ISO 27001 NORM
ISO 27001 – erklärt
Der internationale Standard für das Informationssicherheitsmanagement.






WAS BEDEUTET EINE ZERTIFIZIERUNG
Die ISO 27001 ist keine gesetzliche Pflicht wie NIS2, dient aber dazu, durch ein unabhängiges externes Audit nachzuweisen, dass die Organisation die Informationssicherheit nach einem international anerkannten System verwaltet.
Zertifizierung für Verträge oder Ausschreibungen
Unternehmenskunden oder öffentliche Ausschreibungen, die diese als Bedingung für die Bereitstellung verlangen
Zertifizierung zur Stärkung des Vertrauens
Unternehmen und Universitäten, die Kunden, Partnern und Geldgebern ein strukturiertes Informationssicherheitsmanagement nachweisen wollen
Die Kontrollbereiche
93 Maßnahmen, organisiert in 4 Kategorien, aktualisiert auf die Revision ISO/IEC 27001:2022
37 organisatorische
Sicherheitsrichtlinien, Rollen und Verantwortlichkeiten, Management von Informationswerten, Klassifizierung von Informationen, Lieferantenbeziehungen und Vorfallsmanagement auf Prozessebene
8 personenbezogene
Überprüfung vor der Einstellung, vertragliche Bedingungen, Sensibilisierung und kontinuierliche Schulung, Disziplinarverfahren und Management der Beendigung des Arbeitsverhältnisses
14 physische
Sicherheitsbereiche, physische Zutrittskontrolle, Schutz vor Umweltbedrohungen, Sicherheit von Büros und Serverräumen, sichere Entsorgung von Geräten
34 technologische
Zugriffssteuerung und Authentifizierung, Kryptographie, Netzwerksicherheit, Protokollierung und Überwachung, Backup, Schwachstellenmanagement und sichere Softwareentwicklung
Die Phasen des Zertifizierungsprozesses
Gap-Analyse und Risikobewertung
Asset-Mapping, Risikobewertung, Abgleich mit den Maßnahmen aus Anhang A
Implementierung der Maßnahmen
Richtlinien, Verfahren und technische Maßnahmen für die in der Erklärung zur Anwendbarkeit ausgewählten Maßnahmen
Internes Audit
Unabhängige interne Überprüfung des Managementsystems vor dem externen Audit
Zertifizierungsaudit
Dokumentenprüfung, gefolgt von der Überprüfung der Wirksamkeit der Maßnahmen vor Ort, durchgeführt von einer akkreditierten Zertifizierungsstelle
Überwachung und Rezertifizierung
Jährliche Überwachungsaudits und Rezertifizierung alle 3 Jahre.
3 Jahre
Gültigkeit des Zertifikats, mit jährlichen Überwachungsaudits zur Aufrechterhaltung.
93 Maßnahmen
auswählbar basierend auf dem tatsächlichen Risikoprofil der Organisation, nicht alle sind obligatorisch.
Kontakt
