TL, DR:
| ISO 27004 hilft dabei zu messen, ob Ihre ISMS-Kontrollen wie beabsichtigt funktionieren. |
| Gute Kennzahlen benötigen einen Verantwortlichen, eine Quelle, ein Ziel, eine Überprüfungshäufigkeit, einen Schwellenwert und einen Handlungspfad. |
| Der Artikel behandelt ISMS-KPIs wie Zugriffsüberprüfungen, SLAs für Schwachstellen, Reaktion auf Sicherheitsvorfälle, Lieferantenbewertungen und Ausnahmen. |
Die meisten Organisationen kennen die Norm ISO 27001, die Richtlinien für die Einrichtung und das Management eines Informationssicherheits-Managementsystems (ISMS) enthält. Unternehmen implementieren ISMS-Kontrollen und entwickeln neue Richtlinien zur Verbesserung ihrer Sicherheitslage. Doch was hat die Norm ISO 27004 damit zu tun? Handelt es sich um eine Teilmenge oder eine Sicherheitsanforderung, die unter ISO 27001 fällt?
Nicht jeder kennt diesen speziellen Standard, doch er ist entscheidend für die Effektivität der Sicherheitsmaßnahmen einer Organisation. Dieser Blogbeitrag befasst sich mit ISO 27004 und dessen Notwendigkeit.
Was ist die Norm ISO/IEC 27004?
ISO 27004 misst die Leistung von Informationssicherheitsmanagementsystemen (ISMS). Ein Tool zur kontinuierlichen Überwachung der Einhaltung von Vorschriften automatisiert die in ISO 27004 definierten Messaktivitäten – die Erfassung der Wirksamkeit von Kontrollen, Sicherheitskennzahlen und ISMS-Leistungsindikatoren in Echtzeit. Der Standard konzentriert sich darauf, festzulegen, was in Ihrem Sicherheitsprogramm gemessen werden soll und wie die Leistung Ihrer bestehenden Sicherheitssysteme analysiert werden kann.
Der ISO-27004-Standard bietet einen standardisierten Rahmen, der die Leistungsfähigkeit des ISMS misst und dabei hilft zu beurteilen, ob Ihre Sicherheitssysteme und -kontrollen wie vorgesehen funktionieren.
Informationssicherheitsmessung mit ISO 27004
ISO 27004 unterstützt Organisationen dabei, zu messen, ob ihr Informationssicherheits-Managementsystem (ISMS) wie erwartet funktioniert. Ziel ist nicht die Erstellung weiterer Dashboards, sondern die Messung, um zu verstehen, ob Kontrollen wirksam sind, ob sich Risiken verändern und wo das ISMS verbessert werden muss.
Definieren Sie zunächst den Informationsbedarf. Fragen Sie sich für jede Messgröße:
- Wer benötigt diese Informationen?
- Welche Entscheidung wird sie unterstützen?
- Auf welche Kontrollmaßnahme, welches Risiko oder welches Ziel bezieht es sich?
- Welche Datenquelle wird verwendet?
- Wie oft sollte es gemessen werden?
- Welcher Schwellenwert sollte ein Eingreifen auslösen?
- Wem gehört die Fortsetzung?
Dadurch bleibt die Messung nach ISO 27004 mit den Sicherheitsergebnissen verknüpft. Beispielsweise ist die Messung des Abschlusses von Zugriffsüberprüfungen nur dann sinnvoll, wenn fehlende Überprüfungen eine Nachverfolgung durch den Verantwortlichen auslösen. Die Messung der Reaktionszeit auf Vorfälle ist nur dann sinnvoll, wenn das Ergebnis dem Team hilft, die Priorisierung, Eindämmung oder Wiederherstellung zu verbessern.
ISO 27004 Kennzahlen und KPIs
Die Kennzahlen gemäß ISO 27004 sollten nicht nur die Durchführung von Sicherheitsmaßnahmen, sondern auch die Funktionsfähigkeit des ISMS aufzeigen. Eine aussagekräftige Kennzahl benötigt einen Verantwortlichen, eine Datenquelle, ein Ziel, eine Überprüfungshäufigkeit und einen Handlungspfad.
Beispiele für Kennzahlen und KPIs gemäß ISO 27004 sind:
| Metrisch | Was es dir sagt | Was sollte als Nächstes geschehen? |
| Prozentsatz überfälliger Zugriffsüberprüfungen | Ob die Zugriffssteuerung planmäßig funktioniert | Überfällige Überprüfungen eskalieren, um die Eigentümer zur Rechenschaft zu ziehen. |
| Anzahl der Hochrisiko-Schwachstellen nach Ablauf der Service-Level-Vereinbarung | ob die Sanierungsfristen eingehalten werden | Eskalation von Abhilfemaßnahmen oder Risikoakzeptanz auslösen |
| Mittlere Zeit zur Erkennung und Eindämmung von Vorfällen | Ob sich die Reaktion auf Vorfälle verbessert | Überprüfung von Personal-, Werkzeug- und Prozessengpässen |
| Prozentsatz der Kontrollen, die die Überwachungsprüfungen bestehen | Ob die Kontrollmechanismen zwischen den Prüfungen funktionieren | Untersuchen Sie fehlerhafte Kontrollmechanismen und weisen Sie Abhilfemaßnahmen zu. |
| Anzahl der überfälligen Lieferantenbewertungen | Ob die Lieferantenrisikoüberwachung planmäßig erfolgt | Kontaktieren Sie die Verantwortlichen der Anbieter und aktualisieren Sie den Risikostatus. |
| Anzahl der Ausnahmen seit dem Überprüfungsdatum | Ob akzeptierte Risiken neu bewertet werden | Prüfen Sie erneut, ob die Ausnahme noch gültig ist. |
Eine Kennzahl ohne Verantwortlichen, Schwellenwert und Folgemaßnahmen dient lediglich der Berichterstattung. Sie verbessert das ISMS nicht.
Für das Management-Reporting sollten Sie sich auf Signale konzentrieren, die Aufschluss darüber geben, ob sich die Sicherheitsleistung verbessert, stagniert oder außerhalb akzeptabler Risikogrenzen liegt. Führungskräfte benötigen nicht jedes technische Detail. Sie müssen wissen, wo das Risiko steigt, wo Kontrollen versagen und in welchen Bereichen Investitionen oder Interventionen erforderlich sind.
Geschichte des ISO/IEC 27004-Standards
ISO 27004:2009 ist Teil der Normenreihe ISO 27000, die 2009 eingeführt wurde. Im Gegensatz zu ISO 27001, einer Zertifizierungsnorm für Sicherheitsmanagementsysteme (SMS), bietet ISO 27004 Richtlinien zur Messung der Leistungsfähigkeit eines Informationssicherheitsmanagementsystems (ISMS). Daher stellt sie keine Zertifizierungspflicht dar, sondern ergänzt die anderen Normen der ISO 27000-Reihe optimal.
Die Messung der Leistungsfähigkeit von Informationssicherheitsmanagementsystemen (ISMS) kann eine Herausforderung darstellen, weshalb Unternehmen verschiedene Analysemethoden anwenden. Als Reaktion auf diese Herausforderungen hat die Einführung der Norm ISO 27004 einige dieser Prozesse überflüssig gemacht.
Die Entwickler konzipierten die Norm, um die Leistung anhand eines spezifisch definierten Kriterienkatalogs für eine präzise und standardisierte Bewertung zu messen. Im Laufe der Jahre wurde die Norm aktualisiert und in ISO 27004:2016 umbenannt.
Warum ist ISO/IEC 27004:2016 wichtig?
ISO/IEC 27004:2016 ist wichtig, weil sie eine Anleitung für die Überwachung, Messung, Analyse und Bewertung der Leistungsfähigkeit und Effektivität eines Informationssicherheitsmanagementsystems (ISMS) auf der Grundlage von ISO/IEC 27001 bietet.
Unternehmen müssen wissen, ob ihre Investitionen in Informationssicherheitsmanagement erfolgreich sind. ISO 27004 hilft ihnen dabei, ihre Bereitschaft zur Reaktion auf aktuelle Cyberbedrohungen einzuschätzen. Durch die Messung der Effektivität ihrer Sicherheitskennzahlen können sie zudem gezielt auf kritische Probleme eingehen.
Automatisierung nutzen: Die ISO 27004-Konformitätssoftware von Sprinto ermöglicht Ihnen die Optimierung der Anforderungen für Ihre ISO 27004-Zertifizierung. Mit Sprinto können Sie:
- Integrieren Sie Ihre bestehende Technologieinfrastruktur und bewerten Sie Risiken automatisch.
- Überprüfen Sie die Wirksamkeit des ISMS mithilfe von Kontrollprüfungen, die den ganzen Tag über durchgeführt werden.
- Nutzen Sie integrierte Richtlinienvorlagen, Schulungsmodule, rollenbasierte Zugriffskontrollen und andere Funktionen.
- Automatische Erfassung von Nachweisen und deren Präsentation an einen akkreditierten Prüfungspartner über ein unabhängiges Dashboard.
Fallstudie
„Die zeitlich begrenzten Schulungen und das strukturierte Einarbeitungsprogramm von Sprinto waren der Schlüssel zum Erfolg“, bestätigt Anurag Chutani.
Mitgründer und CTO bei Intellect.
Die Bedeutung dieser Schulungen wird im Vergleich zu den Erfahrungen mit einer anderen Plattform deutlich. Erfahren Sie in unserer detaillierten Fallstudie, wie Sprinto Intellect die nötige Sicherheit gab, um seine Compliance-Ziele zu erreichen.
ISO 27001 vs. ISO 27003 vs. ISO 27004
ISO 27001 , ISO 27003 und ISO 27004 gehören alle zur Normenreihe ISO/IEC 27000, erfüllen aber unterschiedliche Funktionen beim Aufbau, der Verwaltung und der Messung eines Informationssicherheits-Managementsystems (ISMS). Im Folgenden werden die Unterschiede zwischen diesen Rahmenwerken erläutert:
| Funktion | ISO 27001 | ISO 27003 | ISO 27004 |
| Zweck | Definiert Anforderungen an ein ISMS | Bietet Implementierungsleitfäden für ISO 27001 | Bietet Leitlinien zur Messung der ISMS-Leistung |
| Typ | Zertifizierbarer Standard | Unterstützende Leitlinien | Unterstützende Leitlinien |
| Optik | Was muss getan werden (Anforderungen)? | Anleitung (Implementierungshilfe) | Wie gut es funktioniert (Kennzahlen und KPIs) |
| Zielgruppe | Organisationen, die eine Zertifizierung anstreben | Sicherheitsmanager, Implementierer | Compliance-Beauftragte, Auditoren, Analysten |
| Anwendbarkeit der Zertifizierung | Ja, Organisationen können zertifiziert werden. | Nein | Nein |
| Primärer Inhalt | ISMS-Struktur, Richtlinien, Kontrollen | Projektplanung, Klauselauslegung | Kennzahlenentwicklung, Datenerhebung, Analyse |
| Phase des ISMS-Lebenszyklus | ISMS einrichten und pflegen | ISMS planen und implementieren | ISMS überwachen, bewerten und verbessern |
Welche Klauseln enthält ISO/IEC 27004:2016?
| Klausel | Titel | Fokuspunkt |
| 1 | Geltungsbereich | Definiert den Anwendungsbereich und die Grenzen des Standards. |
| 2 | Normative Verweisungen | Listet die wichtigsten externen Standards und Richtlinien auf. |
| 3 | Begriffe und Definitionen | Bietet wichtige Terminologie und Definitionen zur Gewährleistung der Einheitlichkeit. |
| 4 | Struktur und Überblick | Beschreibt den Dokumentenaufbau und bietet einen strukturellen Fahrplan. |
| 5 | Begründung | Erläutert, warum die Leistungsmessung von ISMS notwendig und vorteilhaft ist. |
| 6 | Eigenschaften | Beschreibt detailliert, was, wann und wer an der Leistungsmessung beteiligt ist. |
| 7 | Arten von Maßnahmen | Unterscheidet zwischen Leistungs- und Effektivitätskennzahlen. |
| 8 | Prozesse | Definiert schrittweise Methoden zur Bewertung der Leistungsfähigkeit und Effektivität von ISMS. |
ISO/IEC 27004:2016 umfasst insgesamt acht Abschnitte. Die ersten vier Abschnitte sind einleitender Natur, die nächsten vier sind die Kernabschnitte.

Hier sind die 8 Abschnitte der Norm ISO 27004:2016:
Klausel 1: Geltungsbereich
Der Anwendungsbereich legt die Grenzen und die Anwendbarkeit der Norm ISO 27004:2016 fest.
Diese Klausel legt im Wesentlichen die Grenzen fest, innerhalb derer der Standard gilt, und definiert den Umfang seiner Wirksamkeit.
Abschnitt 2: Normative Verweise
Die normativen Verweise enthalten eine Liste und verweisen auf weitere Richtlinien und Normen, die für das Verständnis und die Umsetzung der ISO 27004:2016 unerlässlich sind.
Es dient als umfassendes Nachschlagewerk und stellt sicher, dass die Benutzer Zugriff auf alle relevanten externen Dokumente haben, die für ein umfassendes Verständnis und die Einhaltung der Vorschriften erforderlich sind.
Klausel 3: Begriffe und Definitionen
Die Klausel zu den Allgemeinen Geschäftsbedingungen enthält eine Liste der wichtigsten Begriffe, die in der Norm ISO 27004:2016 verwendet werden, sowie deren Definitionen.
Diese Klausel nennt und definiert alle im Standard verwendeten Schlüsselbegriffe und ermöglicht so ein gemeinsames Verständnis der Terminologie unter allen Anwendern.
Abschnitt 4: Struktur und Überblick
Die Struktur- und Übersichtsklausel beschreibt Zweck und Aufbau des Dokuments und nennt die Anzahl der definierten Klauseln.
Außerdem wird die Anzahl der definierten Klauseln angegeben, wodurch die Nutzer einen schnellen Überblick und Kontext für die nachfolgenden Abschnitte erhalten.
Klausel 5: Begründung
Die Begründung erläutert die Notwendigkeit der Leistungsmessung, deren Nutzen und wie sie die Anforderungen der ISO 27001 erfüllt.
Es liefert die Begründung für die Leistungsmessung im Standard und deren Bedeutung und legt den Grundstein für die nachfolgenden Diskussionen.
Abschnitt 6: Eigenschaften
Diese Klausel beschreibt die Aspekte der Leistungsüberwachung, -messung und -analyse und legt fest, was, wann und wer an diesen Aktivitäten beteiligt ist.
Es ermöglicht ein tieferes Verständnis der Merkmale und Komponenten des Leistungsmessungsprozesses.
Abschnitt 7: Arten von Maßnahmen
Diese Klausel kategorisiert Maßnahmen in zwei Arten: Leistungsmaßnahmen und Effektivitätsmaßnahmen.
Diese Klausel kategorisiert und verdeutlicht die verschiedenen Aspekte der Messung im Kontext der Norm.
Klausel 8: Prozesse
Dieser Abschnitt beschreibt die Schritte zur Bewertung der Leistungsfähigkeit und Effektivität des ISMS.
Es definiert Verfahren zur Überwachung und Messung von Kontrollen, zur Analyse von Ergebnissen, zur Bewertung von Maßnahmen, zur Überprüfung von Prozessen und zur Aufbewahrung dokumentierter Informationen.
Erleben Sie die Vorteile von Sprinto
Beschleunigen Sie Ihre ISO 27004-Zertifizierung mit der Compliance-Automatisierung von Sprinto. Bewältigen Sie die komplexen Anforderungen der ISO/IEC 27004 mühelos, beheben Sie Sicherheitsrisiken und implementieren Sie interne Kontrollen im Handumdrehen. Sprinto bietet automatisierte Workflows, Kontrollmapping und Schulungsmodule. Es identifiziert Sicherheitslücken und ermöglicht Ihnen die Entwicklung von Korrekturmaßnahmenplänen.
Sprechen Sie noch heute mit unseren Experten, um zu erfahren, wie Sprinto Ihnen dabei helfen kann, die ISO 27004-Konformität in Wochen statt Monaten zu erreichen.
Vorteile des ISO/IEC 27004-Standards

ISO 27004 legt Rahmenbedingungen für die Überwachung der Leistungsfähigkeit der Informationssicherheitsmanagementsysteme einer Organisation fest und unterstützt sie dabei, die angestrebten Ziele zu erreichen. SicherheitshaltungEinige der Vorteile von ISO/IEC 27004 sind nachfolgend aufgeführt:
Verbesserte Informationssicherheitsleistung:
Die Implementierung von ISO/IEC 27004 kann Organisationen dabei helfen, die Wirksamkeit ihrer Informationssicherheitsmaßnahmen zu bewerten und zu verbessern.
Erhöht die Transparenz:
Die Einhaltung der ISO/IEC 27004 kann das Vertrauen der Interessengruppen in die Fähigkeit einer Organisation, sensible Informationen zu schützen, stärken und somit zu einem gesteigerten Vertrauen von Kunden, Partnern und anderen Interessengruppen führen.
Effektives Risikomanagement:
ISO/IEC 27004 bietet einen Rahmen für die Identifizierung und Bewertung potenzieller Risiken und Cyberbedrohungen sowie für die Überwachung des Erfolgs verschiedener Risikominderungsmaßnahmen.
Verbesserte Entscheidungsfindung:
ISO/IEC 27004 liefert Statistiken und Erkenntnisse, die dabei helfen, bessere Entscheidungen über Investitionen in die Informationssicherheit, Prioritäten und Ressourcenzuweisung zu treffen, um Sicherheitsvorfälle wirksam zu mindern.
Kundenbindung:
Organisationen können potenzielle rechtliche und finanzielle Strafen vermeiden, indem sie durch die Implementierung von ISO/IEC 27004 die Einhaltung bewährter Verfahren zur Informationssicherheit und regulatorischer Anforderungen nachweisen.
Insgesamt stärkt ISO/IEC 27004 die Informationssicherheitslage von Organisationen und demonstriert deren Engagement für den Schutz sensibler Daten.
Erleben Sie die Vorteile von Sprinto: Sprinto automatisiert Ihr Compliance-Programm. Die Lösung integriert sich nahtlos in Ihre bestehende IT-Infrastruktur, um interne Sicherheitskontrollen abzubilden, und bietet integrierte Checklisten, anpassbare Richtlinienvorlagen, Funktionen zur Nachweiserfassung, Risikobewertungen und automatische Prüfungen für Compliance-Audits. Das umfassende Dashboard optimiert Ihre Aufgaben und unterstützt Sie bei der Aufrechterhaltung eines robusten ISMS.
Erreichen Sie die ISO 27004-Konformität in Rekordzeit mit Sprinto
Abschließende Gedanken zur Einhaltung der ISO/IEC 27004-Norm.
Die Bedeutung von ISO 27004 liegt auf der Hand – der Standard ist unerlässlich für Unternehmen, die die Anforderungen der ISO 27001 erfüllen möchten. Das Beste an ISO 27004 ist, dass er nicht nur die Einhaltung der ISO 27001 unterstützt, sondern auch die allgemeine Sicherheitslage Ihres Unternehmens verbessert.
Sind Sie von den Anforderungen der ISO-Normen überfordert? Wenn Sie den ISO 27001-Konformitätsprozess automatisieren und optimieren möchten, stellen wir Ihnen Sprinto als einfachere Lösung vor. Als führende Plattform für Compliance-Automatisierung im Bereich Cloud-Compliance (laut G2-Bericht Frühjahr 2023) haben wir bereits zahlreichen Unternehmen geholfen, innerhalb weniger Wochen die Anforderungen der Norm zu erfüllen. Wir zeigen Ihnen, wie es geht. Sprechen Sie noch heute mit unseren Experten.
Häufig gestellte Fragen

Autorin
Gowsika
Gowsika ist eine begeisterte Leserin und Geschichtenerzählerin, die die komplexe Welt der Compliance und Cybersicherheit mit charmantem Witz entwirrt! Wenn sie nicht gerade kryptische Compliance-Fachbegriffe entschlüsselt, genießt sie die Sonne am Meer, lauscht der Musik und sinniert über die großen (und kleinen) Fragen des Lebens. Ihre Wegweiserin durch den Cyber-Dschungel – mit innerer Ruhe und scharfem Verstand!Entdecken Sie weitere Artikel zu ISO 27001
ISO 27001 – Überblick & Anforderungen
ISO 27001 im Vergleich zu anderen Frameworks
ISO 27001 Audit- und Zertifizierungsprozess
ISO 27001 Management & Bewertung
ISO 27001 Implementierung & Automatisierung
ISO 27001 Branchenspezifische Anwendungen
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.











