Definition
ISO/IEC 27001 ist ein international anerkannter Standard für die Einführung, Umsetzung, Aufrechterhaltung und kontinuierliche Verbesserung eines Informationssicherheitsmanagementsystems (ISMS). Er bietet ein risikobasiertes Rahmenwerk zum Schutz von Informationswerten und zum Management von Sicherheitsrisiken in den Bereichen Menschen, Prozesse und Technologie. Die branchenübergreifend weit verbreitete ISO-27001-Zertifizierung belegt, dass ein Unternehmen einen strukturierten Ansatz für Informationssicherheits-Governance und kontinuierliche Verbesserung umgesetzt hat.
Überblick
ISO/IEC 27001 ist ein international anerkannter Standard für die Einführung, Umsetzung, Aufrechterhaltung und kontinuierliche Verbesserung eines Informationssicherheitsmanagementsystems. Es bietet ein risikobasiertes Rahmenwerk für das Management der Informationssicherheit in den Bereichen Menschen, Prozesse und Technologie. Anwendbar auf Unternehmen jeder Größe und Branche hilft ISO 27001 dabei, Sicherheitsrisiken zu reduzieren, Compliance-Bemühungen zu unterstützen und einen strukturierten Ansatz zum Schutz von Informationswerten nachzuweisen.
ISO 27001 verstehen
Was ist ISO 27001? ISO/IEC 27001 ist der internationale Standard, der die Anforderungen an ein Informationssicherheitsmanagementsystem definiert. Er wurde gemeinsam von der International Organization for Standardization (ISO) und der International Electrotechnical Commission (IEC) veröffentlicht und bietet Unternehmen einen strukturierten Rahmen zur Identifizierung, Bewertung sowie zum Management von Informationssicherheitsrisiken.
Die aktuelle Version ISO/IEC 27001:2022 aktualisierte die vorherige Ausgabe aus dem Jahr 2013, um neuen Herausforderungen im Bereich der Cybersicherheit Rechnung zu tragen, darunter Cloud-Services, die Sicherheit der Software-Lieferkette und sichere Softwareentwicklungspraktiken.
Ein Informationssicherheitsmanagementsystem ist ein dokumentiertes Framework aus Richtlinien, Verfahren, Kontrollen und Governance-Prozessen zur Verwaltung von Informationssicherheitsrisiken. Anstatt einen festen Satz technischer Maßnahmen vorzuschreiben, verlangt der ISO-27001-Standard von Unternehmen, ihre eigenen Risiken zu bewerten und Kontrollen zu implementieren, die ihrem Geschäftsumfeld und ihrer Bedrohungslandschaft angemessen sind.
Dank dieses risikobasierten Ansatzes kann ISO 27001 von Unternehmen jeder Größe und in nahezu jeder Branche angewendet werden. Der Standard gilt als eines der etabliertesten Cybersecurity-Frameworks für das Management und die Verbesserung von Informationssicherheitsprogrammen.
Unternehmen, die ISO 27001 implementieren, beziehen häufig umfassendere Governance-Initiativen wie GRC ein, um Sicherheits-, Risikomanagement- und Compliance-Ziele unter einem einheitlichen Betriebsmodell aufeinander abzustimmen.
Die drei Grundprinzipien
Die Grundlage von ISO 27001 bildet die CIA-Triade: Vertraulichkeit, Integrität und Verfügbarkeit. Diese Prinzipien bilden die Leitlinie für Risikobewertungen, Sicherheitsrichtlinien und die Auswahl von Kontrollmaßnahmen im gesamten ISMS.
- Vertraulichkeit stellt sicher, dass Informationen nur für autorisierte Nutzer zugänglich sind. Zugriffskontrollen, Authentifizierungsmechanismen, Verschlüsselung und Identitätsmanagementprozesse tragen dazu bei, die unbefugte Offenlegung sensibler Informationen zu verhindern.
- Integrität schützt die Richtigkeit, Vollständigkeit und Zuverlässigkeit von Informationen. Kontrollen wie Change-Management, Audit-Protokollierung, Code-Review-Prozesse und Validierungsmechanismen helfen dabei, sicherzustellen, dass Informationen nicht ohne Autorisierung verändert werden können.
- Verfügbarkeit stellt sicher, dass Informationen und Systeme bei Bedarf zugänglich bleiben. Backup-Strategien, Disaster-Recovery-Planung, Redundanz und Incident-Response-Verfahren helfen Unternehmen dabei, den Geschäftsbetrieb auch bei Störungen aufrechtzuerhalten.
Jede Anforderung von ISO 27001 unterstützt letztendlich eines oder mehrere dieser drei Prinzipien. Das ISMS stellt die Governance-Struktur bereit, während die Maßnahmen aus Anhang A praktische Mechanismen zum Schutz von Vertraulichkeit, Integrität und Verfügbarkeit bieten.
Welche Vorteile bietet eine ISO-27001-Zertifizierung?
Unternehmen streben eine ISO-27001-Zertifizierung an, um einen strukturierten und wiederholbaren Ansatz für die Informationssicherheit zu etablieren. Statt sich auf isolierte Sicherheitsinitiativen zu verlassen, bietet ein ISMS einen Rahmen, um Risiken zu identifizieren, Kontrollen zu implementieren, die Wirksamkeit zu messen und die Sicherheits-Performance kontinuierliche zu verbessern.
Eine Zertifizierung kann das Vertrauen von Kunden, Partnern und Aufsichtsbehörden stärken, indem sie belegen, dass Informationssicherheitspraktiken unabhängig anhand eines international anerkannten Standards geprüft wurden. Viele Beschaffungsprogramme verlangen mittlerweile von Anbietern den Nachweis ausgereifter Sicherheitsmaßnahmen, bevor eine Geschäftsbeziehung eingegangen wird.
Die Einhaltung von ISO 27001 unterstützt auch umfassendere regulatorische und branchenspezifische Anforderungen. Eine Zertifizierung erfüllt rechtliche Verpflichtungen zwar nicht automatisch, steht jedoch im Einklang mit vielen Sicherheitsanforderungen der DSGVO, HIPAA, PCI DSS und anderen regulatorischen Frameworks. Darüber hinaus schafft die Implementierung eines an ISO 27001 ausgerichteten ISMS die grundlegende Risiko-Governance, die auch von umfassenderen globalen Vorgaben wie der NIS2-Richtlinie der EU gefordert wird. Diese schreibt wesentlichen und wichtigen Einrichtungen strenge Pflichten für das Management von Cybersicherheitsrisiken vor.
Unternehmen können außerdem ihren Audit-Aufwand reduzieren, da eine Zertifizierung bei Sicherheitsprüfungen durch Kunden als Nachweis für ein etabliertes Sicherheitsprogramm dienen kann. Statt wiederholt umfangreiche Sicherheitsfragebögen beantworten zu müssen, können Unternehmen auf Zertifizierungsberichte und die dazugehörige Dokumentation zurückgreifen.
Für einige Unternehmen kann ISO 27001 auch dazu beitragen, rechtliche und vertragliche Risiken zu reduzieren. In bestimmten Rechtsordnungen wird die Einhaltung etablierter Cybersicherheits-Frameworks berücksichtigt, wenn nach einer Datenschutzverletzung die Sicherheitspraktiken eines Unternehmens beurteilt werden.
So funktioniert ISO 27001
ISO 27001 besteht aus zwei Hauptkomponenten: den verbindlichen ISMS-Anforderungen in den Klauseln 4 bis 10 und den Sicherheitsmaßnahmen in Anhang A.
Die Klauseln 4 bis 10 legen fest, wie das ISMS gesteuert und betrieben werden muss. Diese Anforderungen umfassen den organisatorischen Kontext, das Engagement der Führungsebene, die Planung, Unterstützung, den Betrieb, die Leistungsbewertung und kontinuierliche Verbesserung.
Mit der Überarbeitung von 2022 wurde Anhang A in vier Kategorien gegliedert: organisatorische Kontrollen, personenbezogene Kontrollen, physische Kontrollen und technologische Kontrollen. Zusammen umfassen diese Kategorien 93 Kontrollen, die Unternehmen auf Grundlage ihrer Risikobewertungen auswählen können.
Organisatorische Kontrollen konzentrieren sich auf Governance, Richtlinien, Lieferantenbeziehungen und Risikomanagementprozesse.
- Personenbezogene Kontrollen betreffen die Verantwortlichkeiten der Mitarbeitenden und das Sicherheitsbewusstsein.
- Physische Kontrollen schützen Einrichtungen und Geräte, während technologische Kontrollen Bereiche wie Zugriffskontrolle, Schwachstellenmanagement, Überwachung, Kryptografie und sichere Entwicklung abdecken.
Einige in ISO 27001:2022 eingeführte oder stärker hervorgehobene Maßnahmen sind besonders für softwareentwickelnde Unternehmen relevant. Dazu gehören Threat Intelligence, Informationssicherheit für Cloud-Services, Secure Coding, Konfigurationsmanagement und Data Leakage Prevention (Verhinderung von Datenverlusten).
Ein zentrales Konzept des Standards ist die Statement of Applicability (SoA). Dieses Dokument legt fest, welche Kontrollmechanismen aus Anhang A ausgewählt wurden, erklärt, wie sie die identifizierten Risiken adressieren, und dokumentiert alle ausgeschlossenen Maßnahmen.
Da ISO 27001 risikobasiert ist, müssen Unternehmen nicht jede verfügbare Maßnahme implementieren. Stattdessen müssen sie nachweisen, dass ausgewählte Kontrollen die im Rahmen der ISMS-Prozesse identifizierten Risiken angemessen adressieren.
ISO 27001 für Unternehmen, die Software entwickeln
Für Unternehmen, die Software entwickeln und bereitstellen, geht ISO 27001 über die klassische IT-Sicherheit hinaus und umfasst auch den Lebenszyklus der Softwareentwicklung sowie die Software-Lieferkette. Herkömmliche IT-Infrastrukturkontrollen decken binäre Abhängigkeiten, Build-Pipelines oder Risiken in der Open-Source-Software-Lieferkette nicht ausreichend ab. Mehrere Maßnahmen aus Anhang A stehen in direktem Zusammenhang mit Entwicklungsverfahren, darunter Secure Coding, Änderungsmanagement, Zugriffskontrolle, Schwachstellenmanagement und Konfigurationsmanagement. Diese Anforderungen ergänzen DevSecOps besonders gut, da dabei Sicherheitskontrollen über den gesamten Entwicklungslebenszyklus hinweg integriert werden.
Die Sicherheit der Software-Lieferkette rückt in ISO-27001-Programmen zunehmend in den Fokus. Eine Software Bill of Materials (SBOM) hilft Unternehmen, Transparenz über Softwarekomponenten und -abhängigkeiten zu gewährleisten, und unterstützt damit die Anforderungen an Asset-Management, Schwachstellenmanagement und Lieferantenrisikomanagement. Open Source-Komponenten bringen zusätzliche Lieferanten- und Abhängigkeitsrisiken mit sich, die im Rahmen von ISO-27001-Risikobewertungen berücksichtigt werden sollten.
Ebenso ermöglicht Software Provenance die Rückverfolgbarkeit (Traceability) hinsichtlich Ursprung, Erstellung und Modifikationen der Software. Viele Unternehmen integrieren außerdem Prinzipien aus Software-Governance und DevGovOps, um die Durchsetzung von Richtlinien, das Risikomanagement und die Compliance-Transparenz über Softwarebereitstellungs-Workflows hinweg zu stärken.
Welche Schritte sind für eine ISO-27001-Zertifizierung erforderlich?
Die ISO-27001-Zertifizierung dauert in der Regel sechs bis zwölf Monate, abhängig von der Größe des Unternehmens und dem Reifegrad seiner Sicherheitsprozesse. Zunächst definieren Unternehmen den ISMS-Geltungsbereich, führen eine Gap-Analyse durch und nehmen eine Risikobewertung vor. Anschließend werden geeignete Maßnahmen aus Anhang A ausgewählt und in der Statement of Applicability dokumentiert.
Vor der Zertifizierung führen Unternehmen interne Audits und Management-Reviews durch, um die Wirksamkeit des ISMS zu überprüfen. Danach führt eine akkreditierte Zertifizierungsstelle ein zweistufiges Audit durch, bei dem sowohl die Dokumentation als auch die Umsetzung bewertet werden. Die Zertifizierung ist drei Jahre gültig und erfordert jährliche Überwachungsaudits.
ISO 27001 und SOC 2 im Vergleich
Unternehmen vergleichen ISO 27001 und SOC 2 häufig miteinander, da beide Sicherheitsmaßnahmen bewerten. ISO 27001 ist ein internationaler Zertifizierungsstandard, der zu einer Zertifizierung nach dem Bestanden-/Nicht-bestanden-Prinzip führt, während es sich bei SOC 2 um ein Prüfframework handelt, dessen Ergebnis ein Prüfbericht eines Auditors ist. ISO 27001 ist weltweit stärker anerkannt, während SOC 2 vor allem in Nordamerika verbreiteter ist. Viele Unternehmen setzen auf beide Frameworks, da sie sich ergänzende Nachweise für den Reifegrad der Sicherheit liefern.