ISO/IEC 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme, aktuell in der Fassung von 2022. Zertifiziert wird nicht eine Firewall oder ein Rechenzentrum, sondern ein Managementsystem: die Art, wie ein Unternehmen Risiken bewertet, Maßnahmen beschließt, umsetzt, prüft und verbessert. Die Technik ist der Gegenstand dieser Maßnahmen – und der Teil, den ein Auditor im Betrieb anfasst.
In Deutschland gibt es zwei Wege: die Zertifizierung nach der Norm durch eine akkreditierte Zertifizierungsstelle, und die Zertifizierung nach ISO 27001 auf der Basis von IT-Grundschutz, die das BSI vergibt. Das BSI beschreibt den Ablauf so: Ein beim BSI zertifizierter Auditteamleiter prüft die Referenzdokumente, führt eine Vor-Ort-Prüfung durch und erstellt einen Auditbericht, den die Zertifizierungsstelle des BSI prüft und auf dessen Grundlage das Zertifikat erteilt wird.
Gültigkeit nach dem Zertifizierungsschema des BSI
- 3Jahre
- gilt ein Zertifikat nach ISO 27001 auf der Basis von IT-Grundschutz.
- 1 + 2Jahre
- nach Erteilung finden Überwachungsaudits statt – jährlich, ohne neuen Antrag.
- Rezertifizierung
- heißt die erneute Zertifizierung nach Ablauf; sie braucht einen neuen Antrag.
Was der Auditor im Betrieb prüft – und was ein Rechenzentrum davon liefert
Die Normanforderungen selbst sind nicht frei zugänglich; die Zeilen beschreiben, was in Audits erfahrungsgemäß an der Infrastruktur geprüft wird – es sind dieselben Belege wie im Nachweiskatalog dieses Bereichs.
| Bereich | Was geprüft wird | Was wir liefern (für Systeme, die wir betreiben) |
|---|---|---|
| Zugriffssteuerung | Berechtigungskonzept, privilegierte Konten, Mehrfaktor, Entzug beim Austritt, Rezertifizierung | Rechteliste mit Datum, Kontenliste, vierteljährlicher Abgleich |
| Betrieb und Sicherung | Sicherungskonzept, Rücksicherungstests, Kapazität, Wartung | Rücksicherprotokoll, Sicherungsbericht, Wartungsplan |
| Protokollierung und Überwachung | Welche Ereignisse protokolliert werden, wer sie auswertet, Aufbewahrung der Protokolle | Vorfallberichte und Lagebild der Angriffserkennung, Aufbewahrungskonzept |
| Netzwerksicherheit | Segmentierung, Firewall-Regelwerk, Fernzugänge | Netzplan, Regelwerk mit Änderungshistorie |
| Änderungsmanagement | Freigabe, Test, Dokumentation von Änderungen | Änderungsprotokoll, Versionsstände |
| Vorfallbehandlung | Prozess, Zuständigkeiten, Aufzeichnungen, Lehren | Vorfallbericht mit Zeitachse, Rufkette |
| Lieferanten | Verträge, Anforderungen, Überwachung | Vertrag mit Leistungsbeschreibung; Bericht nach PS 951 / ISAE 3402 – den wir heute nicht haben |
| Physische Sicherheit | Zutritt, Umgebungsbedingungen, Rechenzentrum | Zutrittskonzept und Nachweise des Rechenzentrumsbetreibers |
Warum wir selbst nicht zertifiziert sind – und was das für Sie heißt
DAVINCI hat kein Zertifikat nach ISO 27001 und keinen Bericht nach IDW PS 951 oder ISAE 3402. Das sagen wir hier, weil ein Kunde, der sich zertifizieren lässt, seine Lieferanten bewerten muss – und ein Dienstleister, der ein Zertifikat vorlegt, macht diese Bewertung einfacher. Wer das von seinem Rechenzentrum verlangt, hat recht damit.
Was wir stattdessen liefern können, ist das, was ein Auditor für die Lieferantenbewertung braucht, wenn kein Zertifikat vorliegt: eine Beschreibung unserer Maßnahmen, die Belege dazu – Sicherungs- und Rücksicherprotokolle, Zutrittsregelung, Berechtigungen, Vorfallprozess –, und die Bereitschaft, Fragen des Auditors zu beantworten. Für viele mittelständische Zertifizierungen genügt das; für manche Kunden nicht. Beides sollten Sie vor der Entscheidung für einen Dienstleister wissen, und beides steht deshalb hier.
Häufige Fragen
- Lohnt sich ISO 27001 für ein Haus mit 70 Beschäftigten?
- Wenn Kunden es verlangen, ist es Auftragsvoraussetzung und die Frage erübrigt sich. Ohne diese Anforderung ist der IT-Grundschutz des BSI oft der gangbarere Weg zum selben Ziel – mit der Möglichkeit, später das BSI-Zertifikat auf dieser Basis zu erwerben. NIS2 schreibt keine Zertifizierung vor; es verlangt Maßnahmen und Dokumentation, die ein ISMS ohnehin erzeugt.
- Was kostet eine Zertifizierung?
- Die Zertifizierungsstellen legen ihre Preise selbst fest, und der Aufbau des Managementsystems hängt vom Ausgangszustand ab – wir nennen hier keine Zahl, die für Ihr Haus falsch wäre. Was sich beziffern lässt, ist die technische Seite, sobald der Geltungsbereich feststeht.
- Wie lange dauert der Weg zum Zertifikat?
- Für ein mittelständisches Haus, das mit geordneten Berechtigungen, geprobter Sicherung und Erkennung beginnt, ist das Managementsystem in Monaten aufzubauen; ohne diese Grundlagen länger. Das Zertifikat selbst gilt dann drei Jahre, mit Überwachungsaudits nach einem und zwei Jahren.
- Reicht es, wenn unser Rechenzentrum zertifiziert ist?
- Nein, in keiner Richtung. Ein zertifiziertes Rechenzentrum macht Ihre Lieferantenbewertung einfacher, zertifiziert aber nicht Ihr Haus. Und ein nicht zertifiziertes Rechenzentrum – wie wir – verhindert Ihre Zertifizierung nicht, solange Sie seine Maßnahmen bewerten und belegen können. Beides ist eine Frage der Lieferantenbewertung in Ihrem ISMS.
Quellen und Nachweise
- Zertifizierung nach ISO 27001 auf der Basis von IT-Grundschutz – Zertifizierungsschema · Bundesamt für Sicherheit in der Informationstechnikamtlich
- Online-Kurs IT-Grundschutz, Lerneinheit 9.5: IT-Grundschutz-Zertifizierung (Gültigkeit, Überwachungsaudits, Re-Zertifizierung) · Bundesamt für Sicherheit in der Informationstechnikamtlich
- IT-Grundschutz-Kompendium · Bundesamt für Sicherheit in der Informationstechnikamtlich

