Ein ISMS ist ein Steuerungssystem, kein Tool-Stack
ISO/IEC 27001 verbindet Informationssicherheitsziele, Risikoentscheidungen, Verantwortlichkeiten, Ressourcen, operative Kontrollen, Überwachung und Verbesserung. Firewalls, MFA und Backups können wichtig sein, sind aber ohne Risikokontext und Governance noch kein vollständiges ISMS.
Scope zuerst
Welche Informationen, Standorte, Systeme, Personen, Services, Cloud-Dienste und Schnittstellen liegen im ISMS? Ausgelagerte Services verschwinden nicht aus der Verantwortung, nur weil ein Anbieter sie betreibt. Ein zu eng formulierter Scope kann das Zertifikat irreführend machen.
Risikobewertung und Risikobehandlung
Eine belastbare Methode definiert Bewertungskriterien, Eigentümer, Akzeptanz und Wiederholbarkeit. Risiken werden nicht nur gesammelt, sondern behandelt oder begründet akzeptiert. Behandlung führt zu Controls, Verantwortlichkeiten und Evidenz.
Statement of Applicability
Die SoA ist die Brücke zwischen Risikobehandlung und Annex A. Sie dokumentiert, welche Controls relevant sind, wie die Entscheidung begründet wird und wie der Umsetzungsstatus aussieht. Sie ist kein Copy-and-paste-Katalog.
93 Control-Themen
Die Ausgabe 2022 strukturiert Annex A in vier Gruppen: organisatorische, personenbezogene, physische und technologische Controls. Unser Wissenszentrum enthält für jedes der 93 Themen eine eigenständige Praxisseite mit Zweck, Umsetzung, Evidenz und Auditfragen, ohne den urheberrechtlich geschützten Normtext zu reproduzieren.
Performance und Verbesserung
Security KPIs, interne Audits, Managementbewertung, Incident Learning, Schwachstellen und Korrekturmaßnahmen zeigen, ob das ISMS lebt. Ein Audit sucht nicht nach perfekter Sicherheit - es sucht nach kontrollierter, risikobasierter Steuerung und ehrlicher Verbesserung.
Climate Amendment
Die Managementsystem-Ergänzung aus 2024 muss im Kontext- und Stakeholderdenken berücksichtigt werden. Das bedeutet nicht, dass jedes ISMS ein Umweltmanagementsystem wird; es verlangt, relevante Klimathemen nicht pauschal zu ignorieren.
Anforderungen und Klauseln vertiefen
- ISO/IEC 27001 Anforderungsmatrix
- Klausel 4: ISO/IEC 27001:2022 Klausel 4: Kontext, interessierte Parteien und Scope
- Klausel 5: ISO/IEC 27001:2022 Klausel 5: Führung, Verantwortung und Politik
- Klausel 6: ISO/IEC 27001:2022 Klausel 6: Planung, Risiken, Chancen und Ziele
- Klausel 7: ISO/IEC 27001:2022 Klausel 7: Ressourcen, Kompetenz, Kommunikation und Informationen
- Klausel 8: ISO/IEC 27001:2022 Klausel 8: Operative Planung und Steuerung
- Klausel 9: ISO/IEC 27001:2022 Klausel 9: Leistungsbewertung, interne Audits und Managementreview
- Klausel 10: ISO/IEC 27001:2022 Klausel 10: Abweichungen, Korrektur und Verbesserung
- Alle 93 Annex-A-Control-Themen