ISO 27001 NORM

ISO 27001 – erklärt

Der internationale Standard für das Informationssicherheitsmanagement.

WAS BEDEUTET EINE ZERTIFIZIERUNG

Die ISO 27001 ist keine gesetzliche Pflicht wie NIS2, dient aber dazu, durch ein unabhängiges externes Audit nachzuweisen, dass die Organisation die Informationssicherheit nach einem international anerkannten System verwaltet.

Zertifizierung für Verträge oder Ausschreibungen

Unternehmenskunden oder öffentliche Ausschreibungen, die diese als Bedingung für die Bereitstellung verlangen

Zertifizierung zur Stärkung des Vertrauens

Unternehmen und Universitäten, die Kunden, Partnern und Geldgebern ein strukturiertes Informationssicherheitsmanagement nachweisen wollen

Die Kontrollbereiche

93 Maßnahmen, organisiert in 4 Kategorien, aktualisiert auf die Revision ISO/IEC 27001:2022

37 organisatorische

Sicherheitsrichtlinien, Rollen und Verantwortlichkeiten, Management von Informationswerten, Klassifizierung von Informationen, Lieferantenbeziehungen und Vorfallsmanagement auf Prozessebene

8 personenbezogene

Überprüfung vor der Einstellung, vertragliche Bedingungen, Sensibilisierung und kontinuierliche Schulung, Disziplinarverfahren und Management der Beendigung des Arbeitsverhältnisses

14 physische

Sicherheitsbereiche, physische Zutrittskontrolle, Schutz vor Umweltbedrohungen, Sicherheit von Büros und Serverräumen, sichere Entsorgung von Geräten

34 technologische

Zugriffssteuerung und Authentifizierung, Kryptographie, Netzwerksicherheit, Protokollierung und Überwachung, Backup, Schwachstellenmanagement und sichere Softwareentwicklung

Die Phasen des Zertifizierungsprozesses

Gap-Analyse und Risikobewertung

Asset-Mapping, Risikobewertung, Abgleich mit den Maßnahmen aus Anhang A

Implementierung der Maßnahmen

Richtlinien, Verfahren und technische Maßnahmen für die in der Erklärung zur Anwendbarkeit ausgewählten Maßnahmen

Internes Audit

Unabhängige interne Überprüfung des Managementsystems vor dem externen Audit

Zertifizierungsaudit

Dokumentenprüfung, gefolgt von der Überprüfung der Wirksamkeit der Maßnahmen vor Ort, durchgeführt von einer akkreditierten Zertifizierungsstelle

Überwachung und Rezertifizierung

Jährliche Überwachungsaudits und Rezertifizierung alle 3 Jahre.

3 Jahre

Gültigkeit des Zertifikats, mit jährlichen Überwachungsaudits zur Aufrechterhaltung.

93 Maßnahmen

auswählbar basierend auf dem tatsächlichen Risikoprofil der Organisation, nicht alle sind obligatorisch.

Kontakt

Kontakt-Formular Virgilia