ISO 27001
Der internationale Standard für Informationssicherheits-Managementsysteme - und der Nachweis, den Kunden in regulierten Branchen verlangen.
Die ISO 27001 beschreibt kein Produkt und keine Technik, sondern ein Managementsystem: nachweisbare Prozesse dafür, wie ein Unternehmen seine Informationsrisiken erkennt, bewertet, behandelt und regelmäßig überprüft. Zertifiziert wird nicht, dass ein System sicher ist, sondern dass es einen belegbaren Umgang mit Sicherheit gibt.
Der Weg dorthin beginnt mit einer Gap-Analyse gegen die Anforderungen: Was ist bereits vorhanden, was existiert praktisch aber undokumentiert, und was fehlt ganz? Erfahrungsgemäß ist der zweite Punkt der größte - viele Maßnahmen werden längst gelebt, sind aber nie so festgehalten worden, dass ein Prüfer sie nachvollziehen kann.
Technisch tragen die üblichen Bausteine die Nachweise: geregelte Zugriffskontrolle mit dokumentierten Rollen, Protokollierung, die auch im Nachhinein Fragen beantwortet, ein erprobtes Backup- und Wiederanlaufkonzept, und ein Prozess für Schwachstellen und Vorfälle. Wer diese Dinge ohnehin sauber betreibt, hat den größeren Teil der Arbeit hinter sich.
Die Zertifizierung selbst erteilt eine akkreditierte Stelle, nicht ein Dienstleister. Unsere Rolle ist, dass Sie mit belastbaren Nachweisen und funktionierenden Maßnahmen in dieses Audit gehen - und nicht mit einer Dokumentation, die beschreibt, was eigentlich passieren sollte.
Die Leistung dahinter
Security & InfrastrukturWo der Begriff vorkommt