Cyber Security Academy · Lektion

ISO 27001 und das ISMS

Ein Managementsystem aufbauen

Lektion 3 von 413 Schritte

ISO 27001 und das ISMS ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ISO 27001 ist

ISO/IEC 27001 ist die internationale Norm für das Management der Informationssicherheit. Im Gegensatz zu einem flexiblen Framework handelt es sich um eine formale Spezifikation, nach der Sie sich von einer akkreditierten Stelle zertifizieren lassen können.

Ihr zentrales Konzept ist das ISMS, das Informationssicherheitsmanagementsystem. ISO 27001 ist weniger eine Liste technischer Sicherheitsmaßnahmen als vielmehr ein System, mit dem sich Sicherheit als fortlaufender, gesteuerter Prozess lenken lässt.

Das ISMS-Konzept

Ein ISMS ist die Gesamtheit der Richtlinien, Prozesse, Rollen und Maßnahmen, mit denen eine Organisation Risiken für die Informationssicherheit systematisch verwaltet.

Es ist ein Managementsystem, vergleichbar mit einem Qualitäts- oder Umweltmanagementsystem. Es geht nicht darum, ein einzelnes Audit zu bestehen, sondern um einen lebendigen Mechanismus, der:

  • Risiken kontinuierlich bewertet.
  • Maßnahmen umsetzt und aufrechterhält.
  • Die Wirksamkeit misst.
  • Sich im Laufe der Zeit verbessert.

Der Plan-Do-Check-Act-Zyklus

Das ISMS basiert auf dem PDCA-Zyklus der kontinuierlichen Verbesserung:

  • Plan — legen Sie Geltungsbereich, Richtlinie, Risikobewertung und Risikobehandlung des ISMS fest.
  • Do — setzen Sie die ausgewählten Maßnahmen und Prozesse um.
  • Check — überwachen, auditieren und messen Sie die Leistung.
  • Act — beheben Sie Nichtkonformitäten und verbessern Sie das System.

Diese Schleife erklärt, warum die Zertifizierung kein einmaliges Ereignis ist; Auditoren erwarten Nachweise, dass der Zyklus tatsächlich durchlaufen wird.

Risikobewertung und Risikobehandlung

ISO 27001 ist grundsätzlich risikogesteuert. Sie identifizieren Risiken für Vertraulichkeit, Integrität und Verfügbarkeit und entscheiden anschließend, wie Sie jedes einzelne behandeln.

Die vier üblichen Optionen der Risikobehandlung:

# Risk treatment options
# 1. Mitigate  - apply a control to reduce the risk
# 2. Transfer  - shift it (e.g. insurance, outsourcing)
# 3. Avoid     - stop the activity that creates the risk
# 4. Accept    - tolerate it (documented, signed off)

Die Erklärung zur Anwendbarkeit

Ein prägendes ISO-27001-Dokument ist die Erklärung zur Anwendbarkeit (Statement of Applicability, SoA). Sie führt jede Maßnahme aus dem Referenzkatalog der Norm auf und hält fest:

  • Ob die Maßnahme anwendbar ist.
  • Ob sie umgesetzt ist.
  • Die Begründung für ihre Aufnahme oder ihren Ausschluss.

Die SoA verbindet Ihre Risikobewertung mit Ihren Maßnahmen und ist eines der ersten Dokumente, die ein Auditor prüft. Der Ausschluss einer Maßnahme ist zulässig, aber Sie müssen begründen, warum.

Maßnahmen in Annex A

ISO 27001 verweist in Annex A auf einen Maßnahmenkatalog, der im begleitenden Leitfaden ISO 27002 ausführlich beschrieben wird. Die Überarbeitung von 2022 ordnete die Maßnahmen vier Themenbereichen zu:

  • Organisatorische Maßnahmen (Richtlinien, Lieferantenmanagement).
  • Personelle Maßnahmen (Überprüfungen, Sensibilisierung).
  • Physische Maßnahmen (gesicherte Bereiche, Ausrüstung).
  • Technologische Maßnahmen (Zugriff, Kryptografie, Protokollierung).

Auf Grundlage Ihrer Risikobewertung wählen Sie aus, welche davon gelten; dies wird in der SoA dokumentiert.

Geltungsbereich und Kontext

Zu Beginn des Aufbaus eines ISMS legen Sie dessen Geltungsbereich fest: welche Teile der Organisation, Systeme und Informationen das ISMS abdeckt.

Der Geltungsbereich ist von großer Bedeutung. Ein enger Geltungsbereich (eine Produktlinie) lässt sich schneller zertifizieren, ist aber begrenzt; ein weiter Geltungsbereich (das gesamte Unternehmen) ist glaubwürdiger, verursacht aber mehr Arbeit. Im Zertifikat ist der Geltungsbereich angegeben, und Kunden prüfen ihn sorgfältig. Legen Sie ihn daher ehrlich auf das fest, was Sie dauerhaft aufrechterhalten können.

Führung und Dokumentation

ISO 27001 schreibt das Engagement der obersten Leitung vor. Die Leitung muss die Sicherheitsrichtlinie festlegen, Rollen zuweisen, Ressourcen bereitstellen und das ISMS überprüfen.

Die Norm ist außerdem bewusst dokumentationsintensiv: Richtlinien, die Risikobewertung, die SoA, Verfahren und Aufzeichnungen zur Überwachung sind erforderlich. Auditoren orientieren sich an dem Grundsatz Was nicht dokumentiert ist, ist nicht geschehen. Nachweise sind die Währung der Zertifizierung.

Verbindliche Klauseln 4–10

Zusätzlich zu den Maßnahmen in Annex A setzt die Zertifizierung die Erfüllung der verbindlichen Klauseln 4 bis 10 voraus, die das Managementsystem selbst beschreiben:

  • 4 Kontext, 5 Führung, 6 Planung, 7 Unterstützung.
  • 8 Betrieb, 9 Bewertung der Leistung, 10 Verbesserung.

Diese Klauseln sind nicht optional. Sie können Maßnahmen aus Annex A anpassen, aber alle Klauseln des Managementsystems müssen erfüllt sein, damit eine Zertifizierung möglich ist.

ISO 27001 und NIST CSF

Die beiden ergänzen sich, statt miteinander zu konkurrieren:

  • ISO 27001 ist zertifizierbar, international anerkannt und legt den Schwerpunkt auf das Managementsystem und Governance.
  • Der NIST CSF ist freiwillig und flexibel und legt den Schwerpunkt auf praktische Risikoergebnisse über die verschiedenen Funktionen hinweg.

Viele Organisationen nutzen den CSF, um ihre operative Leistungsfähigkeit zu strukturieren, und ISO 27001, um das Programm zu formalisieren und zertifizieren zu lassen. Ihre Maßnahmenkataloge lassen sich zu großen Teilen aufeinander abbilden.

Internes Audit und Managementbewertung

Das ISMS enthält zwei wiederkehrende Prüfungen, die sicherstellen, dass der PDCA-Zyklus tatsächlich eingehalten wird:

  • Internes Audit — regelmäßige, unabhängige Prüfung des ISMS anhand von ISO 27001 und Ihren eigenen Richtlinien, um Nichtkonformitäten zu finden, bevor die Zertifizierungsstelle sie entdeckt.
  • Managementbewertung — die Leitung prüft formell die Leistung des ISMS, Auditergebnisse, Vorfälle und Änderungen der Risiken und entscheidet anschließend über Verbesserungen und Ressourcen.

Beide sind verbindlich. Sie belegen, dass das Managementsystem lebt und nicht nur in einem statischen Ordner steckt.

Schnelltest

Prüfen Sie, wie gut Sie ein zentrales ISO-27001-Dokument verstanden haben.

Zusammenfassung

ISO 27001 und das ISMS:

  • ISO 27001 ist eine zertifizierbare internationale Norm, die sich auf das ISMS konzentriert, ein gesteuertes System zur Bewältigung von Risiken für die Informationssicherheit.
  • Das ISMS basiert auf dem PDCA-Zyklus (Plan, Do, Check, Act) zur kontinuierlichen Verbesserung.
  • Es ist risikogesteuert: Bewerten Sie Risiken und mindern, übertragen, vermeiden oder akzeptieren Sie anschließend jedes einzelne.
  • Die Erklärung zur Anwendbarkeit verbindet Risiken mit Maßnahmen aus Annex A (organisatorische, personelle, physische und technologische Maßnahmen) und enthält die entsprechenden Begründungen.
  • Die verbindlichen Klauseln 4–10 regeln das Managementsystem; das Engagement der Leitung und eine umfassende Dokumentation sind erforderlich. ISO 27001 ergänzt den NIST CSF.
Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „ISO 27001 und das ISMS“ kostenlos?

Ja — der vollständige Text von „ISO 27001 und das ISMS“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „ISO 27001 und das ISMS“?

Ein Managementsystem aufbauen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „ISO 27001 und das ISMS“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Warum Sicherheits-Frameworks existieren
  2. Das NIST Cybersecurity Framework
  3. ISO 27001 und das ISMS
  4. Controls, Audits und Zertifizierung
← Zurück zu Cyber Security Academy