Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
GlossarStandardsCompliance

ISO/IEC 27001

ISO/IEC 27001 ist die internationale Norm für ein Informationssicherheits-Managementsystem (ISMS). Was sie verlangt, was Anhang A abdeckt und wo Pentests hineinpassen.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

ISO/IEC 27001 ist die internationale Norm, die die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) festlegt. Die Norm beschreibt, wie eine Organisation Sicherheit als gesteuerten Prozess betreibt: Risikobewertung, ausgewählte Maßnahmen, Messung, interne Audits und Verbesserung. Aktuell ist ISO/IEC 27001:2022 mit 93 Referenzmaßnahmen in Anhang A. Die Zertifizierung ist freiwillig und kommt von akkreditierten Zertifizierungsstellen, nicht von der ISO.

Was ist ISO/IEC 27001?

ISO/IEC 27001 ist die internationale Norm, die die Anforderungen an den Aufbau, die Umsetzung, den Betrieb und die fortlaufende Verbesserung eines Informationssicherheits-Managementsystems festlegt, kurz ISMS. Es ist eine Managementnorm, keine technische, und beschreibt, wie eine Organisation Sicherheit als wiederholbaren Prozess betreibt, mit Risikobewertung, ausgewählten Maßnahmen, Messung, internen Audits und Managementbewertungen. Ein Firewall-Modell oder eine Passwortlänge schreibt die Norm nicht vor.

Die aktuelle Ausgabe ist ISO/IEC 27001:2022. Die Kapitel 4 bis 10 enthalten die verpflichtenden Anforderungen: Kontext der Organisation, Führung, Planung (inklusive Risikobewertung und Risikobehandlung), Unterstützung, Betrieb, Bewertung der Leistung und Verbesserung. Anhang A listet 93 Referenzmaßnahmen in vier Themen: organisatorisch, personell, physisch und technologisch. Welche Maßnahmen gelten, entscheidet die Erklärung zur Anwendbarkeit (Statement of Applicability), die jede Aufnahme und jeden Ausschluss begründen muss.

Die Zertifizierung ist freiwillig. Eine akkreditierte Zertifizierungsstelle auditiert das ISMS in zwei Stufen und stellt ein Zertifikat mit drei Jahren Laufzeit und jährlichen Überwachungsaudits aus. Die ISO selbst zertifiziert niemanden, und Zyberum auch nicht: Wir bereiten Organisationen vor und testen ihre Maßnahmen, das Zertifikat kommt von der Zertifizierungsstelle.

Wo ist es definiert?

ISO/IEC 27001:2022 wird gemeinsam von ISO und IEC über das Joint Technical Committee 1, Unterausschuss 27, veröffentlicht. Die Begleitnorm ISO/IEC 27002:2022 erklärt jede Anhang-A-Maßnahme und ihre Umsetzung. ISO/IEC 27005 behandelt das Risikomanagement in der Informationssicherheit. Branchenerweiterungen gibt es auch, etwa ISO/IEC 27019 für die Energiewirtschaft und ISO/IEC 27701 für Datenschutz.

Die Ausgabe 2022 löste die Ausgabe 2013 ab; Zertifikate nach der alten Ausgabe konnten nach Ende der Übergangsfrist am 31. Oktober 2025 nicht weitergeführt werden. In Deutschland bietet das BSI einen zweiten Weg zum gleichen Zertifikat: die ISO 27001-Zertifizierung auf Basis von IT-Grundschutz, die die Anforderungen der Norm mit der IT-Grundschutz-Methodik erfüllt.

Was es in der Praxis bedeutet

Für ein Security-Team zählt die Norm an zwei Stellen: bei den Maßnahmen, die sie erwartet, und bei den Nachweisen, die Auditoren verlangen. Die für Tests wichtigsten Maßnahmen sind 8.8 (Handhabung technischer Schwachstellen), 8.29 (Sicherheitstests in Entwicklung und Abnahme), 8.9 (Konfigurationsmanagement), 8.16 (Überwachung von Aktivitäten), 8.28 (sichere Programmierung) und 5.7 (Bedrohungsintelligenz, neu seit 2022). Kapitel 9.1 fragt dann, woher du weißt, dass diese Maßnahmen wirken. Die ehrliche Antwort ist meist ein Penetrationstest, ein Schwachstellenmanagement mit messbaren Patchzeiten und Logs, die tatsächlich jemand liest.

Drei Muster sehen wir, wenn Organisationen ein Zertifikat vorbereiten oder halten:

  • Der Geltungsbereich endet am Büronetz. Produktionssysteme, OT, das eigene Produkt oder die Cloud-Umgebung sind aus dem ISMS-Scope ausgenommen, und das Zertifikat sagt das im Kleingedruckten. Kunden lesen die Scope-Angabe selten.
  • Maßnahmen existieren auf Papier. Die Richtlinie zum Schwachstellenmanagement nennt 30 Tage für kritische Patches; der Pentest findet einen Webserver mit einer zwei Jahre alten Version. Auditoren nehmen Stichproben, Tester messen.
  • Risikobewertung ohne Angreifer. Im Risikoregister stehen “Malware” und “Datenverlust”, aber nicht die konkreten Wege, die ein Angreifer durch die Umgebung nehmen würde. Ein Testbericht macht daraus Risiken mit Verantwortlichen und Terminen.

Zyberum macht Gap-Analysen gegen ISO/IEC 27001, Penetrationstests als Wirksamkeitsnachweis und die technischen Teile der Umsetzung. Zertifizierungsaudits führen wir nicht durch.

Häufige Missverständnisse

Ein Zertifikat bedeutet, dass das Managementsystem der Norm entspricht, nicht, dass die Systeme im Scope frei von Schwachstellen sind. ISO/IEC 27001 betrachtet eine Organisation, kein Produkt: Produktsicherheit ist das Feld des Cyber Resilience Act, von IEC 62443-4-1 und 4-2 für Industriekomponenten und von ISO/SAE 21434 für Fahrzeuge. Die Anhang-A-Maßnahmen sind einzeln nicht verpflichtend; verpflichtend ist, über jede zu entscheiden und die Entscheidung in der Erklärung zur Anwendbarkeit begründen zu können.

FAQ

Häufig gestellte Fragen

Verlangt ISO/IEC 27001 einen Penetrationstest?

Nicht wörtlich. Die Norm verlangt, dass du Risiken bewertest, Maßnahmen auswählst und ihre Wirksamkeit prüfst (Kapitel 9.1). Die Anhang-A-Maßnahmen 8.8 zu technischen Schwachstellen und 8.29 zu Sicherheitstests in Entwicklung und Abnahme sind die Stellen, an denen Auditoren nach Nachweisen suchen. Ein regelmäßiger Pentest ist der üblichste Nachweis, dass die Maßnahmen funktionieren, deshalb hat fast jede zertifizierte Organisation einen.

Wie lange dauert eine Zertifizierung nach ISO/IEC 27001?

Aus dem Stand brauchen Organisationen typischerweise sechs bis achtzehn Monate, um das ISMS aufzubauen, einen vollen Risikozyklus zu durchlaufen, ein internes Audit und eine Managementbewertung abzuhalten und dann das zweistufige Zertifizierungsaudit zu bestehen. Wer schon strukturierte Sicherheitsprozesse betreibt, liegt am unteren Ende.

Was ist der Unterschied zwischen ISO/IEC 27001 und ISO/IEC 27002?

ISO/IEC 27001 enthält die Anforderungen, gegen die du dich zertifizieren lassen kannst. ISO/IEC 27002 ist der Leitfaden, der jede Anhang-A-Maßnahme im Detail erklärt und zeigt, wie man sie umsetzt. Zertifiziert wird nach 27001, gearbeitet wird mit 27002.

Quellen

Passende Seiten

Jetzt starten

Ein Begriff, der dein Produkt betrifft?

In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.

  • Direkte Antwort von einem Security Engineer
  • Welche Norm oder welches Gesetz für dich gilt
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenSecurity Engineer fragen

Such dir einen Termin aus

In neuem Tab öffnen