Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Was Ihr Haus vorlegen muss

Wirtschaftsprüfer, Finanzamt, Kunden und BSI verlangen dieselben Belege – gebaut werden sie einmal.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.

ISO/IEC 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme, aktuell in der Fassung von 2022. Zertifiziert wird nicht eine Firewall oder ein Rechenzentrum, sondern ein Managementsystem: die Art, wie ein Unternehmen Risiken bewertet, Maßnahmen beschließt, umsetzt, prüft und verbessert. Die Technik ist der Gegenstand dieser Maßnahmen – und der Teil, den ein Auditor im Betrieb anfasst.

In Deutschland gibt es zwei Wege: die Zertifizierung nach der Norm durch eine akkreditierte Zertifizierungsstelle, und die Zertifizierung nach ISO 27001 auf der Basis von IT-Grundschutz, die das BSI vergibt. Das BSI beschreibt den Ablauf so: Ein beim BSI zertifizierter Auditteamleiter prüft die Referenzdokumente, führt eine Vor-Ort-Prüfung durch und erstellt einen Auditbericht, den die Zertifizierungsstelle des BSI prüft und auf dessen Grundlage das Zertifikat erteilt wird.

Gültigkeit nach dem Zertifizierungsschema des BSI

3Jahre
gilt ein Zertifikat nach ISO 27001 auf der Basis von IT-Grundschutz.
1 + 2Jahre
nach Erteilung finden Überwachungsaudits statt – jährlich, ohne neuen Antrag.
Rezertifizierung
heißt die erneute Zertifizierung nach Ablauf; sie braucht einen neuen Antrag.

Was der Auditor im Betrieb prüft – und was ein Rechenzentrum davon liefert

Die Normanforderungen selbst sind nicht frei zugänglich; die Zeilen beschreiben, was in Audits erfahrungsgemäß an der Infrastruktur geprüft wird – es sind dieselben Belege wie im Nachweiskatalog dieses Bereichs.

BereichWas geprüft wirdWas wir liefern (für Systeme, die wir betreiben)
ZugriffssteuerungBerechtigungskonzept, privilegierte Konten, Mehrfaktor, Entzug beim Austritt, RezertifizierungRechteliste mit Datum, Kontenliste, vierteljährlicher Abgleich
Betrieb und SicherungSicherungskonzept, Rücksicherungstests, Kapazität, WartungRücksicherprotokoll, Sicherungsbericht, Wartungsplan
Protokollierung und ÜberwachungWelche Ereignisse protokolliert werden, wer sie auswertet, Aufbewahrung der ProtokolleVorfallberichte und Lagebild der Angriffserkennung, Aufbewahrungskonzept
NetzwerksicherheitSegmentierung, Firewall-Regelwerk, FernzugängeNetzplan, Regelwerk mit Änderungshistorie
ÄnderungsmanagementFreigabe, Test, Dokumentation von ÄnderungenÄnderungsprotokoll, Versionsstände
VorfallbehandlungProzess, Zuständigkeiten, Aufzeichnungen, LehrenVorfallbericht mit Zeitachse, Rufkette
LieferantenVerträge, Anforderungen, ÜberwachungVertrag mit Leistungsbeschreibung; Bericht nach PS 951 / ISAE 3402 – den wir heute nicht haben
Physische SicherheitZutritt, Umgebungsbedingungen, RechenzentrumZutrittskonzept und Nachweise des Rechenzentrumsbetreibers

Warum wir selbst nicht zertifiziert sind – und was das für Sie heißt

DAVINCI hat kein Zertifikat nach ISO 27001 und keinen Bericht nach IDW PS 951 oder ISAE 3402. Das sagen wir hier, weil ein Kunde, der sich zertifizieren lässt, seine Lieferanten bewerten muss – und ein Dienstleister, der ein Zertifikat vorlegt, macht diese Bewertung einfacher. Wer das von seinem Rechenzentrum verlangt, hat recht damit.

Was wir stattdessen liefern können, ist das, was ein Auditor für die Lieferantenbewertung braucht, wenn kein Zertifikat vorliegt: eine Beschreibung unserer Maßnahmen, die Belege dazu – Sicherungs- und Rücksicherprotokolle, Zutrittsregelung, Berechtigungen, Vorfallprozess –, und die Bereitschaft, Fragen des Auditors zu beantworten. Für viele mittelständische Zertifizierungen genügt das; für manche Kunden nicht. Beides sollten Sie vor der Entscheidung für einen Dienstleister wissen, und beides steht deshalb hier.

Häufige Fragen

Lohnt sich ISO 27001 für ein Haus mit 70 Beschäftigten?
Wenn Kunden es verlangen, ist es Auftragsvoraussetzung und die Frage erübrigt sich. Ohne diese Anforderung ist der IT-Grundschutz des BSI oft der gangbarere Weg zum selben Ziel – mit der Möglichkeit, später das BSI-Zertifikat auf dieser Basis zu erwerben. NIS2 schreibt keine Zertifizierung vor; es verlangt Maßnahmen und Dokumentation, die ein ISMS ohnehin erzeugt.
Was kostet eine Zertifizierung?
Die Zertifizierungsstellen legen ihre Preise selbst fest, und der Aufbau des Managementsystems hängt vom Ausgangszustand ab – wir nennen hier keine Zahl, die für Ihr Haus falsch wäre. Was sich beziffern lässt, ist die technische Seite, sobald der Geltungsbereich feststeht.
Wie lange dauert der Weg zum Zertifikat?
Für ein mittelständisches Haus, das mit geordneten Berechtigungen, geprobter Sicherung und Erkennung beginnt, ist das Managementsystem in Monaten aufzubauen; ohne diese Grundlagen länger. Das Zertifikat selbst gilt dann drei Jahre, mit Überwachungsaudits nach einem und zwei Jahren.
Reicht es, wenn unser Rechenzentrum zertifiziert ist?
Nein, in keiner Richtung. Ein zertifiziertes Rechenzentrum macht Ihre Lieferantenbewertung einfacher, zertifiziert aber nicht Ihr Haus. Und ein nicht zertifiziertes Rechenzentrum – wie wir – verhindert Ihre Zertifizierung nicht, solange Sie seine Maßnahmen bewerten und belegen können. Beides ist eine Frage der Lieferantenbewertung in Ihrem ISMS.

Quellen und Nachweise

  1. Zertifizierung nach ISO 27001 auf der Basis von IT-Grundschutz – Zertifizierungsschema · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. Online-Kurs IT-Grundschutz, Lerneinheit 9.5: IT-Grundschutz-Zertifizierung (Gültigkeit, Überwachungsaudits, Re-Zertifizierung) · Bundesamt für Sicherheit in der Informationstechnikamtlich
  3. IT-Grundschutz-Kompendium · Bundesamt für Sicherheit in der Informationstechnikamtlich

Das gehört dazu