Zum Inhalt springen
Industriezeitschrift

Fachwissen für Produktion, Technik und Compliance

Lexikon · Recht & ComplianceKI-unterstützt

ISO 27001

ISO/IEC 27001

ISO 27001 ist eine internationale Norm für Informationssicherheits-Managementsysteme (ISMS). Sie legt Anforderungen fest, um Informationen systematisch zu schützen und Risiken zu steuern.

Was bedeutet ISO 27001?

ISO 27001 ist eine internationale Norm, die Anforderungen an Informationssicherheits-Managementsysteme (ISMS) definiert. Die vollständige Bezeichnung lautet ISO/IEC 27001. Sie wird von der International Organization for Standardization (ISO) und der International Electrotechnical Commission (IEC) herausgegeben.

Die Norm beschreibt, wie Unternehmen Informationen systematisch schützen: durch Risikoanalyse, technische und organisatorische Maßnahmen sowie kontinuierliche Verbesserung. Sie gilt für alle Arten von Informationen – digital, auf Papier oder in Köpfen.

Unternehmen können sich nach ISO 27001 zertifizieren lassen. Die Zertifizierung erfolgt durch akkreditierte Stellen und bestätigt, dass das ISMS die Normanforderungen erfüllt.

Wie funktioniert ISO 27001?

Die Norm folgt dem PDCA-Zyklus: Plan (Risiken bewerten, Maßnahmen planen), Do (Maßnahmen umsetzen), Check (Wirksamkeit prüfen), Act (verbessern).

Zunächst ermitteln Sie, welche Informationen schützenswert sind und welche Risiken bestehen. Darauf aufbauend wählen Sie Sicherheitsmaßnahmen aus – etwa Zugangskontrollen, Verschlüsselung, Schulungen oder Notfallpläne. Die Norm nennt diese Maßnahmen "Controls".

Sie dokumentieren Ihr ISMS, setzen die Maßnahmen um und überwachen deren Wirksamkeit. Regelmäßige interne Audits und Management-Reviews stellen sicher, dass das System funktioniert und aktuell bleibt.

Praxisbeispiel aus der Industrie

Ein mittelständischer Maschinenbauer führt ISO 27001 ein, weil Kunden aus der Automobilindustrie Nachweise zur Informationssicherheit fordern. Das Unternehmen identifiziert kritische Informationen: Konstruktionsdaten, Kundendaten, Produktionssteuerung.

Die Risikoanalyse zeigt: Konstruktionsdaten sind unzureichend geschützt, externe Zugriffe auf das MES sind nicht dokumentiert. Das Unternehmen führt Zugriffsrechte-Management ein, verschlüsselt Datenübertragungen und schult Mitarbeiter im Umgang mit vertraulichen Informationen.

Nach einem Jahr lässt sich das Unternehmen zertifizieren. Die Zertifizierung wird zur Voraussetzung für neue Aufträge.

Abgrenzung

ISO 27001 regelt Informationssicherheit, ISO 9001 Qualitätsmanagement und ISO 50001 Energiemanagement. Die Normen haben ähnliche Strukturen und lassen sich kombinieren.

NIS2 ist eine EU-Richtlinie, die bestimmte Unternehmen zu Cybersicherheitsmaßnahmen verpflichtet. ISO 27001 ist freiwillig, kann aber helfen, NIS2-Anforderungen zu erfüllen.

Normen und Rechtsgrundlagen

Die aktuelle Fassung ist ISO/IEC 27001:2022. In Deutschland wird sie als DIN EN ISO/IEC 27001 veröffentlicht. Die Norm ist nicht verpflichtend, kann aber vertraglich gefordert werden oder bei der Erfüllung gesetzlicher Pflichten unterstützen – etwa bei Datenschutz nach DSGVO oder IT-Sicherheit nach NIS2.