie beschreiben in logischer Reihenfolge, was ein funktionierendes ISMS ausmacht. Klausel 4 (Kontext der Organisation) verlangt, den eigenen Rahmen zu klären: Welche internen und externen Themen sind relevant, welche interessierten Parteien stellen Anforderungen, und wie wird der Anwendungsbereich des ISMS abgegrenzt? Klausel 5 (Führung) rückt die Verantwortung der obersten Leitung in den Mittelpunkt – Informationssicherheit ist Chefsache und braucht eine verbindliche Leitlinie sowie klare Rollen.
Klausel 6 (Planung) behandelt den Umgang mit Risiken und Chancen sowie die Sicherheitsziele; hier ist die Risikobeurteilung verankert. Klausel 7 (Unterstützung) adressiert Ressourcen, Kompetenz, Bewusstsein, Kommunikation und die Lenkung dokumentierter Informationen. Klausel 8 (Betrieb) verlangt, die geplanten Prozesse und Maßnahmen tatsächlich umzusetzen und zu steuern. Klausel 9 (Bewertung der Leistung) fordert Überwachung, Messung, interne Audits und die Managementbewertung. Klausel 10 (Verbesserung) schließt den Kreis mit dem Umgang mit Abweichungen und der fortlaufenden Verbesserung. Zusammen bilden diese Klauseln einen vollständigen Steuerungszyklus.

Annex A: der Katalog der Sicherheitsmaßnahmen

Der Annex A ist der Maßnahmenteil der Norm. Er listet strukturiert eine Vielzahl möglicher Sicherheitsmaßnahmen auf, die in thematische Gruppen gegliedert sind. Mit der 2022er-Revision wurde dieser Katalog neu geordnet und modernisiert: Die Maßnahmen sind seither in wenige übergeordnete Themenfelder gruppiert – organisatorische, personenbezogene, physische und technologische Maßnahmen – und mit ergänzenden Attributen versehen, die das Filtern und Zuordnen erleichtern. Neue, zeitgemäße Themen wie Cloud-Nutzung, Bedrohungsinformationen oder Datenlöschung wurden dabei stärker berücksichtigt.
Entscheidend für das Verständnis: Der Annex A ist kein Pflichtprogramm, das vollständig abzuarbeiten wäre. Er ist eine Referenzliste, aus der ein Unternehmen risikobasiert auswählt, welche Maßnahmen für seinen Kontext relevant sind. Welche Maßnahmen anwendbar sind und wie sie umgesetzt werden, hält das Unternehmen in einem eigenen Dokument fest – der Erklärung zur Anwendbarkeit, die im nächsten Kapitel beschrieben wird. Die genaue Anzahl der Maßnahmen und ihre exakte Benennung sind der jeweils gültigen Normfassung zu entnehmen und sollten dort verifiziert werden.
Bereich Was er regelt Charakter
Klausel 4 Kontext der Organisation, Anwendungsbereich Anforderung
Klausel 5 Führung, Leitlinie, Rollen und Verantwortung Anforderung
Klausel 6 Planung, Risiken und Chancen, Ziele Anforderung
Klausel 7 Ressourcen, Kompetenz, Dokumentation Anforderung
Klausel 8 Betrieb und Umsetzung der Maßnahmen Anforderung
Klausel 9 Überwachung, interne Audits, Managementbewertung Anforderung
Klausel 10 Abweichungen und fortlaufende Verbesserung Anforderung
Annex A Referenzkatalog der Sicherheitsmaßnahmen Auswahlgrundlage
Kernidee im Blick behalten

Die Klauseln 4 bis 10 beschreiben das Managementsystem und sind verbindlich. Der Annex A ist ein Referenzkatalog, aus dem risikobasiert ausgewählt wird. Diese Trennung erklärt die gesamte Logik der Norm: Erst das System, das steuert und verbessert – dann die konkreten Maßnahmen, die aus den Risiken folgen.

Kapitel 03 · Kernanforderungen

Kernanforderungen: Risikomanagement, Erklärung zur Anwendbarkeit und PDCA

Drei Bausteine tragen ein ISMS nach ISO/IEC 27001 im Alltag: eine belastbare Risikobeurteilung, die daraus abgeleitete Erklärung zur Anwendbarkeit und der Gedanke der kontinuierlichen Verbesserung nach dem PDCA-Zyklus. Wer diese drei versteht, versteht die operative Mechanik der Norm.

Alles beginnt beim Risiko. ISO/IEC 27001 ist konsequent risikobasiert aufgebaut: Nicht jede denkbare Maßnahme wird pauschal verlangt, sondern das Unternehmen bestimmt anhand seiner eigenen Risikolage, was angemessen ist. Das macht die Norm für Betriebe unterschiedlicher Größe und Branche tragfähig, verlangt aber zugleich, dass die Risikobetrachtung ernsthaft und nachvollziehbar erfolgt.

Risikomanagement als Fundament

Im Zentrum steht die Risikobeurteilung: Das Unternehmen identifiziert seine schützenswerten Informationen und die damit verbundenen Werte, ermittelt Bedrohungen und Schwachstellen und bewertet, wie wahrscheinlich ein Schadensereignis ist und wie schwer es wöge. Aus dieser Beurteilung folgt die Risikobehandlung: Für jedes relevante Risiko wird entschieden, ob es durch Maßnahmen reduziert, bewusst akzeptiert, an Dritte übertragen oder ganz vermieden wird. Diese Entscheidungen werden dokumentiert und von den Verantwortlichen getragen.
Der Charme dieses Ansatzes liegt in seiner Verhältnismäßigkeit. Ein Unternehmen mit hochsensiblen Daten wird andere Maßnahmen wählen als ein Betrieb mit geringerem Schutzbedarf – und beide können normkonform sein, solange ihre Entscheidungen aus einer sauberen Risikobeurteilung folgen. Wichtig ist die Wiederholung: Risiken ändern sich, weil sich Technik, Geschäftsmodell und Bedrohungslage wandeln. Die Risikobeurteilung ist deshalb kein einmaliger Akt, sondern ein regelmäßig zu erneuernder Prozess.

Die Erklärung zur Anwendbarkeit (Statement of Applicability)

Das Bindeglied zwischen Risiko und Maßnahme ist die Erklärung zur Anwendbarkeit, international als Statement of Applicability (SoA) bekannt. In diesem zentralen Dokument hält das Unternehmen fest, welche Maßnahmen des Annex A für seinen Anwendungsbereich relevant sind, ob sie umgesetzt werden und – besonders wichtig – warum eine Maßnahme gegebenenfalls als nicht anwendbar eingestuft wurde. Die SoA ist damit das Herzstück der Dokumentation und einer der ersten Punkte, auf die Auditoren schauen.
Die Bedeutung der SoA lässt sich kaum überschätzen: Sie macht die risikobasierten Entscheidungen transparent und prüfbar. Ein Auditor kann anhand der SoA nachvollziehen, dass die Auswahl der Maßnahmen begründet und vollständig ist. Für das Unternehmen ist sie zugleich ein Steuerungsinstrument, weil sie den Status der Maßnahmen an einer Stelle bündelt. Eine gepflegte, ehrliche SoA ist ein starkes Signal für ein gelebtes ISMS – eine schöngefärbte oder veraltete SoA fällt im Audit dagegen schnell auf.

Kontinuierliche Verbesserung nach PDCA

Die dritte Säule ist der Gedanke der kontinuierlichen Verbesserung, häufig anhand des PDCA-Zyklus beschrieben: Plan, Do, Check, Act. In der Planungsphase werden Ziele gesetzt, Risiken bewertet und Maßnahmen festgelegt. In der Umsetzungsphase werden die Maßnahmen betrieben. In der Prüfungsphase wird gemessen, auditiert und bewertet, ob das System wirkt. In der Verbesserungsphase werden Abweichungen behoben und Erkenntnisse in die nächste Runde überführt. Danach beginnt der Zyklus von vorn.
Dieser Zyklus ist der Grund, warum ein ISMS lebendig bleibt. Er verhindert, dass Informationssicherheit als abgeschlossenes Projekt in der Schublade verschwindet. Interne Audits und die regelmäßige Managementbewertung sorgen dafür, dass das System immer wieder auf den Prüfstand kommt und sich an veränderte Bedingungen anpasst. Für die Zertifizierung ist dieser Verbesserungsgedanke entscheidend: Auditoren erwarten Belege dafür, dass das ISMS tatsächlich gesteuert, gemessen und weiterentwickelt wird – und nicht nur auf dem Papier existiert.
Praxis-Hinweis

Behandeln Sie Risikobeurteilung, SoA und PDCA nicht als getrennte Pflichtübungen, sondern als eine zusammenhängende Kette: Aus den Risiken folgen die Maßnahmen, die SoA dokumentiert die Auswahl, und der PDCA-Zyklus hält beides aktuell. Ein ISMS wird genau dann tragfähig, wenn diese Kette gelebt und nicht nur beschrieben wird.

Kapitel 04 · Tools & Automatisierung

Toolgestützung und Automatisierung des ISMS

Ein ISMS erzeugt Dokumente, Nachweise, Fristen und Wiederholungsaufgaben in erheblichem Umfang. Genau hier setzen GRC- und ISMS-Werkzeuge an: Sie strukturieren die Arbeit, verwalten Nachweise und automatisieren wiederkehrende Aufgaben. Die folgende Darstellung ist bewusst herstellerneutral und qualitativ – konkrete Funktionsumfänge sind je Produkt zu prüfen.

Man kann ein ISMS grundsätzlich auch mit Textdokumenten und Tabellen betreiben. In sehr kleinen Umgebungen ist das ein legitimer Startpunkt. Mit wachsender Zahl an Maßnahmen, Nachweisen, Verantwortlichen und Wiederholungszyklen stößt dieser Ansatz jedoch schnell an Grenzen: Versionen laufen auseinander, Fristen werden übersehen, und die Nachweislage wird zum Rätsel. Werkzeuge schaffen hier Ordnung, ersetzen aber niemals das Managementsystem selbst.

GRC- und ISMS-Werkzeuge: was sie leisten

Unter dem Begriff GRC (Governance, Risk, Compliance) werden Werkzeuge zusammengefasst, die Managementsysteme organisatorisch unterstützen. Für ein ISMS nach ISO/IEC 27001 leisten solche Tools typischerweise mehrere Dinge: Sie bilden den Maßnahmenkatalog und die Zuordnung zu Risiken ab, führen die Erklärung zur Anwendbarkeit, verwalten die Risikobeurteilung, lenken Dokumente mit Versionsständen und Freigaben und behalten Fristen und Verantwortlichkeiten im Blick. Damit wird das ISMS von einer losen Dokumentensammlung zu einem geführten System.
Ein weiterer Nutzen liegt in der Übersicht: Gute Werkzeuge zeigen auf einen Blick, wie es um den Reifegrad, offene Aufgaben und den Status einzelner Maßnahmen steht. Für die oberste Leitung, die laut Norm Verantwortung trägt, ist das ein wichtiges Steuerungsinstrument. Statt sich durch Ordner zu arbeiten, erhält sie eine verdichtete Sicht auf den Zustand der Informationssicherheit. Der konkrete Umfang solcher Auswertungen unterscheidet sich jedoch stark zwischen den Produkten und ist im Einzelfall zu bewerten.

Evidenz- und Nachweissammlung

Ein besonders arbeitsintensiver Teil jedes ISMS ist die Nachweisführung. Für die Zertifizierung und die laufenden Überwachungen muss belegt werden, dass Maßnahmen nicht nur beschrieben, sondern auch wirksam umgesetzt sind. Hier setzt die Automatisierung an: Werkzeuge können Nachweise strukturiert sammeln, an Maßnahmen und Kontrollen anheften und ihren Aktualitätsstand überwachen. Einige Lösungen binden über Schnittstellen technische Systeme an und ziehen Belege – etwa Auswertungen zu Zugriffsrechten oder Systemzuständen – teilautomatisiert heran.
Der Gewinn ist zweifach: Zum einen sinkt der manuelle Aufwand, Nachweise zusammenzutragen; zum anderen steigt die Verlässlichkeit, weil das System an fällige Aktualisierungen erinnert. Wichtig bleibt die Einordnung: Automatisierte Evidenzsammlung ist eine Unterstützung, keine Garantie. Sie entbindet nicht davon, die Wirksamkeit der Maßnahmen fachlich zu beurteilen. Und sie muss datenschutzkonform ausgestaltet sein, wenn dabei personenbezogene oder sicherheitskritische Daten verarbeitet werden.

Automatisierung mit Augenmaß

So hilfreich Werkzeuge sind, so wichtig ist ein realistischer Blick auf ihre Rolle. Ein Tool bildet das ISMS ab und erleichtert seinen Betrieb – es erschafft aber weder die Risikokultur noch die Verantwortung, die die Norm verlangt. Der klassische Fehler besteht darin, die Einführung eines Werkzeugs mit der Einführung eines ISMS zu verwechseln. Die Reihenfolge ist umgekehrt: Zuerst braucht es ein klares Verständnis von Anwendungsbereich, Risiken und Prozessen, dann wählt man ein Werkzeug, das dazu passt.
Für den Mittelstand empfiehlt sich deshalb eine nüchterne Auswahl entlang des tatsächlichen Bedarfs: Wie viele Maßnahmen und Nachweise sind zu verwalten, wie viele Personen arbeiten mit, welche Integrationen sind wirklich nötig, und wo liegen die Daten des Anbieters? Ein überdimensioniertes Werkzeug bindet Ressourcen, ohne Mehrwert zu schaffen, während ein zu einfaches an Grenzen stößt. Diese Abwägung ist herstellerneutral zu treffen und sollte den Serverstandort und die Datenverarbeitung des Anbieters einbeziehen.
Werkzeug ist nicht gleich System

Ein GRC- oder ISMS-Werkzeug unterstützt Betrieb und Nachweisführung, ersetzt aber nicht das Managementsystem. Führen Sie erst das ISMS ein und wählen Sie dann das passende Werkzeug – nicht umgekehrt. Konkrete Funktionsumfänge, Integrationen und der Serverstandort sind je Produkt individuell zu prüfen.

Kapitel 05 · Integration & Ökosystem

Integration und Ökosystem: Managementsysteme und akkreditierte Zertifizierer

ISO/IEC 27001 steht selten allein. In vielen Unternehmen existieren bereits andere Managementsysteme, und die Zertifizierung selbst ist in ein Ökosystem aus Zertifizierungsstellen und Akkreditierungsinstanzen eingebettet. Wer diese Zusammenhänge kennt, kann Aufwand bündeln und die richtigen Partner wählen.

Der große Vorteil der einheitlichen Struktur moderner ISO-Normen zeigt sich, sobald ein Unternehmen mehr als ein Managementsystem betreibt. Weil die High-Level Structure gemeinsame Bausteine vorgibt, lassen sich Informationssicherheit, Qualität und weitere Bereiche in ein integriertes Managementsystem überführen, statt sie getrennt zu pflegen.

Zusammenspiel mit anderen Managementsystemen

Viele Betriebe kennen bereits ein Qualitätsmanagement oder andere zertifizierte Systeme. Für sie ist die Einführung eines ISMS deutlich leichter, weil zentrale Elemente wiederverwendbar sind: die Lenkung dokumentierter Informationen, das Verfahren für interne Audits, der Ablauf der Managementbewertung und der Umgang mit Abweichungen folgen in allen HLS-Normen derselben Logik. Statt paralleler Strukturen entsteht ein gemeinsames Rückgrat, auf das die fachspezifischen Anforderungen aufsetzen.
Auch inhaltlich gibt es Anknüpfungspunkte. Informationssicherheit berührt den Datenschutz, das Notfall- und Kontinuitätsmanagement sowie das Lieferantenmanagement. Ein integriertes System vermeidet Doppelarbeit und Widersprüche zwischen diesen Feldern. Für den Mittelstand ist das ein pragmatischer Weg: Ein ISMS wird nicht als zusätzliche Insel aufgebaut, sondern in die vorhandene Organisation eingewoben. Das senkt Aufwand und erhöht die Akzeptanz, weil Mitarbeitende nicht mit mehreren, sich überschneidenden Regelwerken konfrontiert werden.

Zertifizierungsstellen und das Prinzip der Akkreditierung

Ein Zertifikat ist nur so glaubwürdig wie die Stelle, die es ausstellt. Deshalb ist das Ökosystem der Zertifizierung mehrstufig aufgebaut. Zertifizierungsstellen – im DACH-Raum etwa bekannte Prüforganisationen – führen die Audits durch und stellen die Zertifikate aus. Damit diese Stellen selbst vertrauenswürdig und kompetent arbeiten, werden sie ihrerseits von einer übergeordneten Instanz überwacht: der Akkreditierungsstelle. In Deutschland ist dies die Deutsche Akkreditierungsstelle (DAkkS).
Die Unterscheidung ist praktisch bedeutsam: Ein akkreditiertes Zertifikat genießt einen anderen Stellenwert als eine Bestätigung ohne diese Grundlage, weil hinter ihm eine geprüfte Zertifizierungsstelle steht. Für Unternehmen, die ein Zertifikat als vertrauensbildendes Signal gegenüber Kunden und Auftraggebern nutzen wollen, lohnt sich deshalb der Blick darauf, ob die gewählte Zertifizierungsstelle für ISO/IEC 27001 akkreditiert ist. Bei Ausschreibungen wird ein akkreditiertes Zertifikat häufig ausdrücklich erwartet.

Die Rolle von Beratung und Auditierung sauber trennen

Ein wichtiger Grundsatz des Ökosystems ist die Trennung von Beratung und Zertifizierung. Die Stelle, die ein Unternehmen bei der Einführung des ISMS berät, darf nicht zugleich das Zertifizierungsaudit durchführen, weil sonst die Unabhängigkeit gefährdet wäre. Diese Trennung schützt die Aussagekraft des Zertifikats. Für Unternehmen bedeutet das in der Praxis, dass Einführungsberatung und Zertifizierung von unterschiedlichen Akteuren erbracht werden.
Genau hier verortet sich herstellerneutrale Begleitung sinnvoll: Sie unterstützt bei Aufbau, Dokumentation und Vorbereitung des ISMS, überlässt die eigentliche Zertifizierung aber der unabhängigen, idealerweise akkreditierten Zertifizierungsstelle. Diese saubere Rollenverteilung ist kein bürokratisches Detail, sondern Voraussetzung dafür, dass das Zertifikat am Ende die Vertrauenswirkung entfaltet, um derentwillen man es überhaupt anstrebt.
Auf Akkreditierung achten

Prüfen Sie, ob Ihre Zertifizierungsstelle für ISO/IEC 27001 akkreditiert ist – im deutschen Raum über die DAkkS. Und trennen Sie Beratung und Zertifizierung konsequent: Wer Sie einführt, sollte Sie nicht zertifizieren. Beides zusammen sichert die Aussagekraft des Zertifikats.

Kapitel 06 · Abgrenzung

Abgrenzung zu BSI IT-Grundschutz, TISAX und NIS2

Im DACH-Raum begegnen Unternehmen neben ISO/IEC 27001 mehreren verwandten Rahmenwerken und Regelungen. Weil sie sich thematisch überschneiden, entsteht leicht Verwirrung. Dieses Kapitel ordnet die wichtigsten Nachbarn ein und macht deutlich, wie sie sich zur Norm verhalten.

Vorab ein Grundsatz: Diese Rahmenwerke sind keine reinen Alternativen im Sinne eines Entweder-oder. Sie verfolgen teils dieselben Ziele mit unterschiedlichem Ansatz, teils setzen sie auf ISO/IEC 27001 auf oder verlangen ein vergleichbares Sicherheitsniveau. Ein sauberes Verständnis der Unterschiede hilft, Doppelarbeit zu vermeiden und die eigene Sicherheitsstrategie stimmig zu gestalten.

BSI IT-Grundschutz

Der IT-Grundschutz des BSI ist die im deutschen Raum sehr verbreitete Methodik des Bundesamts für Sicherheit in der Informationstechnik. Er teilt mit ISO/IEC 27001 das Ziel eines systematischen Informationssicherheitsmanagements, geht aber einen konkreteren, stärker vorstrukturierten Weg: Der IT-Grundschutz stellt umfangreiche Bausteine mit sehr konkreten Anforderungen bereit und liefert damit gewissermaßen einen dichteren Handlungsleitfaden als die bewusst offen gehaltene ISO-Norm. Beide Welten sind aufeinander bezogen; eine Zertifizierung nach IT-Grundschutz kann so gestaltet werden, dass sie zugleich die Anforderungen der ISO-Norm abdeckt.
Für die Wahl gilt vereinfacht: Der IT-Grundschutz ist besonders im Umfeld deutscher Behörden und ihrer Zulieferer verbreitet und liefert sehr konkrete Vorgaben, während ISO/IEC 27001 international anschlussfähiger und flexibler ist. Eine vertiefte Gegenüberstellung findet sich im eigenständigen Beitrag zum BSI IT-Grundschutz; für die Einordnung genügt zu wissen, dass beide dasselbe Ziel mit unterschiedlicher Ausrichtung verfolgen.

TISAX

TISAX ist der Prüf- und Austauschmechanismus für Informationssicherheit in der Automobilindustrie. Er baut inhaltlich stark auf den Prinzipien der ISO/IEC 27001 auf, ist aber auf die spezifischen Anforderungen der Branche und ihrer Lieferketten zugeschnitten und regelt zusätzlich, wie Prüfergebnisse zwischen Unternehmen ausgetauscht werden. Wer als Zulieferer in der Automobilbranche arbeitet, wird häufig mit TISAX-Anforderungen konfrontiert, unabhängig davon, ob bereits eine ISO-Zertifizierung besteht.
Die gute Nachricht: Weil TISAX methodisch eng an ISO/IEC 27001 angelehnt ist, zahlt die Arbeit an einem ISMS in beide Richtungen ein. Ein Unternehmen, das ein solides ISMS betreibt, hat einen erheblichen Teil der Grundlagen bereits geschaffen. Die genauen Anforderungen und Abläufe von TISAX behandelt der eigenständige Beitrag; hier ist wichtig, dass TISAX branchenspezifisch ist und auf denselben Prinzipien fußt.

NIS2

NIS2 ist kein Standard, sondern eine europäische Regulierung zur Cybersicherheit, die über nationale Gesetze in den Mitgliedstaaten umgesetzt wird. Sie verpflichtet bestimmte Unternehmen und Einrichtungen – vor allem in als wichtig oder wesentlich eingestuften Sektoren – zu einem Mindestmaß an Risikomanagement, Meldepflichten und Sicherheitsmaßnahmen. Anders als bei ISO/IEC 27001 handelt es sich also um eine gesetzliche Pflicht für die betroffenen Adressaten, nicht um eine freiwillige, zertifizierbare Norm.
Zwischen NIS2 und ISO/IEC 27001 besteht ein enger inhaltlicher Bezug: Ein etabliertes ISMS nach der Norm ist eine sehr gute Grundlage, um die von NIS2 geforderten Maßnahmen strukturiert nachzuweisen, weil viele Anforderungen deckungsgleich oder verwandt sind. Es ist jedoch wichtig, beides nicht gleichzusetzen. Ob und in welchem Umfang ein Unternehmen von NIS2 betroffen ist und welche konkreten Pflichten daraus folgen, ist eine rechtliche Frage, die im Einzelfall zu klären ist – dieser Beitrag stellt ausdrücklich keine Rechtsberatung dar. Eine vertiefte Darstellung bietet der eigenständige Beitrag zu NIS2.
Rahmenwerk Charakter Verhältnis zu ISO 27001
ISO/IEC 27001 Freiwillige, zertifizierbare internationale Norm Referenzrahmen für ein ISMS
BSI IT-Grundschutz Konkrete deutsche Methodik mit Bausteinen Gleiches Ziel, kann ISO-konform gestaltet werden
TISAX Branchenmechanismus der Automobilindustrie Baut auf ISO-Prinzipien auf, branchenspezifisch
NIS2 EU-Regulierung, gesetzliche Pflicht ISMS als tragfähige Umsetzungsgrundlage
Nicht verwechseln

ISO/IEC 27001 ist eine freiwillige Norm, NIS2 eine gesetzliche Pflicht für betroffene Adressaten, IT-Grundschutz eine konkrete Methodik und TISAX ein Branchenmechanismus. Ein gut geführtes ISMS zahlt in alle Richtungen ein, ersetzt aber die spezifischen Anforderungen nicht. Ob NIS2 Sie betrifft, ist eine rechtliche Frage für den Einzelfall.

Kapitel 07 · Einführung & Zertifizierung

Einführung und Zertifizierungsprozess: von der Gap-Analyse zur Re-Zertifizierung

Der Weg zum Zertifikat folgt einem eingespielten Ablauf, den man kennen sollte, bevor man startet. Von der ersten Bestandsaufnahme über das zweistufige Zertifizierungsaudit bis zu den jährlichen Überwachungen und der Re-Zertifizierung zieht sich eine klare Linie. Die folgende Darstellung ist qualitativ; konkrete Fristen und Abläufe hängen von Zertifizierungsstelle und Unternehmen ab.

Vorweg eine realistische Erwartung: Die Einführung eines ISMS ist ein Projekt mit spürbarem Vorlauf, in dem Dokumentation, Prozesse und vor allem die gelebte Praxis aufgebaut werden. Das eigentliche Zertifizierungsaudit steht am Ende dieser Vorbereitung und nicht am Anfang. Wer das versteht, plant realistisch und vermeidet die Enttäuschung, ein Zertifikat lasse sich kurzfristig erwerben.

Gap-Analyse und Aufbau

Am Anfang steht meist eine Gap-Analyse: ein strukturierter Abgleich zwischen dem, was die Norm verlangt, und dem, was im Unternehmen bereits vorhanden ist. Sie deckt Lücken auf und liefert die Grundlage für einen realistischen Umsetzungsplan. Anschließend folgt der eigentliche Aufbau: Der Anwendungsbereich wird festgelegt, die Leitlinie und Rollen werden definiert, die Risikobeurteilung wird durchgeführt, Maßnahmen werden ausgewählt und in der Erklärung zur Anwendbarkeit dokumentiert, und die notwendigen Prozesse werden etabliert.
Ein häufig unterschätzter Punkt ist die Zeit, die das ISMS gelebt werden muss, bevor es prüffähig ist. Auditoren erwarten Belege dafür, dass Prozesse tatsächlich laufen – dass interne Audits stattgefunden haben, dass eine Managementbewertung erfolgt ist und dass Maßnahmen greifen. Ein frisch dokumentiertes, aber noch nicht gelebtes System ist nicht zertifizierungsreif. Diese Anlaufphase realistisch einzuplanen, ist einer der wichtigsten Erfolgsfaktoren.

Stage-1- und Stage-2-Audit

Das Zertifizierungsaudit selbst erfolgt klassisch in zwei Stufen. Das Stage-1-Audit ist eine Dokumentenprüfung und Bereitschaftsbewertung: Die Zertifizierungsstelle prüft, ob die grundlegende Dokumentation vorhanden und das ISMS im Prinzip prüffähig ist, und identifiziert offene Punkte. Es dient dazu, das Unternehmen und den Auditor auf das Hauptaudit vorzubereiten und grobe Lücken vor der eigentlichen Prüfung sichtbar zu machen.
Das Stage-2-Audit ist das eigentliche Zertifizierungsaudit. Hier prüfen die Auditoren vor Ort beziehungsweise im Detail, ob das ISMS wirksam umgesetzt ist und die Anforderungen der Norm erfüllt. Sie sprechen mit Verantwortlichen, sehen Nachweise ein und beurteilen, ob das System in der Praxis funktioniert. Werden Abweichungen festgestellt, müssen diese je nach Schweregrad korrigiert werden, bevor das Zertifikat erteilt wird. Fällt die Prüfung positiv aus, wird das Zertifikat ausgestellt – üblicherweise mit einer mehrjährigen Gültigkeit.

Überwachung und Re-Zertifizierung

Mit dem Zertifikat ist die Arbeit nicht beendet, sondern verstetigt. Während der Gültigkeitsdauer finden regelmäßige Überwachungsaudits statt, in denen die Zertifizierungsstelle stichprobenartig prüft, ob das ISMS weiterhin wirksam betrieben und verbessert wird. Diese wiederkehrende Kontrolle ist der Mechanismus, der sicherstellt, dass das Zertifikat eine lebendige Praxis widerspiegelt und nicht zu einer einmaligen Momentaufnahme verkommt.
Am Ende des Gültigkeitszyklus steht die Re-Zertifizierung, eine erneute, umfassendere Prüfung, die das Zertifikat für einen weiteren Zeitraum bestätigt. Für Unternehmen bedeutet das: ISO/IEC 27001 ist ein Dauerlauf, kein Sprint. Der laufende Betrieb des ISMS – interne Audits, Managementbewertung, Pflege der Nachweise – ist zugleich die beste Vorbereitung auf jede Überwachung und Re-Zertifizierung. Konkrete Zyklen und Fristen legt die Zertifizierungsstelle im Rahmen der geltenden Regeln fest und sollten dort erfragt werden.
01
Gap-Analyse
Abgleich zwischen Normanforderungen und Ist-Zustand; Lücken und Umsetzungsplan werden sichtbar.
02
Aufbau und Dokumentation
Anwendungsbereich, Leitlinie, Risikobeurteilung, Maßnahmen und Erklärung zur Anwendbarkeit werden erstellt.
03
ISMS leben
Prozesse laufen, interne Audits und Managementbewertung finden statt, Nachweise entstehen.
04
Stage-1-Audit
Dokumentenprüfung und Bereitschaftsbewertung durch die Zertifizierungsstelle.
05
Stage-2-Audit
Prüfung der wirksamen Umsetzung vor Ort; bei positivem Ergebnis wird das Zertifikat erteilt.
06
Überwachung & Re-Zertifizierung
Regelmäßige Überwachungsaudits während der Gültigkeit, danach erneute umfassende Prüfung.
Kapitel 08 · Bedeutung für den Mittelstand

Bedeutung für den Mittelstand: Kundenanforderung, Ausschreibungen und Vertrauen

Für den DACH-Mittelstand ist ISO/IEC 27001 längst mehr als ein Thema für Konzerne. Kundenanforderungen, Ausschreibungen und ein gestiegenes Sicherheitsbewusstsein machen die Zertifizierung zunehmend zu einem geschäftsrelevanten Faktor – und zu einem Werkzeug, das Vertrauen greifbar macht.

Der stärkste Treiber kommt oft von außen. Immer häufiger verlangen Kunden, Auftraggeber und Partner von ihren Lieferanten belegbare Informationssicherheit. Wer sensible Daten verarbeitet oder in kritische Lieferketten eingebunden ist, wird gefragt, wie er diese Daten schützt – und ein Zertifikat ist die klarste Antwort auf diese Frage.

Zertifikat als Kundenanforderung und Türöffner

In vielen Branchen ist die Zertifizierung nach ISO/IEC 27001 von einer Kür zur Kundenanforderung geworden. Große Auftraggeber geben Sicherheitsanforderungen entlang ihrer Lieferkette weiter, weil sie selbst in der Verantwortung stehen und sich auf ihre Zulieferer verlassen müssen. Für mittelständische Unternehmen bedeutet das: Ein Zertifikat kann darüber entscheiden, ob man als Partner überhaupt in Frage kommt. Es wird zum Türöffner, der Geschäftsbeziehungen ermöglicht, die ohne Nachweis verschlossen blieben.
Dieser Effekt verstärkt sich durch regulatorische Entwicklungen. Wo Gesetze wie NIS2 oder branchenspezifische Vorgaben Sicherheitsanforderungen erhöhen, geben betroffene Unternehmen den Druck an ihre Dienstleister weiter. Ein ISMS nach ISO/IEC 27001 ist in diesem Umfeld eine robuste Antwort, weil es eine anerkannte, nachprüfbare Grundlage schafft – unabhängig davon, welcher konkrete Auftraggeber gerade fragt.

Ausschreibungen und Wettbewerbsfähigkeit

Besonders sichtbar wird die Bedeutung bei Ausschreibungen. Öffentliche wie private Auftraggeber führen ein Zertifikat nach ISO/IEC 27001 zunehmend als Anforderung oder als bewertetes Kriterium in ihren Vergabeunterlagen. Fehlt der Nachweis, scheidet ein Anbieter mitunter schon in der Vorauswahl aus, unabhängig von der Qualität seines eigentlichen Angebots. Das Zertifikat wird damit zu einem Wettbewerbsfaktor, der über die reine Leistungsfähigkeit hinaus wirkt.
Umgekehrt eröffnet die Zertifizierung Chancen. Wer den Nachweis früher erbringt als der Wettbewerb, verschafft sich einen Vorsprung in Märkten, in denen Sicherheit zum Auswahlkriterium wird. Für wachstumsorientierte Mittelständler kann die Zertifizierung deshalb eine strategische Investition sein, die neue Kundensegmente erschließt – nicht bloß eine defensive Pflichtübung, um bestehende Beziehungen zu halten.

Vertrauen und innere Wirkung

Über den äußeren Nutzen hinaus entfaltet ein ISMS eine innere Wirkung, die oft unterschätzt wird. Der Prozess der Einführung zwingt ein Unternehmen, seine Informationswerte, Prozesse und Risiken systematisch zu betrachten. Häufig werden dabei Schwachstellen und unklare Verantwortlichkeiten sichtbar, die zuvor im Verborgenen lagen. Das Ergebnis ist nicht nur ein Zertifikat, sondern ein tatsächlich robusteres, besser verstandenes Unternehmen.
Dieses gestiegene Sicherheitsniveau schafft Vertrauen in mehrere Richtungen: bei Kunden, die ihre Daten in guten Händen wissen; bei Mitarbeitenden, die klare Regeln und Zuständigkeiten vorfinden; und bei der Leitung, die den Zustand der Informationssicherheit belastbar einschätzen kann. Gerade im Mittelstand, wo Vertrauen ein zentrales Kapital ist, ist dieser Effekt ein wesentlicher, wenn auch schwerer messbarer Teil des Nutzens.
Zulieferer in kritischen Lieferketten

Wer große Auftraggeber beliefert, wird zunehmend nach belegbarer Informationssicherheit gefragt. Ein Zertifikat beantwortet diese Frage klar und hält die Geschäftsbeziehung offen.

Lieferkette absichern
Teilnahme an Ausschreibungen

Ein Zertifikat ist in Vergabeunterlagen häufig Anforderung oder bewertetes Kriterium. Es entscheidet mit darüber, ob ein Angebot überhaupt berücksichtigt wird.

Vergabefähig bleiben
Vertrauen bei sensiblen Daten

Betriebe, die personenbezogene oder geschäftskritische Daten verarbeiten, schaffen mit einem ISMS eine belastbare, nachprüfbare Grundlage für das Vertrauen ihrer Kunden.

Vertrauen belegen
Kapitel 09 · Kosten & DSGVO

Kosten, Aufwand und Datenhoheit: der ehrliche Blick

Kosten, Aufwand und Datenschutz gehören zu jeder Entscheidung über ein ISMS. Weil hier viele Faktoren zusammenwirken, sind pauschale Zahlen unseriös. Dieses Kapitel erläutert deshalb die Kostenlogik und die Datenschutzfragen qualitativ – ausdrücklich ohne Rechtsberatung und ohne erfundene Beträge.

Verlässliche Aussagen zu Kosten und Dauer lassen sich seriös nur eingeschränkt treffen: Beides hängt von der Größe des Unternehmens, dem gewählten Anwendungsbereich, dem vorhandenen Reifegrad, der Komplexität der Prozesse und der eingebundenen Zertifizierungsstelle ab und verändert sich über die Zeit. Dieser Beitrag nennt daher bewusst keine konkreten Beträge und keine festen Zeiträume, sondern beschreibt die Struktur des Aufwands.

Kostenlogik statt Preisliste

Der Gesamtaufwand eines ISMS setzt sich aus mehreren Bausteinen zusammen. Auf der einen Seite stehen die internen Aufwände: die Arbeitszeit der beteiligten Mitarbeitenden für Aufbau, Dokumentation, interne Audits und den laufenden Betrieb. Diese interne Zeit ist oft der größte, aber am leichtesten übersehene Posten. Auf der anderen Seite stehen externe Kosten: gegebenenfalls Beratung für Aufbau und Vorbereitung, die Gebühren der Zertifizierungsstelle für die Audits und – optional – Werkzeuge zur Unterstützung des Betriebs.
Wichtig ist der Blick auf die Gesamtkosten über den gesamten Zyklus hinweg, nicht nur auf die einmalige Erstzertifizierung. Der laufende Betrieb, die Überwachungsaudits und die spätere Re-Zertifizierung verursachen fortlaufenden Aufwand. Wer nur die Einführung kalkuliert, unterschätzt die tatsächlichen Kosten. Für eine belastbare Planung empfiehlt sich eine Aufwandsschätzung entlang des eigenen Anwendungsbereichs und ein konkretes Angebot der Zertifizierungsstelle; pauschale Zahlen aus Sekundärquellen sind hier regelmäßig irreführend.

Aufwand richtig einordnen

Der Aufwand lässt sich spürbar steuern, vor allem über den Anwendungsbereich. Ein eng und sinnvoll geschnittener Geltungsbereich – etwa auf die tatsächlich relevanten Prozesse und Standorte – reduziert Komplexität und Aufwand erheblich, ohne die Aussagekraft des Zertifikats zu untergraben. Ein zu weit gefasster Anwendungsbereich treibt hingegen Kosten und Dauer in die Höhe. Die kluge Abgrenzung des Scopes ist deshalb eine der wichtigsten Weichenstellungen des gesamten Vorhabens.
Ebenso wirkt der vorhandene Reifegrad: Unternehmen, die bereits ein Managementsystem betreiben oder ein solides Sicherheitsniveau haben, starten nicht bei null und kommen mit weniger Aufwand ans Ziel. Umgekehrt ist bei geringem Reifegrad ein größerer Vorlauf einzuplanen. Eine ehrliche Selbsteinschätzung zu Beginn – idealerweise über eine Gap-Analyse – schützt vor Fehlplanung und macht den Aufwand kalkulierbar.

Datenhoheit und DSGVO

Informationssicherheit und Datenschutz sind eng verwandt, aber nicht identisch. ISO/IEC 27001 schützt Informationen umfassend; die DSGVO regelt speziell den Umgang mit personenbezogenen Daten. Ein gut geführtes ISMS unterstützt die Einhaltung der DSGVO erheblich, weil viele geforderte technische und organisatorische Maßnahmen deckungsgleich sind – es ersetzt die datenschutzrechtliche Bewertung aber nicht. Beide Themen sollten aufeinander abgestimmt, aber mit ihren eigenen Anforderungen betrachtet werden.
Praktische Bedeutung gewinnt die Datenhoheit überall dort, wo Werkzeuge oder Dienstleister eingebunden werden. Verarbeitet ein GRC-Werkzeug oder ein externer Dienstleister im Rahmen des ISMS personenbezogene oder sicherheitskritische Daten, gehören der Serverstandort, die Auftragsverarbeitung und mögliche Drittlandtransfers auf den Prüfstand. Wer eine datenschutzfreundlichere Option mit Verarbeitung innerhalb der EU wählen kann, sollte dies bewusst tun. Die verbindliche Bewertung dieser Fragen gehört in die Hände des Datenschutzbeauftragten und, wo nötig, einer zur Rechtsberatung befugten Person.
Datenhoheit, DSGVO & Aufwand – was zu prüfen ist

Ein ISMS unterstützt den Datenschutz, ersetzt aber keine datenschutzrechtliche Bewertung. Die folgenden Punkte gehören in jede Planung – als Checkliste, nicht als Rechtsberatung. Für die verbindliche Beurteilung ziehen Sie Ihren Datenschutzbeauftragten oder eine zur Rechtsberatung befugte Person hinzu, für steuerliche Fragen Ihren Steuerberater.

Anwendungsbereich
Scope sinnvoll und eng schneiden – der größte Hebel für Aufwand und Kosten.
Serverstandort
Bei Werkzeugen und Dienstleistern Verarbeitung in der EU bevorzugen, sofern verfügbar.
AVV & Drittland
Auftragsverarbeitung, Unterauftragsverarbeiter und mögliche Drittlandtransfers klären.
Gesamtzyklus
Betrieb, Überwachung und Re-Zertifizierung einkalkulieren, nicht nur die Einführung.
Keine Rechtsberatung

Die Ausführungen zu Kosten, Aufwand, DSGVO und Datenhoheit sind allgemeine Hinweise und ersetzen keine rechtliche oder steuerliche Prüfung des Einzelfalls. Anforderungen, Zertifizierungsregeln und Konditionen können sich ändern und sind auf den aktuellen Stand zu prüfen. Für die verbindliche Bewertung Ihrer Situation wenden Sie sich an Ihren Datenschutzbeauftragten, eine zur Rechtsberatung befugte Person und Ihren Steuerberater. Kosten und Fristen erfragen Sie bitte bei der jeweiligen Zertifizierungsstelle.

Kapitel 10 · Häufige Fragen

Häufig gestellte Fragen zu ISO/IEC 27001

Diese Fragen tauchen in unseren Gesprächen zu Informationssicherheit und ISMS am häufigsten auf – sachlich und allgemein beantwortet. Eine verbindliche Beurteilung Ihres Einzelfalls ersetzt das nicht; dafür sind Zertifizierungsstelle, Steuerberater und Datenschutzbeauftragter zuständig.

Was ist ISO/IEC 27001 genau?
ISO/IEC 27001 ist die international anerkannte, zertifizierbare Norm für ein Informationssicherheits-Managementsystem (ISMS). Sie beschreibt, wie ein Unternehmen Risiken für die Vertraulichkeit, Integrität und Verfügbarkeit seiner Informationen systematisch erkennt, steuert und fortlaufend verbessert. Es geht dabei um Informationssicherheit im weiten Sinn – also nicht nur um IT, sondern auch um Organisation, Personen und physische Sicherheit.
Was ist der Unterschied zwischen ISO 27001 und einem ISMS?
Ein ISMS ist das Managementsystem für Informationssicherheit, das ein Unternehmen betreibt. ISO/IEC 27001 ist die Norm, die die Anforderungen an ein solches ISMS festlegt und gegen die zertifiziert wird. Vereinfacht: Das ISMS ist die gelebte Praxis, die Norm ist der Maßstab. Man führt ein ISMS ein und lässt es dann gegen ISO/IEC 27001 prüfen.
Was ist der Annex A und muss ich alle Maßnahmen umsetzen?
Der Annex A ist ein Referenzkatalog möglicher Sicherheitsmaßnahmen, in der aktuellen Fassung in wenige Themenfelder gegliedert. Er ist kein Pflichtprogramm: Sie wählen risikobasiert aus, welche Maßnahmen für Ihren Anwendungsbereich relevant sind, und begründen in der Erklärung zur Anwendbarkeit, welche Sie umsetzen und welche gegebenenfalls nicht anwendbar sind. Die genaue Anzahl und Benennung der Maßnahmen ist der jeweils gültigen Normfassung zu entnehmen.
Was ist die Erklärung zur Anwendbarkeit (Statement of Applicability)?
Die Erklärung zur Anwendbarkeit, kurz SoA, ist das zentrale Dokument, in dem Sie festhalten, welche Maßnahmen des Annex A für Ihren Anwendungsbereich relevant sind, ob sie umgesetzt werden und warum eine Maßnahme gegebenenfalls nicht anwendbar ist. Sie verbindet die Risikobeurteilung mit den konkreten Maßnahmen und gehört zu den ersten Dokumenten, die Auditoren prüfen. Eine gepflegte, ehrliche SoA ist ein starkes Zeichen für ein gelebtes ISMS.
Wie läuft die Zertifizierung ab?
Typisch ist eine Gap-Analyse, dann der Aufbau und das Leben des ISMS, gefolgt von einem zweistufigen Zertifizierungsaudit: Das Stage-1-Audit prüft Dokumentation und Bereitschaft, das Stage-2-Audit die wirksame Umsetzung. Bei positivem Ergebnis wird das Zertifikat mit mehrjähriger Gültigkeit erteilt. Danach folgen regelmäßige Überwachungsaudits und am Ende des Zyklus die Re-Zertifizierung. Konkrete Fristen legt die Zertifizierungsstelle fest.
Wie lange dauert es und was kostet es?
Seriöse Pauschalangaben sind nicht möglich, weil Dauer und Kosten von Unternehmensgröße, Anwendungsbereich, vorhandenem Reifegrad, Prozesskomplexität und der Zertifizierungsstelle abhängen und sich über die Zeit ändern. Der größte Hebel ist ein sinnvoll geschnittener Anwendungsbereich. Kalkulieren Sie über den gesamten Zyklus, nicht nur die Erstzertifizierung. Für belastbare Zahlen empfehlen wir eine Aufwandsschätzung und ein Angebot der Zertifizierungsstelle.
Was ist der Unterschied zum BSI IT-Grundschutz?
Beide verfolgen dasselbe Ziel eines systematischen Informationssicherheitsmanagements. Der IT-Grundschutz des BSI ist eine konkretere, stärker vorstrukturierte deutsche Methodik mit umfangreichen Bausteinen, während ISO/IEC 27001 flexibler und international anschlussfähiger ist. Eine IT-Grundschutz-Umsetzung kann so gestaltet werden, dass sie die ISO-Anforderungen abdeckt. Mehr dazu im eigenständigen Beitrag zum BSI IT-Grundschutz.
Ersetzt ISO 27001 die Anforderungen von NIS2?
Nein. NIS2 ist eine europäische Regulierung und für betroffene Unternehmen eine gesetzliche Pflicht, ISO/IEC 27001 hingegen eine freiwillige, zertifizierbare Norm. Ein etabliertes ISMS ist eine sehr gute Grundlage, um NIS2-Anforderungen strukturiert nachzuweisen, weil viele Punkte verwandt sind – gleichsetzen darf man beides aber nicht. Ob und wie NIS2 Sie betrifft, ist eine rechtliche Frage für den Einzelfall und keine Rechtsberatung dieses Beitrags.
Brauche ich zwingend ein Software-Tool für das ISMS?
Nicht zwingend. In sehr kleinen Umgebungen lässt sich ein ISMS auch mit Dokumenten und Tabellen betreiben. Mit wachsender Zahl an Maßnahmen, Nachweisen und Beteiligten erleichtern GRC- oder ISMS-Werkzeuge den Betrieb jedoch erheblich, indem sie Dokumente lenken, Fristen überwachen und Nachweise strukturiert sammeln. Wichtig: Ein Werkzeug ersetzt nicht das Managementsystem. Führen Sie erst das ISMS ein und wählen Sie dann ein passendes, herstellerneutral bewertetes Werkzeug.
Ist ein ISMS auch für kleinere Mittelständler sinnvoll?
Ja, zunehmend. Kundenanforderungen, Ausschreibungen und Regulierung verlangen immer häufiger belegbare Informationssicherheit – auch von kleineren Betrieben in Lieferketten. Die Norm ist risikobasiert und lässt sich auf die eigene Größe zuschneiden, insbesondere über einen sinnvoll abgegrenzten Anwendungsbereich. Neben dem äußeren Nutzen entsteht ein inneres Plus: klarere Prozesse, definierte Verantwortlichkeiten und ein besser verstandenes Sicherheitsniveau.
Wie unterstützt INAGRO bei der ISO-27001-Einführung?
INAGRO begleitet herstellerneutral den Aufbau und die Vorbereitung eines ISMS: von der Gap-Analyse über die Abgrenzung des Anwendungsbereichs, die Risikobeurteilung und die Dokumentation bis zur Auswahl unterstützender Werkzeuge und der Prüfung von Datenschutz- und Betriebsfragen. Die eigentliche Zertifizierung erfolgt bewusst über eine unabhängige, idealerweise akkreditierte Zertifizierungsstelle, damit die Aussagekraft des Zertifikats gewahrt bleibt. Die steuerliche Würdigung bleibt Sache Ihres Steuerberaters, die rechtliche Bewertung von Datenschutzfragen Ihres Datenschutzbeauftragten.

Informationssicherheit souverän aufbauen

Bereit, Ihre Informationssicherheit nachweisbar und zukunftssicher zu gestalten?

Von der Gap-Analyse über die Abgrenzung des Anwendungsbereichs, die Risikobeurteilung und die Dokumentation bis zur Auswahl unterstützender Werkzeuge und der Vorbereitung des Zertifizierungsaudits – INAGRO schafft die organisatorische und technische Grundlage eines tragfähigen ISMS nach ISO/IEC 27001. Die Zertifizierung selbst bleibt bei einer unabhängigen, akkreditierten Stelle. Pragmatisch, herstellerneutral und ohne Steuer- oder Rechtsberatung.

Seit 2006 am Markt

Erfahrung aus über 100 Digitalprojekten

DSGVO & Souveränität

Datenschutz von Anfang an mitgedacht

Rückmeldung in 24 h

Schnell, direkt, unverbindlich