ISO 27001 klingt nach einem schwerfälligen Unternehmens-Standard für Konzerne. In der Praxis ist es ein strukturierter Rahmen, der auch für KMU Sinn ergibt — besonders wenn Sie B2B-Kunden haben, die Sicherheitsnachweise fordern, oder wenn Sie NIS2-pflichtig sind.
Was ist ISO 27001?
ISO/IEC 27001 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS). Er legt Anforderungen für die Einrichtung, Implementierung, Aufrechterhaltung und kontinuierliche Verbesserung eines ISMS fest.
ISO 27001 ist kein Technologie-Standard — es ist ein Managementrahmen. Er beschreibt Prozesse, Richtlinien und Kontrollen, nicht spezifische Software oder Verschlüsselungsalgorithmen.
Die 10 Klauseln der Norm
- Anwendungsbereich
- Normative Verweise
- Begriffe und Definitionen
- Kontext der Organisation — interne/externe Stakeholder, Geltungsbereich
- Führung — Management-Commitment, ISMS-Richtlinie
- Planung — Risikobeurteilung und -behandlung, Ziele
- Unterstützung — Ressourcen, Kompetenz, Bewusstsein, Dokumentation
- Betrieb — Risikobehandlung, Kontrollen implementieren
- Bewertung — interne Audits, Management-Review
- Verbesserung — Nichtkonformitäten, kontinuierliche Verbesserung
Anhang A: Die 93 Kontrollen
ISO 27001:2022 enthält Anhang A mit 93 Kontrollen in 4 Themengebieten:
- Organisatorische Kontrollen (37): Richtlinien, Rollen, Lieferantenbeziehungen, Incident Management, Business Continuity
- Personenbezogene Kontrollen (8): Screening, Schulung, disziplinarische Prozesse
- Physische Kontrollen (14): physische Perimeter, Geräte, Clear Desk Policy
- Technologische Kontrollen (34): Zugangskontrolle, Verschlüsselung, Backup, Netzwerksicherheit, Monitoring
Wichtig: Nicht alle 93 Kontrollen müssen implementiert werden. Das Unternehmen führt eine Risikobeurteilung durch und wählt die relevanten Kontrollen — mit Begründung für Ausschlüsse (Statement of Applicability).
Wann ist ISO 27001 für DACH-KMU sinnvoll?
Klare Ja-Fälle:
- B2B-Kunden mit Sicherheitsanforderungen: Automotive-Lieferkette (TISAX), öffentliche Auftraggeber (BSI IT-Grundschutz oder ISO 27001 Anforderung), Finanzdienstleister, Gesundheitswesen
- NIS2-Pflicht: Unternehmen in den 18 NIS2-Sektoren benötigen ein ISMS — ISO 27001 ist der natürliche Rahmen
- IPO/Due Diligence: Investoren und M&A-Prüfer fragen nach ISO 27001
- Cyber-Versicherung: Zertifizierung senkt Prämien und verbessert Konditionen erheblich
Pragmatische Alternative für kleinere KMU:
- ISMS ohne Zertifizierung aufbauen — Richtlinien, Risikobewertung, Kontrollen dokumentieren
- ISO 27001-Zertifizierung des ERP-Anbieters nutzen — Infrastrukturseite abgedeckt
- ISO 27001 lite — Kern-Kontrollen implementieren ohne vollständiges ISMS
Implementierungsschritte
Schritt 1: Gap-Analyse (4-8 Wochen)
Was haben Sie schon (Richtlinien, Zugangskontrolle, Backup), was fehlt? Ergebnis: Priorisierte Liste der Lücken.
Schritt 2: Geltungsbereich definieren
Was ist im ISMS-Scope? Typisch für KMU: alle IT-Systeme, alle Mitarbeiter, alle Bürostandorte. Manche KMU beginnen mit kleinerem Scope (z. B. nur das IT-Kernteam).
Schritt 3: Risikobeurteilung
Identifizieren Sie Informationsassets (Kundendaten, Finanzdaten, geistiges Eigentum), Bedrohungen (Phishing, Ransomware, Hardware-Ausfall), Schwachstellen, Eintrittswahrscheinlichkeit und Schadensausmaß. Ergebnis: Risikoregister.
Schritt 4: Richtlinien und Kontrollen (3-6 Monate)
Für jedes identifizierte Risiko: Maßnahme implementieren und dokumentieren. Typische Richtlinien:
- Informationssicherheitsrichtlinie (Hauptdokument)
- Passwort- und Zugangsrichtlinie
- Acceptable Use Policy
- Incident Response Richtlinie
- Business Continuity Plan
- Backup-Richtlinie
- Mitarbeiterschulungsplan
Schritt 5: Interne Audits (laufend)
Regelmäßige interne Überprüfung: werden Kontrollen eingehalten? Werden Richtlinien gelebt?
Schritt 6: Zertifizierungsaudit
Zweistufiger Prozess:
- Stage 1 Audit (Dokumentenprüfung): Auditor prüft, ob ISMS-Dokumentation vollständig und schlüssig ist
- Stage 2 Audit (Implementierungsprüfung): Auditor überprüft vor Ort, ob Kontrollen tatsächlich praktiziert werden
Zertifizierungsstellen in DACH: TÜV Rheinland, TÜV SÜD, TÜV NORD, Bureau Veritas, DQS, BSI Group.
Kosten für DACH-KMU
| Posten | Kosten |
|---|---|
| Externe Beratung (Gap-Analyse, ISMS-Aufbau) | 8.000-20.000 EUR |
| Interne Arbeitsstunden (IT, HR, Management) | 200-500 Stunden |
| Schulungen (ISO 27001 Lead Implementer etc.) | 2.000-5.000 EUR |
| ISMS-Software (optional) | 1.000-3.000 EUR/Jahr |
| Zertifizierungsaudit (akkreditierte Stelle) | 8.000-20.000 EUR |
| Erstes Jahr gesamt | 20.000-50.000 EUR |
| Jährliche Überwachungsaudits | 3.000-8.000 EUR |
Wie Modularios ISO 27001 Ihnen nutzt
Modulario ist ISO 27001:2022 zertifiziert. Was das für Sie als Kunden bedeutet:
- Sie können Modularios Zertifikat in Ihrem Sicherheitsfragebogen angeben (mit Nachweis)
- Die Infrastrukturseite Ihrer Datenverarbeitung ist abgedeckt
- Modulario liefert auf Anfrage: ISO 27001-Zertifikat, Scope-Beschreibung, Statement of Applicability (nach NDA)
Was Sie selbst noch benötigen (für eigene ISO 27001-Konformität):
- Eigene Zugriffsmanagement-Richtlinie für Modulario-Zugang
- Mitarbeiterschulungen (auch für SaaS-Anwendungen)
- Incident Response Prozess (auch für SaaS-Vorfälle)
- Lieferanten-Management (Modulario als kritischer Lieferant dokumentiert)
Häufige Fragen
Muss ein KMU ISO 27001 zertifiziert sein? Kein Gesetz, aber zunehmend Markterfordernis. B2B-Großkunden, öffentliche Ausschreibungen und NIS2-Compliance erfordern es. Cyber-Versicherungen vergeben bessere Konditionen bei Zertifizierung.
Was ist der Unterschied zwischen ISO 27001 Zertifizierung und Konformität? Konformität: ISMS implementiert und dokumentiert, ohne externen Auditor. Zertifizierung: akkreditierter Auditor (TÜV etc.) hat geprüft und Zertifikat ausgestellt, 3 Jahre gültig mit jährlichen Überwachungsaudits.
Wie nutze ich die ISO 27001 Zertifizierung meines Cloud-ERP-Anbieters? Sie deckt die Infrastruktur ab — Rechenzentrum, Server, Software, Betriebsprozesse. Ihre eigenen Prozesse (Zugangskontrolle, Schulung, Incident Response, physische Sicherheit) müssen Sie selbst abdecken.