ISO/IEC 27001 ist der international führende Standard für Informationssicherheits-Managementsysteme (ISMS). Die aktuelle Fassung ISO/IEC 27001:2022 definiert Anforderungen an Aufbau, Betrieb und kontinuierliche Verbesserung eines ISMS; Anhang A enthält 93 Sicherheitsmaßnahmen (Controls) in vier Themengruppen.
Die Zertifizierung erfolgt durch akkreditierte Stellen (in Deutschland über die DAkkS) im Drei-Jahres-Zyklus: Erstzertifizierung, zwei Überwachungsaudits, Re-Zertifizierung. Für viele Auftraggeber, Ausschreibungen und Regulierungen (NIS2, KRITIS-Nachweise, TISAX-Basis) ist ISO 27001 der anerkannte Nachweis gelebter Informationssicherheit.
In Deutschland existiert mit dem BSI IT-Grundschutz ein alternativer, detaillierterer Ansatz; eine Zertifizierung „ISO 27001 auf Basis von IT-Grundschutz“ kombiniert beide Welten. International anerkannt und für die meisten Unternehmen schlanker umsetzbar ist die native ISO-27001-Zertifizierung.
Scope des ISMS definieren: Standorte, Prozesse, Systeme – klein starten ist zulässig und üblich.
Assets, Bedrohungen und Risiken bewerten; Risikobehandlungsplan und Statement of Applicability (SoA) erstellen.
Die anwendbaren Anhang-A-Controls implementieren – Richtlinien, technische Maßnahmen, Schulungen.
Internes Audit, Management-Review und Penetrationstest als Wirksamkeitsnachweis (A.8.8, A.5.35) durchführen.
Stage 1 (Dokumentenprüfung) und Stage 2 (Umsetzungsprüfung) mit akkreditierter Zertifizierungsstelle.
KVP leben: jährliche Überwachungsaudits, Re-Zertifizierung nach drei Jahren, Tests in festen Intervallen.
ISO 27001 ist freiwillig – es gibt keine gesetzlichen Bußgelder. Das Zertifikat kann jedoch bei Audit-Abweichungen ausgesetzt oder entzogen werden, was Kundenverträge und Ausschreibungen gefährdet, die eine gültige Zertifizierung voraussetzen.
Auditoren akzeptieren Penetrationstests als zentralen Wirksamkeitsnachweis für A.8.8 (Schwachstellenmanagement) und A.5.35 (unabhängige Überprüfung). Ein jährlicher Pentest mit Retest ist gelebte Best Practice zertifizierter Unternehmen.
Pentest-Anforderungen der ISO 27001Alle Angaben dieses Artikels stützen sich auf die folgenden Primärquellen (Stand: 2026-07-17).