ISMS-Glossar

ISO/IEC 27001

Die ISO/IEC 27001 ist die international anerkannte Norm, die die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) festlegt. Organisationen können sich danach von einer akkreditierten Stelle zertifizieren lassen.

Aufbau der Norm

Die Norm besteht aus den verbindlichen Abschnitten 4 bis 10 und dem Anhang A. Die Abschnitte beschreiben das Managementsystem selbst – vom Kontext der Organisation über die Risikobeurteilung bis zur kontinuierlichen Verbesserung. Anhang A listet 93 Maßnahmen, die im Rahmen der Risikobehandlung ausgewählt und in der Erklärung zur Anwendbarkeit begründet werden.

Die aktuelle Fassung ist die ISO/IEC 27001:2022. Sie folgt der einheitlichen Grundstruktur für Managementsystemnormen und lässt sich deshalb gut mit der ISO 9001 kombinieren.

Zertifizierung

Die Zertifizierung erfolgt in zwei Stufen: Im Stage-1-Audit prüft die Zertifizierungsstelle vor allem die Dokumentation und die Zertifizierungsreife, im Stage-2-Audit die Umsetzung im Betrieb. Das Zertifikat gilt drei Jahre; dazwischen finden jährliche Überwachungsaudits statt.

Für wen lohnt sich die ISO 27001?

Besonders für Unternehmen, die sensible Informationen verarbeiten oder deren Kunden einen Nachweis verlangen – etwa IT-Dienstleister, Gesundheitswesen, Finanzbranche, Energieversorger und Zulieferer. Auch für Anforderungen wie NIS2 ist ein ISMS nach ISO 27001 eine solide Grundlage.

Typische Fehler im Audit

  • Anhang A wird als Checkliste abgearbeitet, ohne die Maßnahmen aus der Risikobeurteilung abzuleiten.
  • Die Erklärung zur Anwendbarkeit begründet Ausschlüsse nicht nachvollziehbar.
  • Internes Audit und Managementbewertung finden vor dem Zertifizierungsaudit nicht statt.

Bezug zur Norm: Internationale Norm für Informationssicherheits-Managementsysteme, aktuelle Fassung 2022

← Alle Begriffe mit I