Glossar

ISO/IEC 27001

ISO/IEC 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme (ISMS). Sie verlangt, Risiken für Vertraulichkeit, Integrität und Verfügbarkeit von Informationen systematisch zu bewerten und mit geeigneten Maßnahmen zu behandeln.

Die Norm verlangt ein Managementsystem für Informationssicherheit.

Im Mittelpunkt steht kein Katalog fester Technik, sondern ein Verfahren: Die Organisation legt einen Geltungsbereich fest, erfasst ihre Informationswerte, bewertet Risiken und entscheidet, wie sie diese behandelt. Die Leitung trägt die Verantwortung, Ziele werden gemessen, interne Audits und eine Managementbewertung halten das System aktuell. Die geltende Fassung ist die ISO/IEC 27001:2022.

Geschützt werden drei Eigenschaften von Informationen:

  • Vertraulichkeit: Nur Befugte haben Zugriff.
  • Integrität: Informationen sind richtig und vollständig.
  • Verfügbarkeit: Informationen und Systeme stehen bereit, wenn sie gebraucht werden.

Anhang A enthält 93 Maßnahmen in vier Themenbereichen.

ThemenbereichAnzahlBeispiele
Organisatorische Maßnahmen37Richtlinien, Zugriffssteuerung, Lieferantenbeziehungen, Umgang mit Vorfällen
Personenbezogene Maßnahmen8Überprüfung, Schulung, Vertraulichkeit, Arbeit aus der Ferne
Physische Maßnahmen14Zutritt, aufgeräumter Arbeitsplatz, Schutz der Geräte
Technologische Maßnahmen34Authentifizierung, Protokollierung, Datensicherung, Verschlüsselung

Nicht jede Maßnahme muss umgesetzt werden. Die Organisation dokumentiert in der Erklärung zur Anwendbarkeit, welche Maßnahmen sie anwendet, welche nicht und warum. Dieses Dokument ist für Auftraggeber oft aufschlussreicher als das Zertifikat selbst.

Ein Zertifikat ist nur so viel wert wie sein Geltungsbereich.

Die Zertifizierung läuft in einem Zyklus von drei Jahren mit jährlichen Überwachungsaudits. Prüfen Sie bei einem Dienstleister:

  • Lautet das Zertifikat auf die Gesellschaft, die Ihr Vertragspartner wird?
  • Deckt der Geltungsbereich die beauftragte Leistung und den Standort ab?
  • Bezieht es sich auf die Fassung von 2022?
  • Wann ist das nächste Audit?

ISO/IEC 27001 ist kein Datenschutz-Zertifikat im Sinne der DSGVO. Die Norm stützt aber den Nachweis geeigneter technischer und organisatorischer Maßnahmen, die ein Auftragsverarbeiter nach Art. 32 DSGVO treffen muss. Den Vergleich mit einem anderen verbreiteten Nachweis zieht der Beitrag ISO 27001 oder SOC 2.

Im Kundenservice betrifft die Norm den Alltag jedes Arbeitsplatzes.

Kundenberaterinnen und Kundenberater sehen Stammdaten, Verträge und oft sensible Angaben. Informationssicherheit heißt hier: Zugriffsrechte nach Aufgabe, gesperrte Bildschirme, keine Notizen auf Papier, geregelte Arbeit im Homeoffice, protokollierte Zugriffe und ein klarer Meldeweg bei Vorfällen. Fragen Sie einen Anbieter, wie diese Punkte in Ihrem Projekt umgesetzt und in den TOMs beschrieben werden. Weitere Prüfpunkte nennt der Beitrag DSGVO im Kundenservice.

Die aLIVE Support S.R.L. ist eigenständig nach ISO/IEC 27001:2022 zertifiziert, die Schwestergesellschaft aLIVE-Service GmbH ebenfalls. Die Nachweise stehen unter Qualität und Zertifikate.

Häufige Fragen

Fragen zu ISO/IEC 27001.

Ihre Frage ist nicht dabei? Wir antworten innerhalb eines Werktags.

ISO/IEC 27001 enthält die prüfbaren Anforderungen an das Managementsystem und ist die Grundlage der Zertifizierung. ISO/IEC 27002 ist ein Leitfaden, der die Maßnahmen aus Anhang A näher erläutert.

Nein. Der Vertrag nach Art. 28 DSGVO bleibt erforderlich. Das Zertifikat kann aber als Beleg für die Sicherheit der Verarbeitung dienen und die Prüfung der TOMs erleichtern.