ISO 27001 klingt nach einem schwerfälligen Unternehmens-Standard für Konzerne. In der Praxis ist es ein strukturierter Rahmen, der auch für KMU Sinn ergibt — besonders wenn Sie B2B-Kunden haben, die Sicherheitsnachweise fordern, oder wenn Sie NIS2-pflichtig sind.

Was ist ISO 27001?

ISO/IEC 27001 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS). Er legt Anforderungen für die Einrichtung, Implementierung, Aufrechterhaltung und kontinuierliche Verbesserung eines ISMS fest.

ISO 27001 ist kein Technologie-Standard — es ist ein Managementrahmen. Er beschreibt Prozesse, Richtlinien und Kontrollen, nicht spezifische Software oder Verschlüsselungsalgorithmen.

Die 10 Klauseln der Norm

  1. Anwendungsbereich
  2. Normative Verweise
  3. Begriffe und Definitionen
  4. Kontext der Organisation — interne/externe Stakeholder, Geltungsbereich
  5. Führung — Management-Commitment, ISMS-Richtlinie
  6. Planung — Risikobeurteilung und -behandlung, Ziele
  7. Unterstützung — Ressourcen, Kompetenz, Bewusstsein, Dokumentation
  8. Betrieb — Risikobehandlung, Kontrollen implementieren
  9. Bewertung — interne Audits, Management-Review
  10. Verbesserung — Nichtkonformitäten, kontinuierliche Verbesserung

Anhang A: Die 93 Kontrollen

ISO 27001:2022 enthält Anhang A mit 93 Kontrollen in 4 Themengebieten:

  • Organisatorische Kontrollen (37): Richtlinien, Rollen, Lieferantenbeziehungen, Incident Management, Business Continuity
  • Personenbezogene Kontrollen (8): Screening, Schulung, disziplinarische Prozesse
  • Physische Kontrollen (14): physische Perimeter, Geräte, Clear Desk Policy
  • Technologische Kontrollen (34): Zugangskontrolle, Verschlüsselung, Backup, Netzwerksicherheit, Monitoring

Wichtig: Nicht alle 93 Kontrollen müssen implementiert werden. Das Unternehmen führt eine Risikobeurteilung durch und wählt die relevanten Kontrollen — mit Begründung für Ausschlüsse (Statement of Applicability).

Wann ist ISO 27001 für DACH-KMU sinnvoll?

Klare Ja-Fälle:

  • B2B-Kunden mit Sicherheitsanforderungen: Automotive-Lieferkette (TISAX), öffentliche Auftraggeber (BSI IT-Grundschutz oder ISO 27001 Anforderung), Finanzdienstleister, Gesundheitswesen
  • NIS2-Pflicht: Unternehmen in den 18 NIS2-Sektoren benötigen ein ISMS — ISO 27001 ist der natürliche Rahmen
  • IPO/Due Diligence: Investoren und M&A-Prüfer fragen nach ISO 27001
  • Cyber-Versicherung: Zertifizierung senkt Prämien und verbessert Konditionen erheblich

Pragmatische Alternative für kleinere KMU:

  1. ISMS ohne Zertifizierung aufbauen — Richtlinien, Risikobewertung, Kontrollen dokumentieren
  2. ISO 27001-Zertifizierung des ERP-Anbieters nutzen — Infrastrukturseite abgedeckt
  3. ISO 27001 lite — Kern-Kontrollen implementieren ohne vollständiges ISMS

Implementierungsschritte

Schritt 1: Gap-Analyse (4-8 Wochen)

Was haben Sie schon (Richtlinien, Zugangskontrolle, Backup), was fehlt? Ergebnis: Priorisierte Liste der Lücken.

Schritt 2: Geltungsbereich definieren

Was ist im ISMS-Scope? Typisch für KMU: alle IT-Systeme, alle Mitarbeiter, alle Bürostandorte. Manche KMU beginnen mit kleinerem Scope (z. B. nur das IT-Kernteam).

Schritt 3: Risikobeurteilung

Identifizieren Sie Informationsassets (Kundendaten, Finanzdaten, geistiges Eigentum), Bedrohungen (Phishing, Ransomware, Hardware-Ausfall), Schwachstellen, Eintrittswahrscheinlichkeit und Schadensausmaß. Ergebnis: Risikoregister.

Schritt 4: Richtlinien und Kontrollen (3-6 Monate)

Für jedes identifizierte Risiko: Maßnahme implementieren und dokumentieren. Typische Richtlinien:

  • Informationssicherheitsrichtlinie (Hauptdokument)
  • Passwort- und Zugangsrichtlinie
  • Acceptable Use Policy
  • Incident Response Richtlinie
  • Business Continuity Plan
  • Backup-Richtlinie
  • Mitarbeiterschulungsplan

Schritt 5: Interne Audits (laufend)

Regelmäßige interne Überprüfung: werden Kontrollen eingehalten? Werden Richtlinien gelebt?

Schritt 6: Zertifizierungsaudit

Zweistufiger Prozess:

  1. Stage 1 Audit (Dokumentenprüfung): Auditor prüft, ob ISMS-Dokumentation vollständig und schlüssig ist
  2. Stage 2 Audit (Implementierungsprüfung): Auditor überprüft vor Ort, ob Kontrollen tatsächlich praktiziert werden

Zertifizierungsstellen in DACH: TÜV Rheinland, TÜV SÜD, TÜV NORD, Bureau Veritas, DQS, BSI Group.

Kosten für DACH-KMU

PostenKosten
Externe Beratung (Gap-Analyse, ISMS-Aufbau)8.000-20.000 EUR
Interne Arbeitsstunden (IT, HR, Management)200-500 Stunden
Schulungen (ISO 27001 Lead Implementer etc.)2.000-5.000 EUR
ISMS-Software (optional)1.000-3.000 EUR/Jahr
Zertifizierungsaudit (akkreditierte Stelle)8.000-20.000 EUR
Erstes Jahr gesamt20.000-50.000 EUR
Jährliche Überwachungsaudits3.000-8.000 EUR

Wie Modularios ISO 27001 Ihnen nutzt

Modulario ist ISO 27001:2022 zertifiziert. Was das für Sie als Kunden bedeutet:

  • Sie können Modularios Zertifikat in Ihrem Sicherheitsfragebogen angeben (mit Nachweis)
  • Die Infrastrukturseite Ihrer Datenverarbeitung ist abgedeckt
  • Modulario liefert auf Anfrage: ISO 27001-Zertifikat, Scope-Beschreibung, Statement of Applicability (nach NDA)

Was Sie selbst noch benötigen (für eigene ISO 27001-Konformität):

  • Eigene Zugriffsmanagement-Richtlinie für Modulario-Zugang
  • Mitarbeiterschulungen (auch für SaaS-Anwendungen)
  • Incident Response Prozess (auch für SaaS-Vorfälle)
  • Lieferanten-Management (Modulario als kritischer Lieferant dokumentiert)

Häufige Fragen

Muss ein KMU ISO 27001 zertifiziert sein? Kein Gesetz, aber zunehmend Markterfordernis. B2B-Großkunden, öffentliche Ausschreibungen und NIS2-Compliance erfordern es. Cyber-Versicherungen vergeben bessere Konditionen bei Zertifizierung.

Was ist der Unterschied zwischen ISO 27001 Zertifizierung und Konformität? Konformität: ISMS implementiert und dokumentiert, ohne externen Auditor. Zertifizierung: akkreditierter Auditor (TÜV etc.) hat geprüft und Zertifikat ausgestellt, 3 Jahre gültig mit jährlichen Überwachungsaudits.

Wie nutze ich die ISO 27001 Zertifizierung meines Cloud-ERP-Anbieters? Sie deckt die Infrastruktur ab — Rechenzentrum, Server, Software, Betriebsprozesse. Ihre eigenen Prozesse (Zugangskontrolle, Schulung, Incident Response, physische Sicherheit) müssen Sie selbst abdecken.