Blog
Sprintwinkel rechts
ISO 27001
Sprintwinkel rechts
ISO 27001 Anwendungsbereichserklärung: Wie man eine verfasst (+ Beispiele & Vorlagen)

ISO 27001 Anwendungsbereichserklärung: Wie man eine verfasst (+ Beispiele & Vorlagen)

TL; DR
  • Der Geltungsbereich der ISO 27001 definiert die Grenzen Ihres ISMS: die Produkte, Dienstleistungen, Personen, Standorte und Systeme, die Ihr Zertifikat abdeckt, sowie alle ausgeschlossenen Bereiche.
  • Den Geltungsbereich definieren Sie gemäß Klausel 4.3 unter Verwendung Ihres Kontextes (Klausel 4.1), der Anforderungen interessierter Parteien (Klausel 4.2) sowie Ihrer Schnittstellen und Abhängigkeiten zu Dritten.
  • Die Geltungsbereichsangabe ist die dokumentierte Zusammenfassung der Grenzen, in der Regel ein Absatz, der auf Ihrem Zertifikat erscheint.
  • Eine vollständige Erklärung nennt fünf Dinge: die juristische Person, die betroffenen Produkte und Dienstleistungen, die Grenzen, Ausnahmen mit Begründung und einen Verweis auf die Anwendbarkeitserklärung.
  • Halten Sie es präzise und orientieren Sie sich an dem, was die Kunden kaufen; ein vager Umfang wie „alle IT-Systeme“ ist ein häufiger Befund bei Audits der Phase 1.

Der Geltungsbereich Ihrer ISO 27001 definiert die Grenzen Ihres Informationssicherheits-Managementsystems (ISMS): die Produkte, Dienstleistungen, Personen, Standorte und Systeme, die Ihr Zertifikat abdeckt, und die, die es ausschließt. Die Geltungsbereichsbeschreibung ist die kurze, dokumentierte Version dieser Grenzen und erscheint auf Ihrem Zertifikat, damit Auditoren und Kunden sie einsehen können.

Dieser Leitfaden erläutert alle drei Aspekte: Was der Anwendungsbereich von ISO 27001 ist, wie er gemäß Abschnitt 4.3 definiert wird und wie die Anwendungsbereichsangabe formuliert wird, inklusive Beispielen, Vorlagen und Hinweisen auf häufige Fehler, die es zu vermeiden gilt.

Was ist der Anwendungsbereich der ISO 27001 und was ist eine Anwendungsbereichsangabe?

Der Anwendungsbereich der ISO 27001 definiert die Grenzen eines Informationssicherheits-Managementsystems (ISMS): die Produkte, Dienstleistungen, Informationen, Systeme, Personen und Standorte, die durch das ISMS geschützt werden und die Gegenstand des Zertifizierungsaudits sind. Abschnitt 4.3 der ISO/IEC 27001:2022 verpflichtet jede Organisation, diese Grenzen festzulegen und zu dokumentieren.

Eine ISO-27001-Geltungsbereichserklärung ist die schriftliche Beschreibung dieser Grenzen. Wenn Sie eine solche Erklärung verfassen, benennen Sie Ihre juristische Person, die abgedeckten Dienstleistungen, die unterstützende Infrastruktur, die beteiligten Teams, die Standorte und alles, was Sie bewusst ausgeschlossen haben, üblicherweise in einem kurzen Absatz.

Hinweis 💡 Geltungsbereich vs. GeltungsbereichsaussageDie beiden Begriffe hängen zwar zusammen, sind aber nicht identisch. Der Geltungsbereich definiert die Grenzen des Informationssicherheitsmanagementsystems (ISMS): alles, was dieses System abdeckt. Die Geltungsbereichsbeschreibung ist die kurze, dokumentierte Zusammenfassung dieser Grenzen, üblicherweise ein Absatz, der auf Ihrem Zertifikat erscheint. Sie definieren zuerst den Geltungsbereich und verfassen anschließend die Beschreibung.

Definition Ihres ISO 27001-Geltungsbereichs

Die korrekte Definition des Geltungsbereichs prägt das gesamte Programm. Drei Gruppen lesen ihn und handeln entsprechend: Auditoren bewerten nur den abgedeckten Bereich, daher sorgt eine klare Abgrenzung für Fokussierung in Phase 1 und Phase 2. Die Zertifizierungskosten steigen mit jeder weiteren Einheit, jedem Standort und jedem System im Geltungsbereich, daher gewährleistet eine präzise Abgrenzung einen angemessenen Aufwand. Kunden prüfen, ob die von ihnen gekauften Produkte innerhalb des zertifizierten Geltungsbereichs liegen. Ein Geltungsbereich, der nur einen kleinen Ausschnitt abdeckt, während Sie eine breitere Plattform anbieten, fällt daher im Beschaffungsprozess auf. Die Abgrenzung bestimmt außerdem Ihre Risikobewertung, die Anwendbarkeitserklärung (Statement of Appropriation, SoA) und die Kontrollen, die sich alle daran orientieren.

Was Klausel 4.3 erfordert

Abschnitt 4.3 der ISO/IEC 27001:2022 fordert Sie auf, die Grenzen und den Anwendungsbereich des ISMS festzulegen und das Ergebnis als dokumentierte Information festzuhalten. Er nennt drei zu berücksichtigende Faktoren:

  1. Interne und externe Angelegenheiten (Klausel 4.1). Ihr Kontext: der Markt, in dem Sie tätig sind, die geltenden Vorschriften, Ihre Technologieabhängigkeiten und Ihre interne Struktur.
  2. Anforderungen an interessierte Parteien (Klausel 4.2). Was Kunden, Aufsichtsbehörden, Investoren, Partner und Mitarbeiter von Ihrer Informationssicherheit erwarten.
  3. Schnittstellen und Abhängigkeiten. Die Übergaben zwischen den Tätigkeiten Ihrer Organisation und denen anderer Organisationen, die diese für Sie ausführen: Cloud-Anbieter, Unterauftragnehmer, Auftragnehmer und Shared Services.

Der Geltungsbereich muss als dokumentierte Information vorliegen und daher in einem versionskontrollierten Dokument, nicht nur im Zertifikat, festgehalten sein. Auch wenn etwas ausgeschlossen wird, müssen die zugehörigen Schnittstellen identifiziert und verwaltet werden. Der Standard legt keine feste Größe fest: Ein Startup kann ein einzelnes Produkt zertifizieren lassen, und ein global agierendes Unternehmen kann mehrere Entitäten und Standorte zertifizieren lassen, solange die Abgrenzung bewusst und begründet ist.

Wie Sie Ihren Geltungsbereich Schritt für Schritt definieren

Arbeiten Sie diese Schritte der Reihe nach durch. Die Zielbeschreibung ist die Zusammenfassung, die Sie am Ende verfassen.

  1. Stellen Sie Ihren Kontext und die beteiligten Parteien dar. Ziehen Sie die Probleme aus Klausel 4.1 und die Anforderungen aus Klausel 4.2 heran, um zu sehen, was ein ISMS abdecken muss, um glaubwürdig zu sein.
  2. Listen Sie Ihre Produkte und Dienstleistungen auf. Notieren Sie, was Sie tatsächlich verkaufen und liefern, und stimmen Sie dies mit Produkt und Vertrieb ab, damit die Grenzen dem entsprechen, was die Kunden kaufen.
  3. Identifizieren Sie die unterstützenden Personen, Systeme und Standorte. Notieren Sie für jedes Produkt, das in den Geltungsbereich fällt, die Teams, die Infrastruktur und die Standorte, die es unterstützen.
  4. Entscheiden Sie, was ausgeschlossen werden soll und warum. Schließen Sie einen Teil des Geschäfts nur dann aus, wenn er tatsächlich abtrennbar ist und keine nicht verwalteten Schnittstellen zu den einbezogenen Operationen aufweist. Schreiben Sie für jeden Teil eine kurze Begründung.
  5. Ordnen Sie die Schnittstellen ausgeschlossenen Bereichen und Bereichen von Drittanbietern zu. Cloud-Anbieter, Unterauftragnehmer und ausgeschlossene Funktionen bleiben außerhalb der Grenzen, die Schnittstellen zu ihnen werden jedoch über die Kontrollen des Anbieters verwaltet.
  6. Bestätigen Sie die Abgrenzung anhand Ihrer Risikobewertung und der SoA. und holen Sie die Zustimmung der betroffenen Parteien ein, denen die betroffenen Gebiete gehören. Verfassen Sie anschließend die Projektbeschreibung.

Überprüfen Sie den Geltungsbereich regelmäßig. Wenn Sie ein Produkt, eine Region oder ein wichtiges System hinzufügen, werden die Abgrenzung, die Risikobewertung und die Systemdefinition bei Ihrem nächsten Überwachungs- oder Rezertifizierungsaudit entsprechend erweitert.

Sonali
Zitat
Die Festlegung des Prüfungsrahmens ist der erste Schritt, da sie die Prüfung präzise fokussiert. Sobald das richtige Umfeld definiert ist, werden irrelevante Kontrollen entfernt und Klarheit über die relevanten Personen, Prozesse und Technologien geschaffen.
Sonali
sprinto-testimonial-logo
Sonali Samantaray Lösungsarchitekt | ISO 27001 LA/LI
sprinto-testimonial-logo

Die Anwendungsbereichsbeschreibung der ISO 27001: Was ist einzubeziehen?

Die Geltungsbereichsbeschreibung ist die dokumentierte Zusammenfassung des soeben definierten Geltungsbereichs. Eine im Rahmen einer Prüfung anerkannte Beschreibung nennt fünf Punkte, üblicherweise in einem einzigen Absatz.

  1. Die juristische Person. Das genaue Unternehmen oder die Geschäftseinheit, die das Zertifikat besitzt.
  2. Im Leistungsumfang enthaltene Produkte und Dienstleistungen. Was das ISMS tatsächlich schützt, wird konkret benannt und nicht einfach als „unsere Dienste“ bezeichnet.
  3. Grenzen. Die primären Standorte und die Kerninfrastruktur, auf der die Produkte laufen.
  4. Ausschlüsse Alles, was absichtlich weggelassen wurde, mit einer kurzen, nachvollziehbaren Begründung für jeden einzelnen Punkt.
  5. Bezugnahme auf die Erklärung zur Anwendbarkeit. Ein Verweis auf die SoA-Version, auf die der Bereich abgebildet ist und die die von Ihnen angewendeten Steuerelemente aufzeichnet.

Eine ausgearbeitete Version lautet wie folgt: Das ISMS von [juristische Person] umfasst [die betroffenen Produkte und Dienstleistungen], die von [primären Standorten] aus bereitgestellt und bei [Cloud-Anbieter und Regionen] gehostet werden, und gilt für alle Personen, Prozesse und Informationsbestände, die diese Dienstleistungen unterstützen, gemäß der Anwendbarkeitserklärung [Version], wobei [etwaige Ausnahmen und deren Begründung] explizit aufgeführt werden.

Der Prüfpunkt für jedes Feld ist die Spezifität. „Design, Entwicklung und Hosting der [Produkt]-SaaS-Plattform“ ist eine Beschreibung des Projektumfangs. „Alle IT-Systeme, die das Unternehmen unterstützen“ ist es nicht, und ein Auditor wird dies bestätigen.

Beispiele für Anwendungsbereichsdefinitionen gemäß ISO 27001

Echte, veröffentlichte Projektbeschreibungen dienen als beste Vorlage. Im Folgenden finden Sie ausgearbeitete Beispiele, wie Organisationen ihren Projektumfang festlegen und die Beschreibung formulieren, sowie Hinweise, wo Sie weitere Informationen finden. Anschließend stehen Ihnen Vorlagen zum Kopieren und Einfügen zur Verfügung, die Sie anpassen können.

Durchgerechnete Beispiele

AWS veröffentlicht eine explizite, regelmäßig aktualisierte Liste der von der Zertifizierung abgedeckten Dienste. Sofern eine Funktion nicht ausdrücklich ausgeschlossen ist, fällt sie unter den Geltungsbereich, und dienstspezifische Ausschlüsse werden direkt im Dokument vermerkt. Es handelt sich um ein Modell zur Abgrenzung des Geltungsbereichs durch Aufzählung der abgedeckten Dienste.AWS ISO-Zertifizierung)

GitLab beschränkt sein ISMS auf die Produktionsressourcen von GitLab.com und GitLab Dedicated. Da das Unternehmen vollständig remote arbeitet, sind physische Büros ausgeschlossen, und die Rechenzentren von Drittanbietern befinden sich bei den Anbietern. GitLab kombiniert dies nun mit einem KI-Managementsystem (ISO 42001), das GitLab Duo abdeckt, sodass der Geltungsbereich eine kombinierte Sicherheits- und KI-Grenze bildet. ( GitLab ISMS-Handbuch )

Capptions beschränkt seine Sicherheitserklärung auf einen einzigen Satz, der Design, Entwicklung, Wartung, technischen Support sowie Vertrieb und Marketing der Capptions-Plattform abdeckt. Dies zeigt, wie ein kleines SaaS-Unternehmen kurz und prägnant sein kann. ( Sicherheitserklärung von Capptions )

ISO 27001-Anwendungsbereichsbeschreibungsvorlagen (zum Kopieren und Einfügen)

Nehmen Sie als Ausgangspunkt die Vorlage, die zu Ihrer Konfiguration passt, und ersetzen Sie dann jedes Feld in Klammern durch Ihre eigenen Angaben.

Universal-

The Information Security Management System of [legal entity] covers [the in-scope products and services], delivered from [primary locations] and hosted on [cloud provider and regions]. It applies to all people, processes, and information assets that support these services, in accordance with the Statement of Applicability [version]. [State any exclusions, along with the justification for each.]

Cloud-SaaS

The ISMS of [Company] covers the design, development, hosting, and support of [the Product] cloud-based SaaS platform. It applies to all personnel, processes, and information assets supporting the platform, hosted on [cloud provider and regions], and to the [location] office and all remote personnel, in accordance with the Statement of Applicability [version]. Cloud infrastructure is managed by [provider] under a shared-responsibility model and is treated as an external dependency.

Unternehmen mit ausschließlich Remote-Arbeit

The ISMS of [Company] covers the development, hosting, and support of the [Product] platform and the information assets that support it. As a fully remote organization, the scope covers all personnel and the SaaS toolchain used to build and run the product, in accordance with the Statement of Applicability [version]. The organization operates no physical offices; all infrastructure is cloud-hosted on [provider] and managed as an external dependency.

Managed Service Provider (MSP)

The ISMS covers the provision of [managed services, for example service desk, monitoring, and backup administration] delivered by [Company] from its [location] operations centre and by authorized remote engineers. All supporting systems and personnel involved in service delivery are in scope, in accordance with the Statement of Applicability [version]. Client-owned infrastructure managed on client premises is treated as an interface and governed by contractual and supplier controls.

Fintech- oder regulierter Dienst

The ISMS of [Company] covers [the primary platform] and the associated [key operations, for example onboarding, transaction monitoring, and settlement]. It applies to the [location A] and [location B] offices, the production environment hosted on [cloud provider], and all employees and contractors supporting these services, in accordance with the Statement of Applicability [version] and the organization's obligations under [applicable regulation or framework]. [Partners or networks] are external interfaces, managed through supplier and contractual controls.

Gesundheitsdaten oder sensible Daten

The ISMS covers the design, development, hosting, and support of [Product], a cloud-based platform processing [sensitive data type], together with the customer support and data-handling processes behind it. Scope includes the [location] office, all remote personnel, and the production environment hosted on [cloud provider and regions], in accordance with the Statement of Applicability [version]. Third-party sub-processors are treated as dependencies and managed through the supplier risk process.

Bevor Sie die fertige Erklärung veröffentlichen, führen Sie eine Vier-Punkte-Prüfung durch:

  • Jedes Feld bezeichnet etwas Spezifisches, keine Kategorie.
  • Der Umfang umfasst das, was Ihre Kunden tatsächlich kaufen.
  • Jeder Ausschluss hat einen Grund, der einer Prüfung standhalten würde.
  • Der Wortlaut entspricht Ihrer Anwendbarkeitserklärung und Risikobewertung.

Häufige Fehler bei der Festlegung des Anwendungsbereichs nach ISO 27001, die Auditoren erkennen

  • Unklare Grenzen: Formulierungen wie „alle IT-Systeme“ oder „unsere Sicherheitspraktiken“ stellen keinen Geltungsbereich dar. Sie sind ein häufiger Befund in Phase 1 und werden von der Zertifizierungsstelle zurückgewiesen.
  • Umfang, der nicht mit Ihrem Angebot übereinstimmt: Die Zertifizierung eines kleinen Ausschnitts bei gleichzeitiger Vermarktung einer breiteren Plattform untergräbt das Zertifikat in dem Moment, in dem ein potenzieller Kunde es liest.
  • Ausschlüsse ohne Begründung: „Wir wollten es nicht einbeziehen“ ist kein triftiger Grund. Ein Ausschluss ist nur dann gerechtfertigt, wenn der Bereich tatsächlich abtrennbar ist und die Schnittstellen dazu verwaltet werden.
  • Schnittstellen ignorieren: Auch Systeme außerhalb des Geltungsbereichs und Drittanbieter verfügen über Schnittstellen zu Ihrem ISMS. Gemäß Klausel 4.3 müssen diese identifiziert und kontrolliert werden.
  • Ein Bereich, der nie aktualisiert wird: Produkte, Regionen und Systeme verändern sich. Eine Geltungsbereichsbeschreibung, die noch das Geschäft des Vorjahres beschreibt, wird einer Überwachungsprüfung nicht standhalten.

Wie Sprinto Ihnen bei der Bedarfsanalyse und Zertifizierung hilft

Die korrekte Festlegung des Anwendungsbereichs ist der Beginn eines ISO 27001-Programms, nicht dessen Ende. Sobald der Anwendungsbereich definiert ist, müssen Sie dennoch die Risikobewertung durchführen, die Anwendbarkeitserklärung erstellen, die Kontrollen implementieren und die Nachweise bei jedem Überwachungsaudit aktuell halten.

Sprinto automatisiert diese Arbeit. Es erfasst Ihre relevanten Systeme, verbindet sich mit Ihrer Cloud und Ihren Tools, um kontinuierlich Nachweise zu sammeln, und sorgt dafür, dass Ihre Kontrollen und Ihr SoA mit den von Ihnen definierten Grenzen übereinstimmen, sodass der Umfang auch bei Änderungen Ihres Unternehmens präzise bleibt.

Häufig gestellte Fragen.

Es handelt sich um die dokumentierte Grenze Ihres ISMS: die Produkte, Dienstleistungen, Personen, Standorte und Systeme, die Ihre Zertifizierung abdeckt, und die, die sie ausschließt. Sie ist auf Ihrem Zertifikat vermerkt.

In Ihrem ISMS-Geltungsbereichsdokument, das gemäß Abschnitt 4.3 versionskontrolliert ist, und auf dem ISO 27001-Zertifikat selbst, das von Kunden und Auditoren gelesen wird.

Üblicherweise ein paar Sätze bis ein kurzer Absatz. Lang genug, um das Unternehmen, die Produkte, die Grenzen und die Ausschlüsse genau zu benennen, und kurz genug, um auf einen Blick erfassbar zu sein.

Ja, sofern der ausgeschlossene Bereich tatsächlich abgrenzbar ist und die Schnittstellen dazu verwaltet werden. Dokumentieren Sie für jeden Ausschluss einen nachvollziehbaren Grund. Es ist üblich und akzeptiert, mit einem engen Rahmen zu beginnen und diesen bei einem späteren Audit zu erweitern.

Ja. Wenn Sie Produkte, Regionen oder wichtige Systeme hinzufügen, aktualisieren Sie den Geltungsbereich, die Risikobewertung und die Leistungsbeschreibung, und der Auditor bestätigt die erweiterte Grenze beim nächsten Überwachungs- oder Rezertifizierungsaudit.

Die Geltungsbereichsdefinition legt den Rahmen fest. Die Anwendbarkeitserklärung listet die in Anhang A aufgeführten Kontrollen auf, die innerhalb dieses Rahmens Anwendung finden, und begründet die Ausnahmen. Die Geltungsbereichsdefinition beschreibt den Umfang; die Anwendbarkeitserklärung beschreibt die Art der Anwendung.

Radhika Sarraf
Autorin

Radhika Sarraf

Radhika Sarraf ist Content-Marketing-Expertin bei Sprinto. Dort erkundet sie die Welt der Cybersicherheit und Compliance mithilfe von Storytelling und Strategie. Dank ihrer Erfahrung im B2B-SaaS-Bereich gelingt es ihr hervorragend, komplexe Konzepte in informative, ansprechende und inspirierende Inhalte zu verwandeln. Wenn sie sich nicht gerade mit den Feinheiten von GRC beschäftigt, experimentiert sie wahrscheinlich in der Küche, plant ihre nächste Reise oder entdeckt verborgene Schätze in neuen Städten.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild