Drei Ebenen, die oft vermischt werden.
| Ebene | Was sie bedeutet | Beispiel |
|---|---|---|
| ISMS | Das gelebte Managementsystem: Verantwortung, Ziele, Risiken, Regeln, Maßnahmen, Nachweise und Verbesserung. | So steuert das Unternehmen seine Informationssicherheit. |
| Bauplan / Methodik | Ein Rahmen, der vorgibt oder unterstützt, wie das ISMS ausgestaltet wird. | ISO 27001, IT-Grundschutz oder VdS 10000. |
| Nachweis | Eine Prüfung, ein Assessment oder eine Zertifizierung bestätigt einen bestimmten Stand oder Anforderungsrahmen. | ISO-27001-Zertifizierung durch eine unabhängige Zertifizierungsstelle. |
Warum diese Trennung wichtig ist.
Wer nur auf das Zertifikat schaut, startet am Ende des Prozesses. Vorher muss das System zum Unternehmen passen und im Alltag funktionieren.
Ein kleines Unternehmen kann ein schlankes ISMS ohne Zertifizierung betreiben. Ein Unternehmen mit starken Kundenanforderungen kann sein ISMS prüfbar ausgestalten. Wer ISO 27001 zertifiziert werden möchte, muss die Anforderungen vollständig auf den gewählten Geltungsbereich beziehen und die Umsetzung belastbar nachweisen.
Die sinnvollere Ausgangsfrage lautet deshalb nicht nur „Welche Norm brauchen wir?“, sondern: „Welches Informationssicherheitsmanagement brauchen wir – und welcher Bauplan und Nachweis passen dazu?“
Ein Kern, verschiedene Wege.
Häufige Fragen
Kann man ein ISMS ohne ISO 27001 haben?
Ja. Ein ISMS ist das Managementsystem selbst. Es kann schlank, an einer anderen Methodik ausgerichtet oder ohne formelle Zertifizierung betrieben werden.
Kann ein Berater selbst zertifizieren?
Die Vorbereitung und der Aufbau können beraten werden. Das formelle Zertifizierungsaudit muss durch eine dafür zuständige, unabhängige Zertifizierungsstelle erfolgen.
Welche Methode ist die beste?
Keine Methode ist pauschal die beste. Entscheidend sind Unternehmensgröße, Risiken, Kundenanforderungen, Regulatorik, gewünschter Nachweis und vorhandene Ressourcen.