Zurück zum Blog

ISO 27001 und ISMS: Die Zertifizierung bewertet das Managementsystem, nicht Produktfunktionen

ISO 27001 prüft das Managementsystem einer Organisation und nicht die Funktionen eines einzelnen Produkts. Der Artikel erklärt, was ein ISMS umfasst, wie der Geltungsbereich eines Zertifikats zu lesen ist und warum es sich eher als Beschaffungsschwelle denn als Fähigkeitsnachweis eignet.

Die Sicherheitsfähigkeit eines Anbieters zu beurteilen, ist grundsätzlich etwas schwierig. Funktionen lassen sich testen, Managementqualität dagegen nicht. ISO 27001 gehört zu den wenigen öffentlich verfügbaren Nachweisen, die man schon vor einer Zusammenarbeit prüfen kann. Trotzdem wird die Norm oft wie ein einfacher Schalter behandelt: Zertifikat vorhanden bedeutet vertrauenswürdig, ohne Zertifikat wird ausgeschlossen. Dabei gehen viele wichtige Informationen verloren.

Geprüft wird das Managementsystem, nicht ein bestimmtes Produkt

Gegenstand der ISO/IEC-27001-Prüfung ist das von einer Organisation aufgebaute Informationssicherheits-Managementsystem, kurz ISMS. Die Norm bewertet keine einzelne Funktion und misst auch nicht, ob ein Produkt schnell oder stabil läuft. Im Mittelpunkt steht das Risikomanagement: Zuerst muss die Organisation ihre Informationswerte kennen, mögliche Problemstellen identifizieren, Maßnahmen zur Behandlung festlegen und anschließend nachweisen, dass dieses Vorgehen dauerhaft funktioniert.

Dokumentation dient dabei als Nachweis und ist kein Selbstzweck. Zertifikate sind nur für einen bestimmten Zeitraum gültig und unterliegen währenddessen Überwachungsaudits. Eine einmalige Zertifizierung mit unbegrenzter Gültigkeit gibt es daher nicht.

Ein ISMS umfasst grob vier Ebenen

Auf der Regelwerksebene braucht es schriftliche Sicherheitsrichtlinien, klar zugewiesene Verantwortlichkeiten und dokumentierte Abläufe. Auf Prozessebene müssen Risikoidentifikation, Bewertung, Behandlung und Nachbereitung einen geschlossenen Kreislauf bilden. Auf technischer Ebene werden Kontrollen wie Zugriffsschutz, Verschlüsselung und Protokollprüfung umgesetzt. Auf organisatorischer Ebene braucht es Verantwortliche, Schulungen und Überprüfungen.

Am leichtesten wird übersehen, wie diese vier Ebenen zusammenspielen. Gekaufte Technik ist noch keine wirksame Umsetzung; wenn sich organisatorisch niemand verantwortlich fühlt, bleiben Prozesse leicht auf dem Papier stehen. Ein Audit prüft, ob diese Mechanismen tatsächlich laufen, nicht nur, was dokumentiert wurde.

Der Zertifizierungsumfang ist wichtiger als das Zertifikat allein

Ein ISO-27001-Zertifikat nennt seinen Geltungsbereich. Dieser bezieht sich meist auf eine bestimmte juristische Einheit, eine Geschäftslinie oder einen konkreten Standort, zum Beispiel eine Büroadresse oder ein Rechenzentrum. Geschäftsbereiche außerhalb dieses Umfangs werden von dem zertifizierten System nicht erfasst.

Gerade im Einkauf entstehen hier leicht Fehlannahmen. Ein Zertifikat für das Unternehmen insgesamt bedeutet nicht automatisch, dass die von Ihnen genutzte Produktlinie eingeschlossen ist. Ein zertifizierter Hauptsitz bedeutet ebenso wenig, dass das regionale Rechenzentrum mit Ihren Daten im Geltungsbereich liegt. Bei der Prüfung helfen drei direkte Fragen: Welche Einheiten und Standorte deckt das Zertifikat ab? Liegt der tatsächlich genutzte Dienst darin? Ist das Zertifikat noch gültig und wurde das letzte Überwachungsaudit abgeschlossen? Auch die Akkreditierung der Zertifizierungsstelle lässt sich in der Regel in öffentlichen Verzeichnissen prüfen.

Was die Zertifizierung belegen kann – und was nicht

Eine Zertifizierung erlaubt im Allgemeinen die Aussage, dass die Organisation Risiken systematisch identifizieren und behandeln kann und für Störungen definierte Wege hat; dass klare Regeln für den Datenzugriff festlegen, wer auf welche Daten zugreifen darf und welche Nachweise gespeichert werden; dass regelmäßig interne Audits und Managementbewertungen stattfinden und Mechanismen für Korrektur und Verbesserung bestehen; und dass diese Aussagen von einer unabhängigen dritten Stelle stammen statt aus einer Selbsterklärung.

Ebenso wichtig sind die Grenzen. Ordnungsgemäßes Management bedeutet nicht automatisch, dass ein Produkt gut nutzbar ist; das sind zwei verschiedene Fragen. Ein etabliertes System verhindert nicht jede Sicherheitsverletzung, denn jedes System kann angegriffen werden. Auch Verantwortung wird nicht übertragen: Wie Sie Daten übergeben und Konten nutzen, bleibt weiterhin auf Ihrer Seite zu verantworten.

ISO 27701 und SOC 2 im Vergleich

Diese drei Bezeichnungen tauchen oft zusammen auf, haben aber unterschiedliche Rollen. ISO 27001 regelt das Informationssicherheits-Managementsystem selbst, ist international verbreitet und auf systematische Compliance ausgerichtet. ISO 27701 erweitert den 27001-Rahmen um Datenschutz-Informationsmanagement und bezieht sich speziell auf den Umgang mit personenbezogenen Informationen. SOC 2 ist eine Kontrollprüfung für Dienstleistungsorganisationen und untersucht, ob Sicherheit, Verfügbarkeit und Vertraulichkeit bei der Leistungserbringung verlässlich umgesetzt werden.

Eine häufige Kombination ist ISO 27001 plus ISO 27701: Erstere zeigt ein umfassendes Sicherheitsmanagement, Letztere zusätzliche Mechanismen für die Verarbeitung personenbezogener Daten. Bei einer Due-Diligence-Prüfung ist es hilfreicher zu sehen, welche Zertifizierungen vorliegen und was sie jeweils abdecken, als lediglich die Anzahl der Zertifikate zu zählen.

Eher Zugangsschwelle als Nachweis von Produktfunktionen

Praktisch lässt sich ISO 27001 gut als erste Auswahlschwelle verwenden. Ein Zertifikat zeigt, dass eine Organisation bereit ist, in Compliance zu investieren, und rechtfertigt eine weitere Prüfung. Fehlt das Zertifikat, ist das Unternehmen nicht automatisch unsicher; möglicherweise haben Größe oder Geschäftsausrichtung diesen Schritt bisher nicht erforderlich gemacht. Für die tägliche Nutzung bleibt das Produktdesign entscheidend.

Ein Beispiel ist der Betrieb mehrerer Konten. Die Zertifizierung betrachtet, ob Ihre Daten beim Dienstleister angemessen verwaltet werden; ob Konten sich im Betrieb gegenseitig beeinflussen, ist eine andere Frage. Bei Umgebungsisolation geht es darum, jede Umgebung als eigenständige Einheit zu betreiben, sodass Daten, Caches und Fingerprints nicht miteinander vermischt werden. Das entspricht der im ISMS betonten klaren Abgrenzung und dem Prinzip der geringsten Rechte, gehört aber zum Produktdesign und wird nicht durch ein Managementzertifikat abgedeckt. PurpleMark setzt auf dieser Isolationsebene jede Umgebung als eigenständige Einheit um und adressiert damit genau diesen Bedarf.

Allgemeine Erläuterung zu Standards. Für konkrete Zertifizierungsinformationen sind die öffentlichen Angaben der ausstellenden Zertifizierungsstelle maßgeblich.