Systematische Steuerung von Informationssicherheitsrisiken.
ISO/IEC 27001 legt Anforderungen an ein Informationssicherheits-Managementsystem fest. Der Leitfaden trennt Managementsystem, Zertifizierungsprozess und technische Vorbereitung für Hosting-, SaaS- und Infrastrukturteams.

ISO veröffentlicht den Standard, zertifiziert Unternehmen jedoch nicht selbst. Die Zertifizierung erfolgt durch unabhängige Zertifizierungsstellen im jeweiligen Akkreditierungsrahmen.
Systematische Steuerung von Informationssicherheitsrisiken.
Die Ausgabe 2022 ist die zentrale Referenz.
Für Technologie- und Nicht-Technologieunternehmen geeignet.
Bei erfolgreichem Audit kann ein Zertifikat für den definierten Scope ausgestellt werden.
Der Standard definiert Anforderungen zum Aufbau, Betrieb, Erhalt und zur kontinuierlichen Verbesserung eines ISMS. Er ist keine reine Liste von Sicherheitsprodukten; Menschen, Prozesse, Technik und Lieferanten werden gemeinsam betrachtet.
Im Zentrum steht das Risikomanagement: Informationen, Bedrohungen, Schwachstellen, Risikobehandlung und die Wirksamkeit von Kontrollen müssen nachvollziehbar sein.
Laut ISO ist der Standard für Organisationen jeder Größe und Branche geeignet. Der Scope kann an reale Dienstleistungen, Standorte und Unterstützungsprozesse angepasst werden.
Besonders relevant ist er für SaaS, Hosting, Cloud, Finanzen, Gesundheit und Dienstleister, wenn Kunden formelle Sicherheitsnachweise erwarten.
Eine allgemeine weltweite Pflicht für jedes Unternehmen besteht nicht. Verträge, Ausschreibungen, Regulatorik, Kundenanforderungen oder Lieferketten können die Zertifizierung jedoch faktisch verlangen.
Zertifizierung ist nicht mit vollständiger Rechtskonformität gleichzusetzen; Datenschutz- und Branchenpflichten müssen separat bewertet werden.
Vorbereitung umfasst Scope, Asset- und Risikomanagement, Risikobehandlung, Richtlinien, Nachweise, internes Audit und Managementbewertung. Danach folgt das externe Zertifizierungsaudit.
Bewertet werden sowohl Aufbau des Managementsystems als auch tatsächliche Wirksamkeit. Abweichungen müssen gegebenenfalls vor der Zertifizierungsentscheidung behoben werden.
Neben den Managementsystem-Anforderungen werden Annex-A-Referenzkontrollen risikobasiert betrachtet. Organisatorische, personelle, physische und technologische Maßnahmen greifen ineinander.
Technisch sind Identitäten und Zugriffe, privilegierte Konten, Logging, Schwachstellenmanagement, Backups, Kryptografie, sichere Entwicklung, Netzwerksicherheit, Cloud-Governance und Incident Response typische Themen.
Entscheidend ist die nachweisbare Umsetzung. Eine MFA-Richtlinie ohne MFA im Administratorzugang oder Logs ohne regelmäßige Auswertung zeigen eine Lücke zwischen Dokument und Betrieb.
Inventar, Benutzer-Lifecycle, Restore-Tests, zentrale Logs, Incident-Dokumentation, Vulnerability-Zyklen, Change Management und Lieferantenzugriffe sollten reproduzierbare Nachweise liefern.
ISO/IEC 27001 ist ein internationaler Standard und wird weltweit in Zertifizierungssystemen genutzt. Auch Unternehmen in der Türkei können eine Zertifizierung anstreben.
Für die Akzeptanz können Zertifizierungsstelle, Akkreditierung, Scope, Standorte und Gültigkeitsstatus entscheidend sein.
Es gibt keinen universellen Festpreis. Mitarbeiterzahl, Standorte, Scope-Komplexität, IT-Landschaft, Outsourcing, vorhandene Dokumentation und Risikoprofil beeinflussen Aufwand und Audittage.
Beratung, Zertifizierung, interne Arbeitszeit, technische Verbesserungen und Überwachungsaudits sollten getrennt kalkuliert werden.
ISO 27001 ist ein ISMS-Standard. SOC 2 ist ein Attestierungsbericht zu Kontrollen eines Serviceunternehmens; PCI DSS schützt Zahlungskartendaten; CREST akkreditiert Cybersecurity-Dienstleister; FedRAMP adressiert Cloud-Dienste für US-Bundesbehörden.
| Rahmenwerk | Hauptzweck | Typischer Einsatz |
|---|---|---|
| ISO 27001 | Informationssicherheits-Managementsystem | Alle Branchen |
| SOC 2 | Assurance über Servicekontrollen | SaaS/B2B |
| PCI DSS | Schutz von Zahlungskartendaten | Payment/E-Commerce |
| CREST | Fähigkeit von Cybersecurity-Dienstleistern | Pentest/SOC/IR |
| FedRAMP | US-Federal-Cloud-Assurance | Cloud/SaaS für Behörden |
Nein. ISO veröffentlicht Standards; unabhängige Zertifizierungsstellen führen Zertifizierungen durch.
Ja. Der Standard setzt keine Mindestgröße voraus.
Nein. Er ist branchenübergreifend einsetzbar.
Nein. Ein Pentest ersetzt kein Managementsystem.
Nein. Rechtliche Anforderungen bleiben separat zu prüfen.
Das Zertifikat gilt für den ausdrücklich angegebenen Geltungsbereich und die genannten Standorte.
Wir behaupten nicht, Zertifizierungsstelle oder unabhängiger Prüfer zu sein. Wir können bei der technischen Vorbereitung von Servern, Hosting, Zugriffen, Logging, Backups und Basisschutzmaßnahmen unterstützen.