Die Norm ist ein Bauplan – nicht das Gebäude.
Das ISMS ist das tatsächliche Managementsystem im Unternehmen. ISO 27001 liefert einen prüfbaren Anforderungsrahmen dafür. Deshalb „macht“ ein Unternehmen nicht nur ISO 27001, sondern gestaltet sein ISMS nach diesem Standard aus.
Risikobasiert
Risiken und Anforderungen werden passend zum Kontext, zur Größe und zu den Bedürfnissen der Organisation behandelt.
Managementsystem
Führung, Ziele, Planung, Unterstützung, Betrieb, Bewertung und Verbesserung greifen ineinander.
Nachweisbar
Entscheidungen und Ergebnisse müssen so dokumentiert sein, dass ihre Umsetzung und Wirksamkeit nachvollzogen werden können.
Zertifizierbar
Eine unabhängige Zertifizierungsstelle kann prüfen, ob das ISMS die Anforderungen erfüllt. Beratung und Zertifizierung sind dabei getrennte Rollen.
Was kommt praktisch auf ein Unternehmen zu?
Der Geltungsbereich wird festgelegt, relevante interne und externe Themen werden betrachtet und Verantwortlichkeiten werden geklärt. Danach folgen Risikobeurteilung und Risikobehandlung, passende Kontrollen, messbare Ziele sowie die Bewertung der Wirksamkeit. Interne Audits und Managementbewertungen unterstützen die laufende Verbesserung.
Wie umfangreich die Dokumentation wird, hängt nicht nur von der Norm ab. Sie muss zu Größe, Komplexität, Risiken und Nachweisanforderungen des Unternehmens passen.
Häufige Fragen
Muss ISO 27001 zertifiziert werden?
Nein. Ein Unternehmen kann sich am Standard ausrichten, ohne eine Zertifizierung anzustreben. Erst eine unabhängige Zertifizierungsstelle kann ein formelles Zertifikat erteilen.
Ist ISO 27001 nur für große Unternehmen?
Nein. Die ISO nennt Organisationen jeder Größe und Branche als mögliche Anwender. Der konkrete Umfang wird an Kontext und Bedarf angepasst.
Ist ISO 27001 eine Liste technischer Maßnahmen?
Nein. Sie ist eine Managementsystemnorm. Technische und organisatorische Kontrollen gehören dazu, werden aber aus Risiken, Anforderungen und dem Geltungsbereich abgeleitet.
Primärquelle
Die Einordnung bezieht sich auf die offizielle Beschreibung der ISO/IEC 27001:2022.
ISO: ISO/IEC 27001 – Information security management systems