Zertifizierbare NormGlobal
ISO 27001
ISO/IEC 27001:2022
ISO/IEC 27001 legt die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) fest: ein gesteuerter, risikobasierter Weg, Informationen zu schützen, den eine akkreditierte Zertifizierungsstelle auditieren und zertifizieren kann. Die Ausgabe 2022 hat 93 Maßnahmen in Anhang A, geordnet in vier Themen.
Wen es erreicht
- Unternehmen, deren Kunden ein international anerkanntes Sicherheitszertifikat verlangen, vor allem außerhalb der USA.
- Lieferanten regulierter Branchen, bei denen das Zertifikat den größten Teil eines Sicherheitsfragebogens in einer Zeile beantwortet.
- Organisationen, die ein einziges Maßnahmen-Framework für mehrere Gesetze brauchen: NIS2, DORA und die Sicherheitspflicht der DSGVO lassen sich alle darauf abbilden.
Was das Audit prüft
- 01Stufe 1: eine Bereitschaftsprüfung von Umfang, Richtlinie, Risikobewertung, Erklärung zur Anwendbarkeit, internem Audit und Managementbewertung.
- 02Stufe 2: das Zertifizierungsaudit, mit Stichproben der Maßnahmen über den gesamten Umfang auf Gestaltung und Betrieb.
- 03Jährliche Überwachungsaudits in den Jahren eins und zwei, ein Rezertifizierungsaudit im dritten Jahr.
Ein typischer Auftrag
Die Dauern sind Spannen aus der Praxis für eine mittelgroße Organisation mit einer funktionierenden Sicherheitsfunktion; ein erstes Programm dauert länger, ein reifes kürzer.
| Phase | Wochen |
|---|---|
| Umfang und Lückenanalyse | 2 bis 4 |
| Risikobewertung und Behandlungsplan | 2 bis 4 |
| Maßnahmen und Dokumentation umsetzen | 8 bis 20 |
| Betrieb, internes Audit, Managementbewertung | 8 bis 12 |
| Zertifizierungsaudits Stufe 1 und Stufe 2 | 2 bis 6 |
Nachweise, die bereitliegen sollten
- Umfangsbeschreibung und ISMS-Richtlinie
- Methodik der Risikobewertung, Register und Behandlungsplan
- Erklärung zur Anwendbarkeit gegen die 93 Maßnahmen
- Asset-Inventar mit Verantwortlichen und Klassifizierung
- Aufzeichnungen zur Zugriffssteuerung und regelmäßige Zugriffsüberprüfungen
- Protokolle zu Änderungs-, Vorfall- und Schwachstellenmanagement
- Lieferantenregister und Sicherheitsbedingungen
- Aufzeichnungen zu Geschäftskontinuität und Backup-Tests
- Schulungsnachweise
- Bericht des internen Audits und Protokoll der Managementbewertung
Termine
- Übergangsfrist von ISO 27001:2013 abgelaufen
Häufige Fragen
- Wie lange ist ein ISO-27001-Zertifikat gültig?
- Drei Jahre, sofern die jährlichen Überwachungsaudits bestanden werden. Ein Rezertifizierungsaudit vor Ende des dritten Jahres stellt ein neues Dreijahreszertifikat aus.
- Wer darf ein ISO-27001-Zertifikat ausstellen?
- Eine Zertifizierungsstelle, die von einer nationalen Akkreditierungsstelle wie DAkkS, UKAS, ANAB oder RvA für ISO/IEC 27001 akkreditiert ist. Der Auditor muss unabhängig von allen sein, die beim Aufbau des ISMS geholfen haben.
- Ist ISO 27001 dasselbe wie SOC 2?
- Nein. ISO 27001 zertifiziert ein Managementsystem gegen eine feste Norm; SOC 2 ist ein Bescheinigungsbericht über Kontrollen gegen die Trust Services Criteria des AICPA. Beide überschneiden sich stark und können zusammen auditiert werden.
- Was hat sich in der Ausgabe 2022 geändert?
- Anhang A wurde von 114 Maßnahmen in 14 Bereichen zu 93 Maßnahmen in vier Themen umgebaut, mit elf neuen Maßnahmen, darunter Bedrohungsinformationen, Sicherheit von Cloud-Diensten, Konfigurationsmanagement und Verhinderung von Datenlecks. Die Übergangsfrist von der Ausgabe 2013 endete am 31. Oktober 2025.