ISO/IEC 27001 (ISO 27001)

ISO/IEC 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme (ISMS). Sie legt in den Kapiteln 4 bis 10 die verbindlichen Anforderungen an Aufbau, Betrieb, Überwachung und Verbesserung eines ISMS fest; Anhang A nennt ergänzend 93 Referenzmaßnahmen. Anders als ISO/IEC 27002 ist ISO/IEC 27001 zertifizierbar.

ISO 27001Zuletzt geprüft:

Die aktuelle Fassung von ISO/IEC 27001 stammt aus dem Jahr 2022, ergänzt um das Amendment 1:2024. Zertifizierungen erfolgen ausschließlich gegen diese Fassung: Nach IAF MD 26 lief die Umstellung bereits zertifizierter Kunden am 31. Oktober 2025 aus; ältere Zertifikate nach ISO/IEC 27001:2013 laufen seither aus oder werden zurückgezogen. Wer heute eine Quelle mit „114 Maßnahmen in 14 Abschnitten“ liest, liest die Fassung von 2013.

Welche Kapitel der ISO 27001 sind verbindlich?

Verbindlich sind die Kapitel 4 bis 10. Sie folgen der einheitlichen Struktur, die ISO für alle Managementsystemnormen verwendet.

KapitelGegenstandKernfrage
4Kontext der OrganisationWer sind die interessierten Parteien, und wie ist der Geltungsbereich abgegrenzt?
5FührungSteht die oberste Leitung ein, gibt es eine Leitlinie und klare Rollen?
6PlanungWie werden Risiken bewertet und behandelt, welche Ziele gelten?
7UnterstützungRessourcen, Kompetenz, Bewusstsein, Kommunikation, dokumentierte Information
8BetriebWerden die geplanten Prozesse tatsächlich durchgeführt und gesteuert?
9Bewertung der LeistungMessung, internes Audit, Managementbewertung
10VerbesserungUmgang mit Abweichungen und Korrekturmaßnahmen

Mit dem Amendment 1:2024, amtlich „Amendment 1: Climate action changes“, wurden die Abschnitte 4.1 und 4.2 um die Berücksichtigung des Klimawandels ergänzt. Inhaltlich ändert das wenig, es muss aber in Kontextanalyse und Dokumentation nachvollziehbar sein.

Anhang A und die 93 Maßnahmen

Anhang A enthält 93 Referenzmaßnahmen in vier Themenfeldern: 37 organisatorische, 8 personenbezogene, 14 physische und 34 technologische Maßnahmen. Anhang A ist bewusst knapp gehalten: Jede Maßnahme besteht dort nur aus Titel und einem kurzen Satz. Die ausführliche Beschreibung mit Zweck und Umsetzungshinweisen steht in ISO/IEC 27002.

Auf die Reihenfolge kommt es an: Die Maßnahmen ergeben sich aus der Risikobehandlung. Anhang A dient anschließend als Gegenprobe, ob eine notwendige Maßnahme übersehen wurde. Wer stattdessen die 93 Maßnahmen von oben nach unten abarbeitet, kann im Audit nicht begründen, warum das ISMS gerade so aussieht.

Was ist das Statement of Applicability?

Das Statement of Applicability ist das Dokument, das die Norm in Abschnitt 6.1.3 d) namentlich als Ergebnis der Risikobehandlung verlangt. Es listet die Maßnahmen aus Anhang A auf, begründet Einschluss und Ausschluss und hält den Umsetzungsstand fest. Auditoren beginnen die Prüfung fast immer an dieser Stelle und ziehen daraus ihre Stichprobe.

Was prüfen Stufe-1- und Stufe-2-Audit, und wie lange gilt das Zertifikat?

Der Ablauf ist genormt. In Stufe 1 prüft die Zertifizierungsstelle die Dokumentation, den Geltungsbereich und die Auditbereitschaft, in Stufe 2 die tatsächliche Umsetzung und Wirksamkeit. Das Zertifikat gilt in der Regel drei Jahre, mit Überwachungsaudits in den beiden Folgejahren und einer Rezertifizierung im dritten; das erste Überwachungsaudit findet spätestens zwölf Monate nach der Zertifizierungsentscheidung statt. Die Zertifizierungsstelle muss akkreditiert sein; in Deutschland akkreditiert die DAkkS die Zertifizierungsstellen für ISO/IEC 27001. Die Anforderungen an diese Stellen stehen allgemein in ISO/IEC 17021-1 und ISMS-spezifisch in ISO/IEC 27006-1:2024, die ISO/IEC 27006:2015 abgelöst hat.

Einen Listenpreis gibt es nicht, und Angaben aus dem Netz sind selten übertragbar. Der Aufwand folgt der Größe des Geltungsbereichs, der Zahl der Standorte und der Komplexität; die Berechnungsgrundlage für die Auditzeit geben die Vorgaben der Akkreditierungsregeln vor, nicht die Zertifizierungsstelle allein. Belastbar wird eine Zahl erst mit einem abgegrenzten Scope.

Wie verhält sich ISO 27001 zum IT-Grundschutz?

ISO/IEC 27001 stellt Anforderungen, ISO/IEC 27002 gibt Empfehlungen – zertifizieren lässt sich nur gegen ISO/IEC 27001. Der IT-Grundschutz des BSI beschreibt einen alternativen, stärker vorstrukturierten Weg zum selben Ziel und ermöglicht ein ISO-27001-Zertifikat auf der Basis von IT-Grundschutz. Dieser zweite Weg läuft nicht über die DAkkS, sondern über das BSI und die von ihm zertifizierten Auditoren. Möglich ist das, weil § 1 Absatz 2 AkkStelleG die in anderen Rechtsvorschriften geregelte Zuständigkeit anderer Behörden unberührt lässt und den Bereich „Sicherheit in der Informationstechnik“ dabei ausdrücklich nennt.

Wie sich Anforderungen, Assets und Nachweise werkzeuggestützt miteinander verknüpfen lassen, beschreibt unsere Seite zu ISO 27001.

Wie die Norm in Rizzqo abgebildet ist

In Rizzqo sind zwei Ebenen als getrennte Anforderungskataloge hinterlegt: ISO/IEC 27001 für das Managementsystem und ISO/IEC 27002 für die Maßnahmen. Beide werden nicht als Liste abgearbeitet, sondern über die Klassifizierung auf die Objekte verteilt, für die sie gelten, und jedes Objekt trägt die Liste der Regelwerke, die es berühren.

Der Erfüllungsgrad ist dabei eine Rechnung und keine Selbsteinschätzung. Als vollständig abgedeckt gilt ein Objekt erst, wenn jede zugeordnete Anforderung abschließend als erfüllt oder als nicht anwendbar beantwortet ist; der Bearbeitungsstand des Objekts selbst geht nicht in diese Rechnung ein, und eine freigegebene Risikobewertung ebenfalls nicht. Was nicht umgesetzt ist, bleibt sichtbar und wird über die Risikoseite bewusst getragen statt weggerechnet.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework