Blog
Sprintwinkel rechts
ISO 27001
Sprintwinkel rechts
ISO 27001:2013 – Ein Leitfaden für das Informationssicherheitsmanagement

ISO 27001:2013 – Ein Leitfaden für das Informationssicherheitsmanagement

TL, DR:

Die ältere ISO-27001-Version prägte die Art und Weise, wie Organisationen Informationssicherheitsmanagementsysteme aufbauten.
Im Fokus standen Risikomanagement, Richtlinien, Kontrollen, Audits und kontinuierliche Verbesserung.
Organisationen sollten ältere Anforderungen verstehen, wenn sie Kontrolländerungen migrieren, prüfen oder vergleichen.

Als Reaktion auf wachsende Sicherheitsbedenken und Sicherheitslücken veröffentlichten die Internationale Organisation für Normung (ISO) und die Internationale Elektrotechnische Kommission (IEC) im Jahr 2005 die Norm ISO 27001. 

Die Norm wurde 2013 überarbeitet, um sie an die globalen technologischen und prozessualen Veränderungen anzupassen. ISO 27001 wurde 2022 erneut überarbeitet, und die Version von 2013 dient heute hauptsächlich historischen Vergleichszwecken. Wenn Sie sich auf eine Zertifizierung, Überwachung oder Rezertifizierung im Jahr 2026 vorbereiten, verwenden Sie ISO 27001:2022 als gültigen Standard.

Was ist ISO 27001:2013?

ISO 27001:2013 ist ein internationaler Standard, der die Anforderungen und Richtlinien für Organisationen zur effektiven Steuerung und Verbesserung der Informationssicherheit festlegt. 

Dieses Rahmenwerk bietet bewährte Verfahren zur Datensicherung und Verbesserung der Sicherheitslage und unterstützt die Verwaltung einer Vielzahl sensibler Daten im Zusammenhang mit Finanzanlagen, geistigem Eigentum und Kundendaten. Unternehmen können es zur Einrichtung und Implementierung ihres Informationssicherheitsmanagementsystems (ISMS) nutzen.

Bedeutung der ISO 27001:2013

ISO 27001:2013 bietet einen weltweit anerkannten Rahmen für die Einrichtung, Implementierung und Aufrechterhaltung eines Informationssicherheits-Managementsystem (ISMS). Es hilft Organisationen dabei, Informationssicherheitsrisiken systematisch zu managen, sensible Daten zu schützen und die Einhaltung gesetzlicher Bestimmungen sicherzustellen.

Da immer mehr Unternehmen auf Digitalisierung setzen, ist Cloud-Sicherheit wichtiger denn je. Daten helfen, die Effektivität von Strategien zu messen, Entscheidungen zu treffen und vieles mehr – sie sind ein unverzichtbares Gut für alle Unternehmensbereiche. Cyberkriminelle wissen das und sind motiviert, Daten zu stehlen.

Bedeutung der ISO 27001:2013

Cyber-Resilienz

Datenverluste sind teuer und schwer zu beheben. Den meisten kleinen und mittleren Unternehmen fehlen wirksame Sicherheitsmaßnahmen, und sie neigen dazu, typische Sicherheitsfehler zu begehen. 

Ein effektives ISMS löst dieses Problem, indem es Ihnen hilft, die bestehenden Lücken zu schließen. Die ISO-Richtlinien decken alle Aspekte Ihrer digitalen Infrastruktur ab, die gesichert werden müssen. 

Starten Sie den Weg zur Compliance

Die Sicherheitsanforderungen der ISO 27001:2013 ähneln denen verwandter Rahmenwerke wie SOC 2 und DSGVO . Die Implementierung der ISO 27001 dient als Grundlage für die zukünftige Ergänzung um weitere Sicherheitsrichtlinien. (Siehe ISO 27001-Checkliste für ein besseres Verständnis des Implementierungs- und Auditprozesses.)

Wettbewerbsvorteil

Datensicherheit ist mir nicht wichtig und es macht mir nichts aus, wenn sie gestohlen wird – hat noch nie ein Kunde gesagt. 

Eine ISO-Zertifizierung ist zwar keine gesetzliche Pflicht, verleiht Ihnen aber zusätzliche Glaubwürdigkeit gegenüber Kunden. Wenn Ihre Konkurrenten keine haben, dient sie als Alleinstellungsmerkmal (USP) für den Aufbau Ihrer Marke. 

Kurz gesagt, die ISO 27001-Zertifizierung bietet zahlreiche Vorteile.

Was beinhaltet die Norm ISO 27001:2013?

Die Norm ISO 27001:2013 umfasst zehn Abschnitte, die Sie bei der ganzheitlichen Implementierung, dem Aufbau, der Aufrechterhaltung und der Verbesserung Ihres ISMS unterstützen. Diese Abschnitte behandeln Themen wie Planung, Betrieb, Verbesserung und mehr. Abschnitt 6 (Planung) ist von entscheidender Bedeutung, da er beschreibt, wie Organisationen Risiken identifizieren und reduzieren können. 

ISO 27001:2013 enthält Anhang A mit 14 Kontrollmaßnahmen. Organisationen können anhand einer Risikobewertung die für sie zutreffenden Maßnahmen auswählen. 

  1. Informationssicherheitsrichtlinie
  2. Organisation der Informationssicherheit
  3. Risikobewertung und Behandlung
  4. Asset Management
  5. Zugangskontrolle
  6. Cryptography
  7. Physische Sicherheit
  8. Betriebssicherheit
  9. Kommunikationssicherheit
  10. Systembeschaffung, -entwicklung und -wartung
  11. Lieferantenbeziehungen
  12. Einhaltung gesetzlicher Anforderungen und Industriestandards
  13. Informationsqualitätsmanagement
  14. Risikoüberwachung und -prüfung

ISO 27001:2013 vs. ISO 27001:2022

Kurz gesagt, nichts Wesentliches. Es gibt einige strukturelle Änderungen und wenige Aktualisierungen der Kontrollen in Anhang A. Die bemerkenswertesten Unterschiede zwischen den Versionen ISO 27001:2013 und 2022 betreffen folgende Punkte: 

  • Name der Richtlinie (beinhaltet nun den Begriff Cybersicherheit)
  • Dokumentlänge (verringert)
  • Strukturelle Änderungen (jetzt besser verständlich)
  • Begriffe und Definitionen (beinhaltet nun auch einen Verweis auf ISO und IEC)
  • Geringfügige Änderungen in den Unterabschnitten der folgenden Abschnitte des Dokuments: 
  • Organisationskontext
  • Planung
  • Unterstützung
  • Produktion
  • Leistungsbewertung
  • Verbesserung
  • Kategorie 
  • Anzahl der Kontrollen

ISO 27001 neue Richtlinien

In Anhang A hat sich die Anzahl der Kontrollen auf 93 reduziert; 11 neue Kontrollen sind hinzugekommen. 

Fazit

ISO 27001 enthält eine lange Liste von Anforderungen. Diese Richtlinien helfen zwar dabei, Lücken zu identifizieren und die umzusetzenden Maßnahmen aufzulisten, reichen aber nicht aus, um einen reibungslosen Betrieb zu gewährleisten. 

ISO 27001:2013 wurde im Oktober 2022 zurückgezogen. Falls Sie diesen Beitrag aus historischen Gründen lesen: Die aktuelle Norm ist ISO 27001:2022. Alle Übergangsfristen sind abgelaufen, und Ihr Auditor wird die Einhaltung der Norm von 2022 verlangen. Aktuelle Informationen finden Sie in den Ressourcen von Sprinto zu ISO 27001:2022.

Bereit für die Implementierung von ISO 27001:2022? Vereinbaren Sie eine Übergangsbewertung mit Sprinto.

Häufig gestellte Fragen

Die Hauptunterschiede zwischen ISO 27001:2013 und ISO 27001:2022 liegen in der Struktur und dem Inhalt der Kontrollen. Die Version 2022 modernisiert den Standard, indem sie die Anzahl der Kontrollen von 114 auf 93 reduziert und diese in vier Themenbereiche – Organisation, Personal, physische Sicherheit und Technologie – anstatt der ursprünglich 14 Bereiche neu gruppiert. Sie führt außerdem elf neue Kontrollen ein, die auf aktuelle Sicherheitsanforderungen wie Bedrohungsanalyse, Datenmaskierung und Cloud-Sicherheit ausgerichtet sind. 

Nein. ISO 27001:2013 ist für aktuelle Zertifizierungen nicht mehr gültig. ISO 27001:2022 hat die Version von 2013 ersetzt. Zertifikate nach ISO 27001:2013 mussten gemäß den Übergangsbestimmungen der IAF und den Richtlinien der Zertifizierungsstelle SGS bis zum Ende der Übergangsfrist am 31. Oktober 2025 ablaufen oder zurückgezogen werden. Wenn Sie sich auf ein Audit im Jahr 2026 vorbereiten, erwartet Ihr Auditor die Einhaltung der ISO 27001:2022, nicht der ISO 27001:2013.

Die drei Prinzipien der ISO 27001 sind:

  1. Integrität bedeutet, dass die Informationen korrekt und vollständig sind.
  2. Vertraulichkeit bedeutet, dass nur autorisierte Personen diese Informationen einsehen und verwalten können.
  3. Verfügbarkeit bedeutet, dass autorisiertes Personal die Informationen jederzeit einsehen kann.

Anhang A der ISO 27001:2013 enthält 114 Sicherheitsmaßnahmen. Wenn Sie eine Risikoanalyse durchführen und Schwachstellen in Ihrem System feststellen, können Sie die geeigneten Maßnahmen auswählen, um diese zu beheben. 

Die Zertifizierung nach ISO 27001:2013 hilft Unternehmen dabei, ihre Sicherheitslage zu verbessern, verschafft ihnen einen Wettbewerbsvorteil, reduziert die Kosten im Zusammenhang mit Datenverlusten und schafft eine Grundlage für die Zertifizierung nach ähnlichen Rahmenwerken. 

ISO 27001 ist ein weltweit anerkannter Cybersicherheitsstandard, der Organisationen bei der Verwaltung und dem Schutz sensibler Daten durch ein Informationssicherheits-Managementsystem (ISMS) unterstützt. Er trägt dazu bei, das Risiko von Datenschutzverletzungen zu reduzieren, die Einhaltung von Vorschriften sicherzustellen und Kunden und Stakeholdern zu demonstrieren, dass robuste Sicherheitsmaßnahmen implementiert sind.

ISO-27001-Auditoren sind bei der Risikominderung besonders effektiv, wenn sie über fundierte Erfahrung in Informationssicherheit, Risikomanagement und Auditverfahren in verschiedenen Branchen verfügen. Ihre Fähigkeit, Kontrolllücken zu identifizieren, reale Bedrohungen zu bewerten und praktische Verbesserungen zu empfehlen, hilft Unternehmen, Sicherheits- und Compliance-Risiken wirksamer zu reduzieren. 

Eine Checkliste zur Einhaltung der ISO 27001:2013 sollte den Geltungsbereich des ISMS, die Risikobewertung und -behandlungsprozesse, Sicherheitsrichtlinien, Anlagenmanagement, Zugriffskontrollen, Vorfallmanagement, Geschäftskontinuität und interne Prüfungsanforderungen abdecken. Sie sollte außerdem die Einhaltung der geltenden Kontroll- und Dokumentationsanforderungen gemäß Anhang A überprüfen. 

Anwita
Autorin

Anwita

Anwita ist Cybersicherheits-Enthusiastin und erfahrene Bloggerin in einer Person. Ihre Leidenschaft für Cybersicherheit führte sie in die Welt der Compliance. Mit zahlreichen Cybersicherheitszertifizierungen im Gepäck hat sie es sich zum Ziel gesetzt, komplexe Sicherheitsthemen für alle Zielgruppen verständlich zu machen. Sie liest gern Sachbücher, hört Progressive Rock und sieht sich am Wochenende Sitcoms an.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild