Die Entscheidung zwischen ISO/IEC 27001 und dem IT-Grundschutz des BSI stellt sich in Deutschland regelmäßig, und meist zu Beginn eines ISMS-Projekts, solange die methodische Weichenstellung noch günstig zu treffen ist. Beide führen zu einem Managementsystem für Informationssicherheit, und beide können im Ergebnis zu einem ISO-27001-Zertifikat führen. Sie unterscheiden sich im Weg dorthin.
Was verlangt die ISO 27001, und was überlässt sie der Organisation?
ISO/IEC 27001 formuliert Anforderungen und überlässt der Organisation die Ausgestaltung. Welche Maßnahmen angemessen sind, ergibt sich aus der eigenen Risikobewertung; die Norm verlangt lediglich, dass diese Herleitung nachvollziehbar dokumentiert ist. Das gibt Gestaltungsfreiheit und verlangt Urteilskraft.
Was nimmt der IT-Grundschutz der Organisation ab?
Der IT-Grundschutz nimmt der Organisation einen großen Teil dieser Entscheidungen ab. Das IT-Grundschutz-Kompendium enthält für typische Prozesse, Anwendungen und IT-Systeme bereits ausformulierte Anforderungen. Wer den Informationsverbund sauber erfasst und modelliert, erhält daraus eine Liste konkreter, prüfbarer Anforderungen, ohne sie selbst herleiten zu müssen. Der Preis dafür ist ein erheblicher Dokumentationsaufwand in Strukturanalyse und Modellierung.
Sind ISO 27001 und IT-Grundschutz konkurrierende Zertifikate?
Wichtig für die Einordnung: Es handelt sich nicht um konkurrierende Zertifikate. Die BSI-Standards sind mit ISO/IEC 27001 abgestimmt, und die Standard-Absicherung führt zu einem ISO-27001-Zertifikat auf der Basis von IT-Grundschutz. Die Frage lautet also nicht, welcher Ansatz besser ist, sondern welcher zum Aufwandsprofil und zum Umfeld Ihrer Organisation passt.
Im Direktvergleich
| Kriterium | ISO/IEC 27001 | BSI IT-Grundschutz |
|---|---|---|
| Herausgeber | ISO und IEC, zwei internationale Normungsorganisationen. Die Norm entsteht in einem gemeinsamen Komitee und wird international abgestimmt. | Das Bundesamt für Sicherheit in der Informationstechnik (BSI), die Cyber-Sicherheitsbehörde des Bundes. Standards und Kompendium werden national erstellt und fortgeschrieben. |
| Was es leisten will | Legt die Anforderungen an ein Informationssicherheits-Managementsystem fest und überlässt der Organisation, wie sie diese erfüllt. | Beschreibt eine vollständige Methodik zum Aufbau eines Informationssicherheits-Managementsystems, einschließlich eines Katalogs konkret formulierter Anforderungen. |
| Verbindlichkeit | Freiwillig. Verbindlich wird die Norm über Verträge, Ausschreibungen oder eine Entscheidung der Leitung. | Für Bundesbehörden weitgehend verbindlich und in Teilen auch für die Verwaltung der Länder. Öffentliche Auftraggeber verlangen ihn zudem häufig von ihren Dienstleistern. |
| Der Zertifizierungsweg | Zertifizierung über eine akkreditierte Zertifizierungsstelle; in Deutschland akkreditiert die DAkkS. Das Zertifikat gilt in der Regel drei Jahre bei jährlichen Überwachungsaudits. | Auf Basis der Standard-Absicherung ist ein ISO-27001-Zertifikat auf der Basis von IT-Grundschutz möglich. Es wird vom BSI vergeben und von beim BSI zertifizierten Auditoren geprüft; für den Nachweis einer erfolgreichen Umsetzung der Basis-Absicherung bietet das BSI ein Testat an, das ebenfalls nur ein beim BSI zertifizierter Auditor vergeben darf. |
| Wer prüft und wer entscheidet | Eine akkreditierte Zertifizierungsstelle prüft und entscheidet über die Zertifizierung. Für sie gilt allgemein ISO/IEC 17021-1 und ISMS-spezifisch ISO/IEC 27006-1:2024; in Deutschland akkreditiert die DAkkS. | Geprüft wird durch einen vom BSI zertifizierten ISO-27001-Grundschutz-Auditor. Über die Ausstellung des Zertifikats entscheidet auf Grundlage des Auditberichts das BSI selbst. Prüfung und Zertifizierungsentscheidung liegen damit in einem eigenen Verfahren des Bundesamtes, nicht im Akkreditierungssystem der DAkkS. |
| Aufbau des Regelwerks | Ein Dokument: die Kapitel 4 bis 10 mit den Anforderungen und Anhang A mit 93 Referenzmaßnahmen. Die ausführliche Erläuterung der Maßnahmen steht in der separaten ISO/IEC 27002. | Mehrere Dokumente: die BSI-Standards 200-1 (Managementsystem), 200-2 (IT-Grundschutz-Methodik), 200-3 (Risikoanalyse) und 200-4 (Business Continuity Management) sowie das IT-Grundschutz-Kompendium mit den Bausteinen. |
| Maßgebliche Fassung im Verfahren | Maßgeblich ist die Ausgabe der Norm, gegen die zertifiziert wird. Beim Wechsel einer Ausgabe regeln Übergangsfristen der Akkreditierungsseite, bis wann Zertifikate der alten Fassung umzustellen sind. | Das BSI benennt die verbindlichen Dokumente in einer eigenen Prüfgrundlage und führt darin Norm, BSI-Standard, Kompendium-Edition und die Verfahrensdokumente mit Version auf. Maßgeblich ist das Datum des Auditbeginns, also der Beginn der Sichtung der Referenzdokumente; auf eine neuere Version kann im laufenden Verfahren jederzeit gewechselt werden. Ändern sich Prüfgrundlagen, weist das BSI Übergangsfristen gesondert aus. |
| Abgrenzung des Betrachtungsgegenstands | Der Geltungsbereich wird von der Organisation selbst festgelegt und nachvollziehbar begründet, etwa nach Standort, Produkt oder Dienstleistung. | Der Informationsverbund wird in einer Strukturanalyse erfasst und modelliert: Prozesse, Anwendungen, IT-Systeme, Netze, Räume und Personengruppen werden als Zielobjekte einzeln aufgenommen. |
| Weg zu den Maßnahmen | Die Maßnahmen ergeben sich aus der eigenen Risikobehandlung. Anhang A dient anschließend als Gegenprobe, ob eine notwendige Maßnahme übersehen wurde. Jede Entscheidung ist selbst herzuleiten und zu begründen. | Die Maßnahmen ergeben sich aus der Modellierung: Jedem Zielobjekt werden die passenden Bausteine zugeordnet, deren Anforderungen dann umzusetzen sind. Die Herleitung ist im Kompendium bereits geleistet. |
| Rolle der Risikoanalyse | Immer erforderlich. Die Norm verlangt einen definierten Prozess zur Bewertung und Behandlung von Risiken mit Kriterien, Risikoeigentümern und dokumentiertem Ergebnis. | Für den normalen Schutzbedarf durch die Bausteine bereits abgedeckt. Eine ergänzende Risikoanalyse nach BSI-Standard 200-3 ist erforderlich, wenn der Schutzbedarf hoch oder sehr hoch ist oder ein Zielobjekt nicht durch einen Baustein abgebildet wird. |
| Detailtiefe der Vorgaben | Bewusst allgemein gehalten und technologieneutral. Das erleichtert die Anwendung in heterogenen Umgebungen, verlangt aber eigene Auslegung des angemessenen Niveaus. | Sehr konkret bis auf die Ebene einzelner Systemtypen. Das erleichtert Umsetzung und Prüfung, erfordert aber ein laufendes Nachziehen, wenn sich die eingesetzte Technik ändert. |
| Aufwandsprofil | Der Aufwand liegt in der Herleitung und Begründung: Risikomethodik, Maßnahmenauswahl, Statement of Applicability. Die Dokumentation bleibt vergleichsweise schlank. | Der Aufwand liegt in Strukturanalyse, Schutzbedarfsfeststellung und Modellierung. Er wächst deutlich mit der Zahl der Zielobjekte, dafür entfällt ein großer Teil der eigenen Maßnahmenherleitung. |
| Welche Dokumente entstehen | Dokumentierte Information nach der Norm, darunter Leitlinie, Geltungsbereich, Risikobewertung und Risikobehandlung, Statement of Applicability, interne Audits und Managementbewertung. | Referenzdokumente nach Vorgabe des BSI, darunter Sicherheitsleitlinie, Strukturanalyse, Schutzbedarfsfeststellung, Modellierung, Ergebnis des IT-Grundschutz-Checks und ergänzende Risikoanalyse. |
| Bezug, Kosten und Verbreitung | Die Normen sind kostenpflichtig über die Normungsinstitute zu beziehen; für die praktische Arbeit wird meist ISO/IEC 27002 zusätzlich benötigt. International anerkannt und in Ausschreibungen, Lieferantenprüfungen und Versicherungsfragen breit akzeptiert. | BSI-Standards und IT-Grundschutz-Kompendium stellt das BSI kostenfrei zum Download bereit. Verankert vor allem im deutschen öffentlichen Sektor und dessen Umfeld. |
| Wohin sich das Regelwerk entwickelt | Die Norm wird im Turnus der Normungsgremien überarbeitet. Beim Übergang von 2013 auf 2022 wurden 114 Maßnahmen zu 93 und 14 Themen zu 4 Themenfeldern zusammengeführt; hinzugekommen ist das Amendment 1:2024. | Der IT-Grundschutz wird derzeit umgebaut: Der neue IT-Grundschutz ist vollständig prozessorientiert aufgebaut und beruht auf einem digitalen Regelwerk in Form einer JSON-Datei. Der aktuelle IT-Grundschutz wird parallel dazu gepflegt und bleibt in der mehrjährigen Übergangszeit anwendbar. Für eine anstehende Entscheidung ist das relevant, weil sich Aufbau und Werkzeugunterstützung des Regelwerks in dieser Zeit verändern. |
Unser Fazit
Die Antwort hängt weniger von der Sicherheitsphilosophie ab als von zwei nüchternen Faktoren: Ihrem Kundenkreis und der Größe und Veränderungsgeschwindigkeit Ihres Informationsverbunds.
Für den öffentlichen Sektor und sein Umfeld ist der IT-Grundschutz meist gesetzt. Bundesbehörden sind weitgehend gebunden, und öffentliche Auftraggeber verlangen ihn häufig von ihren Dienstleistern. Wenn Ihre Ausschreibungen den IT-Grundschutz nennen, erübrigt sich die Abwägung; dann ist die Frage nur noch, welche Vorgehensweise Sie wählen.
Für Unternehmen mit internationalen Kunden ist der direkte Weg über ISO/IEC 27001 in aller Regel der praktischere. Ein Zertifikat nach ISO/IEC 27001 wird weltweit ohne Erläuterung akzeptiert. Das Zertifikat auf der Basis von IT-Grundschutz ist formal ebenfalls ein ISO-27001-Zertifikat, erfordert außerhalb Deutschlands aber häufig zusätzliche Erklärung – ein kleiner, in Vertriebsprozessen jedoch spürbarer Reibungspunkt.
Bei Größe und Dynamik der Umgebung kippt das Aufwandsverhältnis. In überschaubaren, stabilen Umgebungen ist die Modellierung nach IT-Grundschutz gut beherrschbar, und die vorformulierten Anforderungen sparen viel eigene Herleitungsarbeit. In heterogenen, schnell veränderlichen Umgebungen, etwa in der Softwareentwicklung oder bei starker Cloud-Nutzung, wächst der Pflegeaufwand für Strukturanalyse und Modellierung erheblich, während der risikobasierte Ansatz nach ISO/IEC 27001 leichter mitzieht.
Ein dritter Weg wird oft übersehen und ist häufig der beste: ISO/IEC 27001 als Managementsystem wählen und das IT-Grundschutz-Kompendium als kostenfreie Umsetzungsreferenz nutzen. Die Bausteine sind deutlich konkreter als der Text der ISO/IEC 27002 und eignen sich gut, um für eine ausgewählte Maßnahme das erwartete Niveau zu bestimmen. Sie geben damit keine Gestaltungsfreiheit auf und gewinnen eine sehr belastbare Vorlage.
Wovon abzuraten ist: mitten im Projekt zu wechseln. Strukturanalyse und Modellierung auf der einen Seite, Risikobehandlung und Statement of Applicability auf der anderen sind unterschiedliche Denkweisen mit unterschiedlichen Artefakten. Ein später Wechsel bedeutet in der Praxis, große Teile der Dokumentation neu aufzusetzen.
Der Zertifizierungsweg des BSI im Detail
Der Weg über den IT-Grundschutz führt zu einem ISO-27001-Zertifikat, aber über ein anderes Verfahren als die direkte Zertifizierung. Wer das plant, sollte die Verfahrensdokumente kennen, weil sie den Ablauf verbindlich festlegen und öffentlich verfügbar sind.
Warum das Verfahren neben der Akkreditierung steht. § 1 Abs. 2 AkkStelleG lässt die Zuständigkeit anderer Behörden unberührt und nennt dabei die Sicherheit in der Informationstechnik. Deshalb läuft das BSI-Verfahren über ein eigenes System. Das ist keine Bereichsausnahme: Die DAkkS akkreditiert weiterhin die Zertifizierungsstellen für ISO/IEC 27001 auf dem direkten Weg.
Die Dokumente, die den Ablauf regeln. Das BSI führt sie in einer Prüfgrundlage zusammen und benennt dort die jeweils verbindliche Version:
- ein Zertifizierungsschema, das die Anforderungen an das Verfahren beschreibt
- ein Auditierungsschema, das die Anforderungen an Auditteamleitung und Auditteammitglieder sowie an die Prüfung selbst festlegt
- Vorgaben zum Auditbericht und zur Bereitstellung der Referenzdokumente, einschließlich einer Liste der zum Bericht gehörenden Dokumente
- der Antrag auf Zertifizierung und eine Unabhängigkeitserklärung der Auditteammitglieder
Welche Fassung gilt. Maßgeblich ist das Datum des Auditbeginns, also der Beginn der Sichtung der Referenzdokumente. Im laufenden Verfahren darf jederzeit auf eine neuere Version gewechselt werden, und bei Änderungen der Prüfgrundlagen weist das BSI Übergangsfristen gesondert aus. Eine Besonderheit erleichtert die Planung zusätzlich: Das BSI veröffentlicht Bausteine vorab als Community Draft, und wenn ein Antragsteller einen solchen Baustein bereits umgesetzt hat, darf die Auditteamleitung ihn als Prüfbaustein heranziehen.
Nicht jede Stufe endet mit einem Zertifikat. Zum ISO-27001-Zertifikat auf der Basis von IT-Grundschutz führen die Standard-Absicherung und die Kern-Absicherung. Für den Nachweis einer erfolgreichen Umsetzung der Basis-Absicherung bietet das BSI stattdessen ein Testat an, das ebenfalls nur ein beim BSI zertifizierter Auditor vergeben darf. Wer in einer Ausschreibung ein Zertifikat zusagt und intern die Basis-Absicherung plant, hat an dieser Stelle eine Lücke.
Was zwischen beiden Wegen übertragbar ist
Die Frage stellt sich in beide Richtungen: beim Wechsel der Methodik und beim Nebeneinander, wenn ein Konzernteil den einen und ein anderer den anderen Weg geht. Sie lässt sich Phase für Phase beantworten.
| Phase | Im IT-Grundschutz | Im ISMS nach ISO/IEC 27001 |
|---|---|---|
| Abgrenzung | Der Informationsverbund, in der Strukturanalyse erfasst | Der Geltungsbereich, von der Organisation festgelegt und nachvollziehbar begründet |
| Bestandsaufnahme | Zielobjekte: Prozesse, Anwendungen, IT-Systeme, Netze, Räume, Personengruppen | Werte und die Prozesse, Systeme, Standorte und Dienstleister, die sie tragen |
| Schutzbedarf | Schutzbedarfsfeststellung je Zielobjekt, mit Vererbung entlang der Abhängigkeiten | Ergebnis der Risikobeurteilung; feste Schutzbedarfskategorien schreibt die Norm nicht vor |
| Weg zu den Anforderungen | Modellierung: Zuordnung passender Bausteine zu den Zielobjekten | Risikobehandlung, Anhang A als Gegenprobe, Ergebnis im Statement of Applicability |
| Ergänzende Risikoanalyse | Nach BSI-Standard 200-3, wenn der Schutzbedarf hoch oder sehr hoch ist oder kein Baustein passt | Kein Sonderfall, sondern der Ausgangspunkt des gesamten Vorgehens |
| Soll-Ist-Abgleich | IT-Grundschutz-Check je Anforderung | Internes Audit und Messung der Wirksamkeit der gewählten Maßnahmen |
| Nachweisdokumente | Referenzdokumente nach Vorgabe des BSI | Dokumentierte Information nach der Norm, einschließlich Statement of Applicability |
Für den Abgleich auf der Ebene der einzelnen Anforderungen muss niemand eine eigene Tabelle bauen: Das BSI veröffentlicht eine Zuordnungstabelle, die die ISO/IEC 27001 dem IT-Grundschutz gegenüberstellt. Sie nennt je Normabschnitt das Kapitel des einschlägigen BSI-Standards sowie den Baustein und die Anforderung im Kompendium, markiert den primär relevanten Bereich fett, wenn ein Thema an mehreren Stellen behandelt wird, und benennt eingangs die Fassungen, auf denen sie beruht. Auch sie ist eine Lesehilfe: Was im Audit zählt, ist die Prüfung gegen die Anforderungen selbst.
Die Zeilen zwei und drei tragen den größten übertragbaren Anteil: Bestandsaufnahme und Abhängigkeiten sind in beiden Vorgehensweisen dieselbe Arbeit und lassen sich ohne Bruch weiterverwenden. Die Zeilen vier und fünf sind es nicht. Aus einer Modellierung entsteht keine Risikobehandlung und aus einem Statement of Applicability keine Baustein-Zuordnung, weil die eine Seite die Herleitung im Katalog erledigt und die andere sie von der Organisation verlangt. Genau hier liegt der Aufwand eines späten Methodikwechsels.
Was davon in Rizzqo abgebildet ist
In Rizzqo sind ISO/IEC 27001 und ISO/IEC 27002 als Anforderungskataloge hinterlegt.
Interessant ist eine methodische Parallele, die die Entscheidung erleichtert. Die Modellierung nach IT-Grundschutz ordnet Bausteine den Zielobjekten zu; in Rizzqo werden Anforderungen den Objekten über deren Kategorie und Unterkategorie zugeordnet, und ändert sich die Einordnung, passt sich die Anforderungsliste an. Wer bereits nach Zielobjekten denkt, findet die Struktur also wieder. Die Bestandsaufnahme selbst, die in beiden Vorgehensweisen den größten Aufwand ausmacht, ist übertragbar.