ISMS-Glossar

Compliance

Compliance bedeutet in der Informationssicherheit, gesetzliche, vertragliche und regulatorische Anforderungen sowie die eigenen Richtlinien nachweisbar einzuhalten.

Welche Anforderungen relevant sind

Typisch sind Datenschutzrecht wie die DSGVO, branchenspezifische Vorgaben wie NIS2 oder Anforderungen für kritische Infrastrukturen, Aufbewahrungspflichten, Urheberrechte sowie vertragliche Sicherheitsanforderungen von Kunden. Welche davon gelten, hängt von Branche, Größe und Geschäftsmodell ab.

Anforderungen der ISO/IEC 27001

Abschnitt 4.2 verlangt, die Anforderungen interessierter Parteien zu bestimmen – dazu gehören gesetzliche und vertragliche Anforderungen. Anhang A 5.31 fordert, diese Anforderungen zu ermitteln, zu dokumentieren und aktuell zu halten. Weitere Maßnahmen betreffen geistige Eigentumsrechte (5.32), den Schutz von Aufzeichnungen (5.33), Datenschutz (5.34), unabhängige Überprüfungen (5.35) und die Einhaltung von Richtlinien und Normen (5.36).

Praxisbeispiel

Ein Unternehmen pflegt ein Rechtskataster mit allen relevanten Gesetzen und Kundenanforderungen, ordnet jeder Anforderung einen Verantwortlichen zu und prüft das Kataster jährlich auf Änderungen.

Typische Fehler im Audit

  • Gesetzliche Anforderungen sind nicht ermittelt oder nicht aktuell.
  • Vertragliche Sicherheitszusagen gegenüber Kunden sind dem ISMS nicht bekannt.

Bezug zur Norm: ISO/IEC 27001:2022, Abschnitt 4.2 und Anhang A 5.31 bis 5.36

← Alle Begriffe mit C