Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 623

ISO/IEC 27001

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist ISO/IEC 27001?

ISO/IEC 27001Internationaler Standard mit Anforderungen an ein Information Security Management System (ISMS), nach dem Organisationen formal zertifiziert werden können.


ISO/IEC 27001 ist der führende internationale Standard für Informationssicherheits-Management, gemeinsam von ISO und IEC veröffentlicht. Die aktuelle Ausgabe von 2022 legt Anforderungen für die Einführung, den Betrieb, die Überwachung und die kontinuierliche Verbesserung eines Information Security Management Systems (ISMS) fest, gestützt auf Risikobeurteilung, eine Erklärung zur Anwendbarkeit und regelmäßige Managementbewertung. Die Management-System-Klauseln (4–10) sind verbindlich; Anhang A listet 93 Referenzkontrollen im Einklang mit ISO/IEC 27002 — statt 114 in der Revision von 2013 — nun gruppiert in vier Themen: Organisatorisch (37), Personen (8), Physisch (14) und Technologisch (34).

Eine bemerkenswerte jüngere Änderung ist die Amendment 1:2024 (veröffentlicht im Februar 2024), die Klimawandel-Aspekte in die Klauseln 4.1 und 4.2 aufnahm: Organisationen müssen nun bestimmen, ob der Klimawandel für das ISMS relevant ist und ob interessierte Parteien klimabezogene Anforderungen haben. Neue Anhang-A-Kontrollen wurden nicht eingeführt.

Die Zertifizierung erfolgt durch eine akkreditierte externe Stelle, nicht durch ISO selbst, nach einem Stage-1- (Dokumentation) und Stage-2-Audit (Umsetzung), mit jährlichen Überwachungsaudits und Rezertifizierung alle drei Jahre. Sie unterscheidet sich von der US-amerikanischen SOC-2-Attestierung: 27001 bescheinigt, dass ein Managementsystem existiert und funktioniert, während SOC 2 die Wirksamkeit von Kontrollen gegen die Trust Services Criteria berichtet. Die Zertifizierung wird häufig in B2B-Verträgen, öffentlichen Ausschreibungen und Lieferketten-Due-Diligence verlangt.

flowchart TD
  A[ISMS-Geltungsbereich und Kontext festlegen] --> B[Risikobeurteilung und -behandlung]
  B --> C[Anhang-A-Kontrollen auswaehlen]
  C --> D[Erklaerung zur Anwendbarkeit]
  D --> E[Kontrollen umsetzen und betreiben]
  E --> F[Internes Audit + Managementbewertung]
  F --> G[Zertifizierungsaudit Stage 1 und 2]
  G --> H[Zertifikat erteilt - 3-Jahres-Zyklus]
  H --> I[Jaehrliche Ueberwachungsaudits]
  I --> F

Beispiele

  1. 01

    Ein SaaS-Anbieter erlangt ISO/IEC 27001, um europäische Enterprise-Kunden zu gewinnen.

  2. 02

    Eine Bank steuert mit einem ISMS regulatorische und operationelle Risiken.

Häufige Fragen

Was ist ISO/IEC 27001?

Internationaler Standard mit Anforderungen an ein Information Security Management System (ISMS), nach dem Organisationen formal zertifiziert werden können. Es gehört zur Kategorie Compliance und Frameworks der Cybersicherheit.

Was bedeutet ISO/IEC 27001?

Internationaler Standard mit Anforderungen an ein Information Security Management System (ISMS), nach dem Organisationen formal zertifiziert werden können.

Wie schützt man sich gegen ISO/IEC 27001?

Schutzmaßnahmen gegen ISO/IEC 27001 kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für ISO/IEC 27001?

Übliche alternative Bezeichnungen: ISO 27001, 27001.

Verwandte Begriffe

Siehe auch