ISO 27001 im Mittelstand

ISO 27001 im Mittelstand: Aufbau eines Informationssicherheits-Managementsystems Schritt für Schritt

ISO 27001 im Mittelstand ist für viele Unternehmen die Antwort auf eine immer wiederkehrende Frage von Kunden, Versicherern und Auftraggebern: Wie belegen Sie, dass Ihre Informationssicherheit nicht vom Zufall abhängt? Die Norm ISO/IEC 27001 beschreibt keine einzelne Schutztechnik, sondern die Anforderungen an ein Managementsystem für Informationssicherheit (ISMS). Sie verlangt, dass Risiken systematisch erfasst, Maßnahmen begründet ausgewählt, Verantwortlichkeiten festgelegt und die Wirksamkeit regelmäßig überprüft wird.

Gerade im Mittelstand wird die Einführung oft mit Respekt betrachtet. Sie gilt als dokumentenlastig, teuer und nur für Konzerne geeignet. Tatsächlich skaliert die Norm mit der Größe des Unternehmens, denn Umfang und Tiefe der Dokumentation hängen vom Geltungsbereich und von den identifizierten Risiken ab. Entscheidend ist weniger die Menge an Papier als die Frage, ob Abläufe tatsächlich gelebt werden.

Dieser Beitrag erläutert den Aufbau der Norm, die zentralen Bausteine eines ISMS, den Weg von der Bestandsaufnahme bis zur Zertifizierung sowie typische Stolperfallen. Eine Checkliste und ein Praxisbeispiel unterstützen Geschäftsführung und Verantwortliche für Informationssicherheit bei der Planung.

Hinweis: Dieser Beitrag gibt ausschließlich die redaktionellen Ansichten der Redaktion von cyberschutzbetrieb.de wieder. Er stellt keine Rechtsberatung dar und ersetzt nicht die Beratung durch eine qualifizierte Rechtsanwältin oder einen qualifizierten Rechtsanwalt. Für rechtlich verbindliche Auskünfte zu Ihrem konkreten Fall wenden Sie sich bitte an einen zugelassenen Rechtsbeistand.

Titelbild: Foto von Wesley Tingey auf Unsplash.

Was ISO 27001 verlangt und was nicht

Die Norm gliedert sich in einen Hauptteil mit verbindlichen Anforderungen und einen Anhang (Annex A) mit einem Katalog möglicher Sicherheitsmaßnahmen. Der Hauptteil betrifft das Managementsystem selbst: Kontext der Organisation, Führung, Planung, Unterstützung, Betrieb, Bewertung der Leistung und Verbesserung. Der Anhang dient als Referenzliste, aus der Unternehmen auswählen, was für ihre Risiken relevant ist.

Wichtig ist die Abgrenzung. ISO 27001 schreibt nicht vor, welche Firewall, welches Verschlüsselungsverfahren oder welche Backup-Lösung einzusetzen ist. Sie verlangt auch keine Maximalsicherheit, sondern angemessene Maßnahmen, die aus einer nachvollziehbaren Risikobetrachtung folgen. Ein Unternehmen darf Maßnahmen als nicht anwendbar einstufen, muss dies aber begründen.

Eine Zertifizierung bestätigt, dass das Managementsystem den Anforderungen der Norm entspricht. Sie ist keine Garantie dafür, dass keine Sicherheitsvorfälle auftreten, und sie ersetzt keine rechtlichen Pflichten. Wer etwa personenbezogene Daten verarbeitet, muss die Datenschutz-Grundverordnung beachten, unabhängig von einem Zertifikat.

Warum Unternehmen die Zertifizierung anstreben

Die Motive unterscheiden sich, lassen sich aber auf wenige Gruppen zurückführen:

  • Kundenanforderungen: Auftraggeber verlangen in Ausschreibungen oder Lieferantenfragebögen einen Nachweis der Informationssicherheit.
  • Regulatorische Erwartungen: Vorgaben wie die NIS-2-Umsetzung, branchenspezifische Anforderungen und Versicherungsbedingungen orientieren sich häufig an anerkannten Standards.
  • Interne Steuerung: Ein ISMS schafft Transparenz über Risiken und Zuständigkeiten, die ohne Struktur oft unklar bleiben.
  • Wettbewerbsfähigkeit: Ein Zertifikat kann Vertrauen schaffen und Prüfaufwand bei Kunden verringern.

Ob eine Zertifizierung sinnvoll ist, hängt vom Einzelfall ab. Auch ohne Zertifikat lässt sich ein ISMS nach der Norm aufbauen und betreiben. Manche Unternehmen beginnen bewusst ohne Prüfung, um die Struktur zu entwickeln, und entscheiden später über das Audit.

Die zentralen Bausteine eines ISMS

Kontext, Interessierte Parteien und Geltungsbereich

Am Anfang steht die Frage, was das ISMS abdecken soll. Der Geltungsbereich legt fest, welche Standorte, Geschäftsprozesse, Systeme und Organisationseinheiten einbezogen werden. Ein zu weiter Bereich verursacht unnötigen Aufwand, ein zu enger entwertet das Zertifikat, weil Kunden die wesentlichen Prozesse nicht abgedeckt sehen.

Zum Kontext gehören die Erwartungen interner und externer Parteien, etwa von Kunden, Aufsichtsbehörden, Beschäftigten und Dienstleistern, sowie gesetzliche und vertragliche Vorgaben. Diese Anforderungen fließen in die spätere Risikobewertung ein.

Führung, Rollen und Informationssicherheitsleitlinie

Die Norm macht die Leitung des Unternehmens ausdrücklich verantwortlich. Die Geschäftsführung muss eine Informationssicherheitsleitlinie verabschieden, Ziele festlegen, Ressourcen bereitstellen und Rollen zuweisen. Typischerweise wird eine Person als Informationssicherheitsbeauftragte oder Informationssicherheitsbeauftragter benannt, die das System koordiniert. Die Verantwortung für Risiken bleibt jedoch bei der Leitung und den Risikoeigentümern in den Fachbereichen.

Risikomanagement

Das Herzstück ist die Risikobewertung. Sie folgt einem definierten, wiederholbaren Verfahren: Werte (Assets) erfassen, Bedrohungen und Schwachstellen identifizieren, Eintrittswahrscheinlichkeit und Schadenshöhe bewerten, Risiken priorisieren und Behandlungsoptionen festlegen. Zur Behandlung stehen vier Wege zur Verfügung, nämlich vermeiden, vermindern, übertragen oder akzeptieren.

Wichtig ist, dass das Verfahren vorab beschrieben und konsistent angewendet wird. Zwei Bewertungen desselben Risikos durch verschiedene Personen sollten zu vergleichbaren Ergebnissen führen. Dazu helfen eine festgelegte Skala, Kriterien für die Akzeptanz von Risiken und ein Risikoregister.

Statement of Applicability

Die Erklärung zur Anwendbarkeit, im Englischen Statement of Applicability (SoA), ist das zentrale Dokument zwischen Risikobewertung und Maßnahmen. Sie listet alle Maßnahmen aus Annex A, vermerkt, ob sie anwendbar sind, begründet die Entscheidung und verweist auf den Umsetzungsstand. Auditoren nutzen sie als Ausgangspunkt der Prüfung.

Betrieb, Überwachung und Verbesserung

Ein ISMS ist kein Projekt mit Enddatum. Die Norm verlangt Messung und Bewertung der Wirksamkeit, interne Audits, eine Managementbewertung und einen Prozess zur Behandlung von Abweichungen und Verbesserungen. Diese Elemente bilden einen Zyklus, der aus der Plan-Do-Check-Act-Logik bekannt ist.

Vorgehen von der Bestandsaufnahme bis zur Zertifizierung

  1. Entscheidung und Projektauftrag: Die Geschäftsführung legt Ziel, Geltungsbereich, Budget und Verantwortliche fest. Ohne diesen Auftrag fehlt dem Vorhaben die Durchsetzungskraft.
  2. Ist-Analyse: Vorhandene Richtlinien, Prozesse, technische Maßnahmen und Verantwortlichkeiten werden erfasst und mit den Anforderungen der Norm abgeglichen (Gap-Analyse).
  3. Asset-Inventar: Informationen, Anwendungen, Systeme, Standorte und Dienstleister werden inventarisiert und ihrem jeweiligen Verantwortlichen zugeordnet.
  4. Risikobewertung: Das Verfahren wird beschrieben und angewendet, Risiken werden priorisiert, Behandlungsentscheidungen dokumentiert.
  5. Maßnahmenplan und Statement of Applicability: Aus dem Anhang werden Maßnahmen ausgewählt, begründet und mit Terminen und Verantwortlichen versehen.
  6. Umsetzung und Dokumentation: Richtlinien werden erstellt, technische und organisatorische Maßnahmen eingeführt, Beschäftigte geschult.
  7. Betriebsphase mit Nachweisen: Das System läuft einige Zeit, damit Aufzeichnungen entstehen, die im Audit belegen, dass Regeln gelebt werden.
  8. Internes Audit und Managementbewertung: Eine unabhängige Prüfung der eigenen Organisation und eine Bewertung durch die Leitung bereiten das externe Audit vor.
  9. Externes Audit: Eine akkreditierte Zertifizierungsstelle prüft in zwei Stufen, zunächst die Dokumentation, dann die Umsetzung im Betrieb.

Nach der Erstzertifizierung folgen regelmäßige Überwachungsaudits und eine Rezertifizierung nach Ablauf des Zertifizierungszyklus. Der Aufwand verschwindet also nicht, er verteilt sich auf den laufenden Betrieb.

Dokumentation: Was erforderlich ist und was nicht

Die Norm nennt eine überschaubare Zahl verpflichtender dokumentierter Informationen. Dazu gehören unter anderem der Geltungsbereich, die Leitlinie, das Verfahren zur Risikobewertung und Risikobehandlung, die Erklärung zur Anwendbarkeit, die Informationssicherheitsziele sowie Nachweise über Kompetenz, Überwachung, interne Audits, Managementbewertung und Korrekturmaßnahmen.

Darüber hinaus können Unternehmen weitere Dokumente einführen, wenn sie für die Wirksamkeit nötig sind. Häufig sind das Richtlinien zu Zugriffsrechten, Passwörtern, Datensicherung, mobilen Geräten oder Lieferanten. Eine pauschale Dokumentationsflut ist jedoch weder gefordert noch hilfreich. Maßgeblich ist, dass Beschäftigte die Regeln kennen und anwenden können.

DokumentZweckVerantwortlich
InformationssicherheitsleitlinieZiele, Grundsätze und Rahmen des ISMSGeschäftsführung
Risikomethodik und RisikoregisterVerfahren und Ergebnisse der RisikobewertungInformationssicherheitsbeauftragte
Statement of ApplicabilityAuswahl und Begründung der MaßnahmenInformationssicherheitsbeauftragte, Geschäftsführung
MaßnahmenplanUmsetzungsstand, Termine, ZuständigkeitenRisikoeigentümer, Fachbereiche
Auditprogramm und AuditberichteNachweis der internen ÜberprüfungInterne Auditoren
ManagementbewertungBewertung von Eignung und Wirksamkeit durch die LeitungGeschäftsführung

Ein Zertifikat belegt, dass ein System existiert und funktioniert. Ob es dem Unternehmen nützt, entscheidet sich daran, ob die Geschäftsführung es führt oder nur unterschreibt.

Praxisbeispiel: Zulieferer mit rund hundertfünfzig Beschäftigten

Ein mittelständischer Zulieferer entwickelt Komponenten für industrielle Anlagen und verarbeitet Konstruktionsdaten seiner Kunden. Mehrere Auftraggeber verlangen einen Nachweis der Informationssicherheit. Die Geschäftsführung beauftragt ein Projekt und benennt eine Mitarbeiterin aus der IT als Informationssicherheitsbeauftragte, die einen Teil ihrer Arbeitszeit dafür einsetzt.

Als Geltungsbereich wählt das Unternehmen den Standort mit Konstruktion und IT, die Fertigung wird zunächst ausgenommen. Die Gap-Analyse zeigt typische Lücken: Es gibt kein vollständiges Asset-Inventar, Berechtigungen werden nicht regelmäßig überprüft, Lieferanten wurden nie bewertet, und Notfallpläne existieren nur als Entwurf.

Im Risikoverfahren werden Konstruktionsdaten als besonders schutzbedürftig eingestuft. Daraus folgen Maßnahmen wie ein Berechtigungskonzept, Verschlüsselung mobiler Geräte, regelmäßige Datensicherung mit Wiederherstellungstest und ein Verfahren für Lieferantenbewertung. Das Statement of Applicability begründet, dass einzelne Maßnahmen für Fertigungsumgebungen nicht anwendbar sind, weil diese außerhalb des Geltungsbereichs liegen.

Nach der Umsetzung läuft das System mehrere Monate, bevor interne Audits und Managementbewertung stattfinden. Die Zertifizierungsstelle findet im Audit einige Abweichungen, etwa lückenhafte Schulungsnachweise, die das Unternehmen mit Korrekturmaßnahmen schließt. Der entscheidende Erfolgsfaktor war nach Einschätzung der Beteiligten nicht die Technik, sondern die verbindliche Unterstützung der Geschäftsführung.

Rollen, Schulung und Sicherheitskultur

Ein ISMS wirkt nur, wenn die Beschäftigten es mittragen. Die Norm verlangt daher den Nachweis von Kompetenz und Bewusstsein: Wer Aufgaben mit Einfluss auf die Informationssicherheit wahrnimmt, muss dafür qualifiziert sein, und alle Beschäftigten sollen Leitlinie, ihren eigenen Beitrag und die Folgen von Abweichungen kennen. Schulungen sind deshalb kein Beiwerk, sondern Teil der Pflichtnachweise.

Bewährt haben sich kurze, rollenbezogene Einheiten statt einmaliger Großveranstaltungen. Die Geschäftsführung erhält eine Einführung in ihre Pflichten, die IT vertieft technische Maßnahmen, Personalabteilung und Einkauf lernen die Anforderungen an Eintritt, Austritt und Lieferantenauswahl kennen. Ergänzend sorgen regelmäßige Hinweise, etwa zu Phishing oder zum Umgang mit mobilen Geräten, für Aufmerksamkeit im Alltag.

Ebenso wichtig ist ein einfacher Meldeweg für Sicherheitsvorfälle und Beinaheunfälle. Beschäftigte melden nur dann, wenn sie keine Sanktionen fürchten müssen. Eine fehlerfreundliche Kultur ist daher ein praktischer Erfolgsfaktor und lässt sich im Audit durch Aufzeichnungen über gemeldete Vorfälle und deren Auswertung belegen.

Hinzu kommt die Zusammenarbeit mit dem Datenschutz. Informationssicherheit und Datenschutz überschneiden sich bei technischen und organisatorischen Maßnahmen, verfolgen aber unterschiedliche Schutzziele. Wer beide Bereiche abstimmt, vermeidet doppelte Dokumentation und widersprüchliche Vorgaben, etwa bei Löschfristen, Protokollierung oder Zugriffsrechten.

Aufwand, Kosten und Ressourcen realistisch planen

Der Aufwand hängt von Größe, Geltungsbereich und Ausgangsreife ab. Unternehmen mit bereits geordneten Prozessen benötigen weniger Zeit als solche, die Grundlagen erst schaffen müssen. Eine pauschale Zahl wäre irreführend, wohl aber lassen sich die Kostenblöcke benennen:

  • Interne Arbeitszeit: Mitarbeit der Fachbereiche, Schulungen, Risikoworkshops und Audits binden Kapazität über die gesamte Projektdauer.
  • Externe Beratung: Unterstützung bei Methodik, Gap-Analyse und Dokumentation, die sich nach Bedarf dosieren lässt.
  • Technische Maßnahmen: Investitionen in Werkzeuge wie Schwachstellenmanagement, Verschlüsselung oder Protokollierung, soweit sie fehlen.
  • Zertifizierungsstelle: Gebühren für Erstzertifizierung, Überwachungsaudits und Rezertifizierung.
  • Laufender Betrieb: Pflege der Dokumente, Audits, Schulungen und Maßnahmenverfolgung.

Hilfreich ist eine Planung in Phasen mit Meilensteinen, damit die Geschäftsführung Aufwand und Fortschritt nachvollziehen kann. Die Zahlen sollten im Dialog mit Beratern und der Zertifizierungsstelle konkretisiert werden.

ISO 27001 und IT-Grundschutz im Überblick

Neben der internationalen Norm existiert in Deutschland der IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik (BSI). Er liefert detaillierte Bausteine und Maßnahmenempfehlungen und kann ebenfalls zu einer Zertifizierung führen, die ISO 27001 auf Basis von IT-Grundschutz verbindet. Informationen stellt das BSI bereit: IT-Grundschutz beim BSI.

Für Unternehmen, die einen konkreten Maßnahmenkatalog bevorzugen, kann der Grundschutz eine hilfreiche Arbeitsgrundlage sein. Wer international tätig ist oder Kundenanforderungen nach ISO 27001 erfüllen muss, orientiert sich eher direkt an der Norm. Welcher Weg passt, hängt von Branche, Kundenerwartung und vorhandener Erfahrung ab.

Häufige Stolperfallen

  • Zu großer Geltungsbereich: Der Versuch, sofort das gesamte Unternehmen abzudecken, überfordert Projekt und Organisation.
  • Dokumente ohne Praxis: Richtlinien werden geschrieben, aber nicht umgesetzt. Auditoren erkennen das an fehlenden Nachweisen.
  • Fehlendes Commitment der Leitung: Ohne Ressourcen und Rückhalt versandet das Projekt.
  • Informationssicherheit als reine IT-Aufgabe: Personal, Einkauf, Recht und Fachbereiche gehören ebenso dazu.
  • Unklare Risikoeigentümer: Risiken ohne Verantwortliche werden nicht behandelt.
  • Keine Wirksamkeitsprüfung: Maßnahmen werden eingeführt, aber nie auf Funktion getestet.
  • Lieferanten vergessen: Dienstleister mit Zugriff auf Daten bleiben ungeprüft.

Checkliste für den Start

  • Ziel der Zertifizierung und Anforderungen von Kunden sind geklärt.
  • Geltungsbereich ist abgegrenzt und begründet.
  • Verantwortliche und Informationssicherheitsbeauftragte sind benannt, Zeit ist eingeplant.
  • Geschäftsführung hat Leitlinie und Ziele verabschiedet.
  • Gap-Analyse liegt vor und priorisiert Lücken.
  • Asset-Inventar und Risikomethodik sind festgelegt.
  • Statement of Applicability und Maßnahmenplan sind erstellt.
  • Schulungs- und Kommunikationskonzept für Beschäftigte ist vorhanden.
  • Auditprogramm und Managementbewertung sind terminiert.
  • Zertifizierungsstelle ist ausgewählt und Termine sind abgestimmt.

Mit dieser Struktur wird aus der Norm ein praktikables Steuerungsinstrument, das Risiken sichtbar macht und Entscheidungen der Geschäftsführung unterstützt.

FAQ

Ist ISO 27001 für kleine und mittlere Unternehmen geeignet?
Ja. Die Norm skaliert mit Geltungsbereich und Risiken. Kleinere Organisationen benötigen meist weniger Dokumente und einfachere Verfahren, müssen aber alle Anforderungen des Hauptteils erfüllen.

Wie lange dauert die Einführung eines ISMS?
Die Dauer hängt von Ausgangsreife, Geltungsbereich und Ressourcen ab. Zu planen sind Aufbau, ein Betriebszeitraum zur Erzeugung von Nachweisen, interne Audits und das externe Audit in zwei Stufen.

Was ist das Statement of Applicability?
Es ist die Erklärung zur Anwendbarkeit. Sie führt die Maßnahmen aus Annex A auf, begründet, ob sie anwendbar sind, und verweist auf den Umsetzungsstand. Auditoren nutzen sie als Prüfgrundlage.

Braucht jedes Unternehmen eine Zertifizierung, um ein ISMS zu betreiben?
Nein. Ein ISMS lässt sich auch ohne externes Zertifikat nach der Norm aufbauen. Die Zertifizierung ist ein Nachweis gegenüber Dritten und eine freiwillige Entscheidung, sofern keine Kundenanforderung besteht.

Worin unterscheiden sich ISO 27001 und IT-Grundschutz?
ISO 27001 definiert die Anforderungen an ein Managementsystem, der IT-Grundschutz des BSI liefert detaillierte Bausteine und Maßnahmen. Beide Ansätze lassen sich kombinieren.