Die ISO/IEC 27001 ist die international anerkannte Norm, die die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) festlegt. Organisationen können sich danach von einer akkreditierten Stelle zertifizieren lassen.
Aufbau der Norm
Die Norm besteht aus den verbindlichen Abschnitten 4 bis 10 und dem Anhang A. Die Abschnitte beschreiben das Managementsystem selbst – vom Kontext der Organisation über die Risikobeurteilung bis zur kontinuierlichen Verbesserung. Anhang A listet 93 Maßnahmen, die im Rahmen der Risikobehandlung ausgewählt und in der Erklärung zur Anwendbarkeit begründet werden.
Die aktuelle Fassung ist die ISO/IEC 27001:2022. Sie folgt der einheitlichen Grundstruktur für Managementsystemnormen und lässt sich deshalb gut mit der ISO 9001 kombinieren.
Zertifizierung
Die Zertifizierung erfolgt in zwei Stufen: Im Stage-1-Audit prüft die Zertifizierungsstelle vor allem die Dokumentation und die Zertifizierungsreife, im Stage-2-Audit die Umsetzung im Betrieb. Das Zertifikat gilt drei Jahre; dazwischen finden jährliche Überwachungsaudits statt.
Für wen lohnt sich die ISO 27001?
Besonders für Unternehmen, die sensible Informationen verarbeiten oder deren Kunden einen Nachweis verlangen – etwa IT-Dienstleister, Gesundheitswesen, Finanzbranche, Energieversorger und Zulieferer. Auch für Anforderungen wie NIS2 ist ein ISMS nach ISO 27001 eine solide Grundlage.
Typische Fehler im Audit
- Anhang A wird als Checkliste abgearbeitet, ohne die Maßnahmen aus der Risikobeurteilung abzuleiten.
- Die Erklärung zur Anwendbarkeit begründet Ausschlüsse nicht nachvollziehbar.
- Internes Audit und Managementbewertung finden vor dem Zertifizierungsaudit nicht statt.
Bezug zur Norm: Internationale Norm für Informationssicherheits-Managementsysteme, aktuelle Fassung 2022
← Alle Begriffe mit I