TL, DR:
| Die ältere ISO-27001-Version prägte die Art und Weise, wie Organisationen Informationssicherheitsmanagementsysteme aufbauten. |
| Im Fokus standen Risikomanagement, Richtlinien, Kontrollen, Audits und kontinuierliche Verbesserung. |
| Organisationen sollten ältere Anforderungen verstehen, wenn sie Kontrolländerungen migrieren, prüfen oder vergleichen. |
Als Reaktion auf wachsende Sicherheitsbedenken und Sicherheitslücken veröffentlichten die Internationale Organisation für Normung (ISO) und die Internationale Elektrotechnische Kommission (IEC) im Jahr 2005 die Norm ISO 27001.
Die Norm wurde 2013 überarbeitet, um sie an die globalen technologischen und prozessualen Veränderungen anzupassen. ISO 27001 wurde 2022 erneut überarbeitet, und die Version von 2013 dient heute hauptsächlich historischen Vergleichszwecken. Wenn Sie sich auf eine Zertifizierung, Überwachung oder Rezertifizierung im Jahr 2026 vorbereiten, verwenden Sie ISO 27001:2022 als gültigen Standard.
Was ist ISO 27001:2013?
ISO 27001:2013 ist ein internationaler Standard, der die Anforderungen und Richtlinien für Organisationen zur effektiven Steuerung und Verbesserung der Informationssicherheit festlegt.
Dieses Rahmenwerk bietet bewährte Verfahren zur Datensicherung und Verbesserung der Sicherheitslage und unterstützt die Verwaltung einer Vielzahl sensibler Daten im Zusammenhang mit Finanzanlagen, geistigem Eigentum und Kundendaten. Unternehmen können es zur Einrichtung und Implementierung ihres Informationssicherheitsmanagementsystems (ISMS) nutzen.
Bedeutung der ISO 27001:2013
ISO 27001:2013 bietet einen weltweit anerkannten Rahmen für die Einrichtung, Implementierung und Aufrechterhaltung eines Informationssicherheits-Managementsystem (ISMS). Es hilft Organisationen dabei, Informationssicherheitsrisiken systematisch zu managen, sensible Daten zu schützen und die Einhaltung gesetzlicher Bestimmungen sicherzustellen.
Da immer mehr Unternehmen auf Digitalisierung setzen, ist Cloud-Sicherheit wichtiger denn je. Daten helfen, die Effektivität von Strategien zu messen, Entscheidungen zu treffen und vieles mehr – sie sind ein unverzichtbares Gut für alle Unternehmensbereiche. Cyberkriminelle wissen das und sind motiviert, Daten zu stehlen.

Cyber-Resilienz
Datenverluste sind teuer und schwer zu beheben. Den meisten kleinen und mittleren Unternehmen fehlen wirksame Sicherheitsmaßnahmen, und sie neigen dazu, typische Sicherheitsfehler zu begehen.
Ein effektives ISMS löst dieses Problem, indem es Ihnen hilft, die bestehenden Lücken zu schließen. Die ISO-Richtlinien decken alle Aspekte Ihrer digitalen Infrastruktur ab, die gesichert werden müssen.
Laden Sie Ihre ISO 27001-Gap-Analysevorlage herunter
Starten Sie den Weg zur Compliance
Die Sicherheitsanforderungen der ISO 27001:2013 ähneln denen verwandter Rahmenwerke wie SOC 2 und DSGVO . Die Implementierung der ISO 27001 dient als Grundlage für die zukünftige Ergänzung um weitere Sicherheitsrichtlinien. (Siehe ISO 27001-Checkliste für ein besseres Verständnis des Implementierungs- und Auditprozesses.)
Wettbewerbsvorteil
Datensicherheit ist mir nicht wichtig und es macht mir nichts aus, wenn sie gestohlen wird – hat noch nie ein Kunde gesagt.
Eine ISO-Zertifizierung ist zwar keine gesetzliche Pflicht, verleiht Ihnen aber zusätzliche Glaubwürdigkeit gegenüber Kunden. Wenn Ihre Konkurrenten keine haben, dient sie als Alleinstellungsmerkmal (USP) für den Aufbau Ihrer Marke.
Kurz gesagt, die ISO 27001-Zertifizierung bietet zahlreiche Vorteile.
Was beinhaltet die Norm ISO 27001:2013?
Die Norm ISO 27001:2013 umfasst zehn Abschnitte, die Sie bei der ganzheitlichen Implementierung, dem Aufbau, der Aufrechterhaltung und der Verbesserung Ihres ISMS unterstützen. Diese Abschnitte behandeln Themen wie Planung, Betrieb, Verbesserung und mehr. Abschnitt 6 (Planung) ist von entscheidender Bedeutung, da er beschreibt, wie Organisationen Risiken identifizieren und reduzieren können.
ISO 27001:2013 enthält Anhang A mit 14 Kontrollmaßnahmen. Organisationen können anhand einer Risikobewertung die für sie zutreffenden Maßnahmen auswählen.
- Informationssicherheitsrichtlinie
- Organisation der Informationssicherheit
- Risikobewertung und Behandlung
- Asset Management
- Zugangskontrolle
- Cryptography
- Physische Sicherheit
- Betriebssicherheit
- Kommunikationssicherheit
- Systembeschaffung, -entwicklung und -wartung
- Lieferantenbeziehungen
- Einhaltung gesetzlicher Anforderungen und Industriestandards
- Informationsqualitätsmanagement
- Risikoüberwachung und -prüfung
ISO 27001:2013 vs. ISO 27001:2022
Kurz gesagt, nichts Wesentliches. Es gibt einige strukturelle Änderungen und wenige Aktualisierungen der Kontrollen in Anhang A. Die bemerkenswertesten Unterschiede zwischen den Versionen ISO 27001:2013 und 2022 betreffen folgende Punkte:
- Name der Richtlinie (beinhaltet nun den Begriff Cybersicherheit)
- Dokumentlänge (verringert)
- Strukturelle Änderungen (jetzt besser verständlich)
- Begriffe und Definitionen (beinhaltet nun auch einen Verweis auf ISO und IEC)
- Geringfügige Änderungen in den Unterabschnitten der folgenden Abschnitte des Dokuments:
- Organisationskontext
- Planung
- Unterstützung
- Produktion
- Leistungsbewertung
- Verbesserung
- Kategorie
- Anzahl der Kontrollen

In Anhang A hat sich die Anzahl der Kontrollen auf 93 reduziert; 11 neue Kontrollen sind hinzugekommen.
Fazit
ISO 27001 enthält eine lange Liste von Anforderungen. Diese Richtlinien helfen zwar dabei, Lücken zu identifizieren und die umzusetzenden Maßnahmen aufzulisten, reichen aber nicht aus, um einen reibungslosen Betrieb zu gewährleisten.
ISO 27001:2013 wurde im Oktober 2022 zurückgezogen. Falls Sie diesen Beitrag aus historischen Gründen lesen: Die aktuelle Norm ist ISO 27001:2022. Alle Übergangsfristen sind abgelaufen, und Ihr Auditor wird die Einhaltung der Norm von 2022 verlangen. Aktuelle Informationen finden Sie in den Ressourcen von Sprinto zu ISO 27001:2022.
Bereit für die Implementierung von ISO 27001:2022? Vereinbaren Sie eine Übergangsbewertung mit Sprinto.
Häufig gestellte Fragen
Autorin
Anwita
Anwita ist Cybersicherheits-Enthusiastin und erfahrene Bloggerin in einer Person. Ihre Leidenschaft für Cybersicherheit führte sie in die Welt der Compliance. Mit zahlreichen Cybersicherheitszertifizierungen im Gepäck hat sie es sich zum Ziel gesetzt, komplexe Sicherheitsthemen für alle Zielgruppen verständlich zu machen. Sie liest gern Sachbücher, hört Progressive Rock und sieht sich am Wochenende Sitcoms an.Entdecken Sie weitere Artikel zu ISO 27001
ISO 27001 – Überblick & Anforderungen
ISO 27001 im Vergleich zu anderen Frameworks
ISO 27001 Audit- und Zertifizierungsprozess
ISO 27001 Management & Bewertung
ISO 27001 Implementierung & Automatisierung
ISO 27001 Branchenspezifische Anwendungen
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.











