ISO/IEC 27001
ISO/IEC 27001 ist die internationale Norm für ein Informationssicherheits-Managementsystem (ISMS). Was sie verlangt, was Anhang A abdeckt und wo Pentests hineinpassen.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
ISO/IEC 27001 ist die internationale Norm, die die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) festlegt. Die Norm beschreibt, wie eine Organisation Sicherheit als gesteuerten Prozess betreibt: Risikobewertung, ausgewählte Maßnahmen, Messung, interne Audits und Verbesserung. Aktuell ist ISO/IEC 27001:2022 mit 93 Referenzmaßnahmen in Anhang A. Die Zertifizierung ist freiwillig und kommt von akkreditierten Zertifizierungsstellen, nicht von der ISO.
Was ist ISO/IEC 27001?
ISO/IEC 27001 ist die internationale Norm, die die Anforderungen an den Aufbau, die Umsetzung, den Betrieb und die fortlaufende Verbesserung eines Informationssicherheits-Managementsystems festlegt, kurz ISMS. Es ist eine Managementnorm, keine technische, und beschreibt, wie eine Organisation Sicherheit als wiederholbaren Prozess betreibt, mit Risikobewertung, ausgewählten Maßnahmen, Messung, internen Audits und Managementbewertungen. Ein Firewall-Modell oder eine Passwortlänge schreibt die Norm nicht vor.
Die aktuelle Ausgabe ist ISO/IEC 27001:2022. Die Kapitel 4 bis 10 enthalten die verpflichtenden Anforderungen: Kontext der Organisation, Führung, Planung (inklusive Risikobewertung und Risikobehandlung), Unterstützung, Betrieb, Bewertung der Leistung und Verbesserung. Anhang A listet 93 Referenzmaßnahmen in vier Themen: organisatorisch, personell, physisch und technologisch. Welche Maßnahmen gelten, entscheidet die Erklärung zur Anwendbarkeit (Statement of Applicability), die jede Aufnahme und jeden Ausschluss begründen muss.
Die Zertifizierung ist freiwillig. Eine akkreditierte Zertifizierungsstelle auditiert das ISMS in zwei Stufen und stellt ein Zertifikat mit drei Jahren Laufzeit und jährlichen Überwachungsaudits aus. Die ISO selbst zertifiziert niemanden, und Zyberum auch nicht: Wir bereiten Organisationen vor und testen ihre Maßnahmen, das Zertifikat kommt von der Zertifizierungsstelle.
Wo ist es definiert?
ISO/IEC 27001:2022 wird gemeinsam von ISO und IEC über das Joint Technical Committee 1, Unterausschuss 27, veröffentlicht. Die Begleitnorm ISO/IEC 27002:2022 erklärt jede Anhang-A-Maßnahme und ihre Umsetzung. ISO/IEC 27005 behandelt das Risikomanagement in der Informationssicherheit. Branchenerweiterungen gibt es auch, etwa ISO/IEC 27019 für die Energiewirtschaft und ISO/IEC 27701 für Datenschutz.
Die Ausgabe 2022 löste die Ausgabe 2013 ab; Zertifikate nach der alten Ausgabe konnten nach Ende der Übergangsfrist am 31. Oktober 2025 nicht weitergeführt werden. In Deutschland bietet das BSI einen zweiten Weg zum gleichen Zertifikat: die ISO 27001-Zertifizierung auf Basis von IT-Grundschutz, die die Anforderungen der Norm mit der IT-Grundschutz-Methodik erfüllt.
Was es in der Praxis bedeutet
Für ein Security-Team zählt die Norm an zwei Stellen: bei den Maßnahmen, die sie erwartet, und bei den Nachweisen, die Auditoren verlangen. Die für Tests wichtigsten Maßnahmen sind 8.8 (Handhabung technischer Schwachstellen), 8.29 (Sicherheitstests in Entwicklung und Abnahme), 8.9 (Konfigurationsmanagement), 8.16 (Überwachung von Aktivitäten), 8.28 (sichere Programmierung) und 5.7 (Bedrohungsintelligenz, neu seit 2022). Kapitel 9.1 fragt dann, woher du weißt, dass diese Maßnahmen wirken. Die ehrliche Antwort ist meist ein Penetrationstest, ein Schwachstellenmanagement mit messbaren Patchzeiten und Logs, die tatsächlich jemand liest.
Drei Muster sehen wir, wenn Organisationen ein Zertifikat vorbereiten oder halten:
- Der Geltungsbereich endet am Büronetz. Produktionssysteme, OT, das eigene Produkt oder die Cloud-Umgebung sind aus dem ISMS-Scope ausgenommen, und das Zertifikat sagt das im Kleingedruckten. Kunden lesen die Scope-Angabe selten.
- Maßnahmen existieren auf Papier. Die Richtlinie zum Schwachstellenmanagement nennt 30 Tage für kritische Patches; der Pentest findet einen Webserver mit einer zwei Jahre alten Version. Auditoren nehmen Stichproben, Tester messen.
- Risikobewertung ohne Angreifer. Im Risikoregister stehen “Malware” und “Datenverlust”, aber nicht die konkreten Wege, die ein Angreifer durch die Umgebung nehmen würde. Ein Testbericht macht daraus Risiken mit Verantwortlichen und Terminen.
Zyberum macht Gap-Analysen gegen ISO/IEC 27001, Penetrationstests als Wirksamkeitsnachweis und die technischen Teile der Umsetzung. Zertifizierungsaudits führen wir nicht durch.
Häufige Missverständnisse
Ein Zertifikat bedeutet, dass das Managementsystem der Norm entspricht, nicht, dass die Systeme im Scope frei von Schwachstellen sind. ISO/IEC 27001 betrachtet eine Organisation, kein Produkt: Produktsicherheit ist das Feld des Cyber Resilience Act, von IEC 62443-4-1 und 4-2 für Industriekomponenten und von ISO/SAE 21434 für Fahrzeuge. Die Anhang-A-Maßnahmen sind einzeln nicht verpflichtend; verpflichtend ist, über jede zu entscheiden und die Entscheidung in der Erklärung zur Anwendbarkeit begründen zu können.
FAQ
Häufig gestellte Fragen
Verlangt ISO/IEC 27001 einen Penetrationstest?
Nicht wörtlich. Die Norm verlangt, dass du Risiken bewertest, Maßnahmen auswählst und ihre Wirksamkeit prüfst (Kapitel 9.1). Die Anhang-A-Maßnahmen 8.8 zu technischen Schwachstellen und 8.29 zu Sicherheitstests in Entwicklung und Abnahme sind die Stellen, an denen Auditoren nach Nachweisen suchen. Ein regelmäßiger Pentest ist der üblichste Nachweis, dass die Maßnahmen funktionieren, deshalb hat fast jede zertifizierte Organisation einen.
Wie lange dauert eine Zertifizierung nach ISO/IEC 27001?
Aus dem Stand brauchen Organisationen typischerweise sechs bis achtzehn Monate, um das ISMS aufzubauen, einen vollen Risikozyklus zu durchlaufen, ein internes Audit und eine Managementbewertung abzuhalten und dann das zweistufige Zertifizierungsaudit zu bestehen. Wer schon strukturierte Sicherheitsprozesse betreibt, liegt am unteren Ende.
Was ist der Unterschied zwischen ISO/IEC 27001 und ISO/IEC 27002?
ISO/IEC 27001 enthält die Anforderungen, gegen die du dich zertifizieren lassen kannst. ISO/IEC 27002 ist der Leitfaden, der jede Anhang-A-Maßnahme im Detail erklärt und zeigt, wie man sie umsetzt. Zertifiziert wird nach 27001, gearbeitet wird mit 27002.
Quellen
Passende Seiten
- GlossarBSI IT-GrundschutzIT-Grundschutz ist die BSI-Methode für den Aufbau eines ISMS: BSI-Standards 200-1 bis 200-4 plus ein Kompendium aus Bausteinen. Wie es funktioniert und wann es passt.
- GlossarTISAXTISAX ist das Informationssicherheits-Assessment der Automobilindustrie, betrieben von ENX auf Basis des VDA ISA. Assessment Levels, Labels, Gültigkeit, Praxis.
- VergleicheIEC 62443 vs. ISO 27001: Anlagensicherheit oder Managementsystem?ISO 27001 zertifiziert das Managementsystem einer Organisation. IEC 62443 sichert Industrieanlagen bis zur SPS. Wo sie sich überlappen und wer was braucht.
- Für deine BrancheCybersecurity für CISOs und IT-Leitung: NIS2-Pflichten, Pentests und ErkennungWas CISO und IT-Leitung im Mittelstand brauchen: NIS2- und BSIG-Pflichten, Haftung der Geschäftsleitung, Angriffsfläche, typische Findings und ein Jahresplan.
- GlossarPenetrationstestEin Penetrationstest ist ein autorisierter, meist manueller Angriff auf ein System, um ausnutzbare Schwachstellen zu finden und zu belegen. Definition, Arten und Ablauf.
- LeistungenEine widerstandsfähige IT-Basis für dein Unternehmen.IT-Sicherheit für Unternehmen: Penetrationstests für Infrastruktur, Webanwendungen und Cloud, Managed SOC und Incident Readiness, auch im Gesundheitswesen.
