VISMS verstehenisms-bauplan.deZum Bauplan↗
INTERNATIONALER STANDARD

ISO/IEC 27001

Anforderungen an ein Informationssicherheitsmanagementsystem.

KURZE ANTWORT

ISO 27001 beschreibt, welche Anforderungen ein wirksames ISMS erfüllen muss.

Der international anerkannte Standard ist risikobasiert und kann von Organisationen jeder Größe genutzt werden. Er verlangt, dass ein ISMS aufgebaut, betrieben, aufrechterhalten und fortlaufend verbessert wird.

Die Norm ist ein Bauplan – nicht das Gebäude.

Das ISMS ist das tatsächliche Managementsystem im Unternehmen. ISO 27001 liefert einen prüfbaren Anforderungsrahmen dafür. Deshalb „macht“ ein Unternehmen nicht nur ISO 27001, sondern gestaltet sein ISMS nach diesem Standard aus.

Risikobasiert

Risiken und Anforderungen werden passend zum Kontext, zur Größe und zu den Bedürfnissen der Organisation behandelt.

Managementsystem

Führung, Ziele, Planung, Unterstützung, Betrieb, Bewertung und Verbesserung greifen ineinander.

Nachweisbar

Entscheidungen und Ergebnisse müssen so dokumentiert sein, dass ihre Umsetzung und Wirksamkeit nachvollzogen werden können.

Zertifizierbar

Eine unabhängige Zertifizierungsstelle kann prüfen, ob das ISMS die Anforderungen erfüllt. Beratung und Zertifizierung sind dabei getrennte Rollen.

Was kommt praktisch auf ein Unternehmen zu?

Der Geltungsbereich wird festgelegt, relevante interne und externe Themen werden betrachtet und Verantwortlichkeiten werden geklärt. Danach folgen Risikobeurteilung und Risikobehandlung, passende Kontrollen, messbare Ziele sowie die Bewertung der Wirksamkeit. Interne Audits und Managementbewertungen unterstützen die laufende Verbesserung.

Wie umfangreich die Dokumentation wird, hängt nicht nur von der Norm ab. Sie muss zu Größe, Komplexität, Risiken und Nachweisanforderungen des Unternehmens passen.

Häufige Fragen

Muss ISO 27001 zertifiziert werden?

Nein. Ein Unternehmen kann sich am Standard ausrichten, ohne eine Zertifizierung anzustreben. Erst eine unabhängige Zertifizierungsstelle kann ein formelles Zertifikat erteilen.

Ist ISO 27001 nur für große Unternehmen?

Nein. Die ISO nennt Organisationen jeder Größe und Branche als mögliche Anwender. Der konkrete Umfang wird an Kontext und Bedarf angepasst.

Ist ISO 27001 eine Liste technischer Maßnahmen?

Nein. Sie ist eine Managementsystemnorm. Technische und organisatorische Kontrollen gehören dazu, werden aber aus Risiken, Anforderungen und dem Geltungsbereich abgeleitet.

Primärquelle

Die Einordnung bezieht sich auf die offizielle Beschreibung der ISO/IEC 27001:2022.

ISO: ISO/IEC 27001 – Information security management systems

ISO 27001 passend einordnen.

Der ISMS Bauplan zeigt, welcher Kern darunterliegt und welche Anforderungen hinzukommen.

Zum Konfigurator ↗