Informationssicherheit, Cybersicherheit und Datenschutz - Informationssicherheitsmanagementsysteme - Anforderungen (ISO/IEC 27001:2022); Deutsche Fassung EN ISO/IEC 27001:2023
Metadata
Zusätzliche Angaben
Zusätzliche Angaben
Versionsverlauf
Beziehungen zu anderen Dokumenten
• ISO/IEC 27000: Sie enthält Grundlagen und Begriffe zum Informationssicherheitsmanagement und bildet die terminologische Basis für die Anwendung von ISO/IEC 27001. • ISO/IEC 27002: Sie konkretisiert Maßnahmen zur Informationssicherheit und dient als wichtige Orientierung für die Auswahl und Umsetzung geeigneter Kontrollen im Rahmen von ISO/IEC 27001. • ISO/IEC 27005: Sie ergänzt die Norm insbesondere im Bereich des Managements von Informationssicherheitsrisiken. • ISO/IEC 27701: Sie erweitert Managementsysteme um Anforderungen und Leitlinien für Datenschutzinformationen und baut typischerweise auf ISO/IEC 27001 auf. • DIN EN ISO 9001: Sie ist aufgrund der gemeinsamen Managementsystemstruktur besonders relevant, wenn integrierte Managementsysteme aufgebaut oder zusammengeführt werden.
Text
Text nicht frei verfügbar
Der Volltext dieser Version ist eingeschränkt.
Anwendungsbereich
DIN EN ISO/IEC 27001 ist eine Norm und keine staatliche Rechtsvorschrift; sie entfaltet ihre rechtliche Wirkung daher grundsätzlich nicht unmittelbar durch Gesetzeskraft, sondern vor allem über vertragliche Vereinbarungen, Zertifizierungen, Ausschreibungen, Organisationspflichten sowie als anerkannter Maßstab ordnungsgemäßer Sicherheitsorganisation. Systematisch ist sie dem Bereich Informationssicherheitsmanagement, Cybersicherheit und Datenschutz mit Schnittstellen insbesondere zum Datenschutz-, IT-Sicherheits- und Organisationsrecht zuzuordnen. Inhaltlich legt die Norm Anforderungen an die Einführung, Aufrechterhaltung und fortlaufende Verbesserung eines Informationssicherheitsmanagementsystems fest. Sie behandelt insbesondere den Organisationskontext, Führung, Planung, Unterstützung, Betrieb, Leistungsbewertung und Verbesserung sowie den risikobasierten Umgang mit Informationssicherheitsrisiken. • Der Anwendungsbereich ist grundsätzlich organisationsübergreifend angelegt und erfasst Unternehmen, öffentliche Stellen und sonstige Organisationen jeder Art und Größe, soweit ein Informationssicherheitsmanagementsystem eingerichtet, betrieben oder zertifiziert werden soll. Relevante Akteure sind insbesondere Leitungsebene, verantwortliche Funktionen für Informationssicherheit, Prozessverantwortliche, Beschäftigte sowie externe Dienstleister, soweit diese in das Managementsystem und die beherrschten Prozesse eingebunden sind. Die Norm ist branchenoffen formuliert und auf unterschiedliche Tätigkeiten, Standorte und Auslagerungen anpassbar. Bereichsausnahmen bestehen nicht als gesetzliche Privilegierung, jedoch kann der konkrete Geltungsbereich des Managementsystems von der Organisation festgelegt und begrenzt werden, sofern dieser definiert, dokumentiert und konsistent angewendet wird. • In der Praxis dient die Norm als strukturierter Maßstab, um Informationswerte, Prozesse und Verantwortlichkeiten systematisch zu erfassen, Risiken zu bewerten und angemessene Sicherheitsmaßnahmen organisatorisch zu verankern. Sie wird häufig als Grundlage für interne Governance, für Nachweise gegenüber Kunden und Auftraggebern sowie für Zertifizierungen verwendet. Für die Leitungsebene bedeutet dies insbesondere dokumentierte Verantwortungszuweisung, Zielsteuerung, Überwachung und kontinuierliche Verbesserung der Sicherheitsorganisation. Für operative Bereiche folgt daraus die Pflicht zur Einbindung sicherheitsrelevanter Prozesse, Kontrollen und Nachweise in den laufenden Geschäftsbetrieb.
Stand: 30.06.2026
Empfehlungen und Anforderungen
Leitung der Organisation: • Pflicht: Das Informationssicherheitsmanagementsystem ist festzulegen, zu steuern und in die Organisationsprozesse einzubinden. • Pflicht: Rollen, Verantwortlichkeiten und Befugnisse für Informationssicherheit sind eindeutig zuzuweisen. • Pflicht: Informationssicherheitsziele sowie die fortlaufende Verbesserung des Systems sind sicherzustellen. • Empfehlung: Die Steuerung des Systems sollte mit Unternehmensrisiken, Geschäftsprozessen und Auslagerungen abgestimmt werden. Informationssicherheitsverantwortliche bzw. ISMS-Funktionen: • Pflicht: Verfahren zur Risikobewertung und Risikobehandlung sind zu etablieren und konsistent anzuwenden. • Pflicht: Dokumentierte Informationen zum Betrieb, zur Bewertung und zur Wirksamkeit des ISMS sind zu pflegen. • Pflicht: Überwachungen, interne Audits und Managementbewertungen sind fachlich vorzubereiten und zu begleiten. • Empfehlung: Die Maßnahmenauswahl sollte nachvollziehbar begründet und regelmäßig an neue Bedrohungen angepasst werden. Prozessverantwortliche und Fachbereiche: • Pflicht: Sicherheitsanforderungen sind in den jeweils verantworteten Prozessen und Tätigkeiten umzusetzen. • Pflicht: Risiken, Änderungen und Sicherheitsvorfälle mit Bezug zum jeweiligen Verantwortungsbereich sind in die ISMS-Prozesse einzubringen. • Pflicht: Erforderliche Nachweise, Kontrollen und mitgeltende Regelungen sind im Tagesgeschäft zu beachten. • Empfehlung: Schnittstellen zu Dienstleistern, IT-Betrieb und Datenschutz sollten frühzeitig in die Prozessgestaltung einbezogen werden. Beschäftigte: • Pflicht: Festgelegte Sicherheitsregeln, Verfahren und organisatorische Vorgaben sind einzuhalten. • Pflicht: Relevante Sicherheitsvorfälle und Auffälligkeiten sind nach den internen Vorgaben zu melden. • Pflicht: Zugewiesene Aufgaben mit Einfluss auf die Informationssicherheit sind entsprechend den festgelegten Anforderungen auszuführen. • Empfehlung: Schulungen und Sensibilisierungsmaßnahmen sollten regelmäßig wahrgenommen und praktisch umgesetzt werden. Externe Dienstleister und Lieferanten: • Pflicht: Vereinbarte Sicherheitsanforderungen sind im übernommenen Leistungsbereich einzuhalten. • Pflicht: Relevante Nachweise, Mitwirkungen und Informationen zur Sicherheitssteuerung sind bereitzustellen, soweit vertraglich vorgesehen. • Pflicht: Änderungen oder Vorfälle mit Einfluss auf die Sicherheit der erbrachten Leistungen sind abgestimmt zu behandeln. • Empfehlung: Sicherheitsanforderungen, Meldewege und Kontrollrechte sollten vor Leistungsbeginn eindeutig festgelegt werden.