Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Rechenzentrum & Colocation

ISO 27001: Was das Zertifikat aussagt – und was nicht

Fast jeder Anbieter wirbt damit. Doch ISO 27001 zertifiziert ein Managementsystem, keinen Sicherheitszustand. Wie Sie das Zertifikat richtig einordnen.

Zertifiziertes Rechenzentrum mit Serverreihen
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

ISO/IEC 27001 ist die international maßgebliche Norm für Informationssicherheits-Managementsysteme, kurz ISMS. Sie beschreibt, wie eine Organisation Risiken für ihre Informationen systematisch erfasst, angemessene Maßnahmen festlegt, deren Wirksamkeit überprüft und fortlaufend nachbessert. Das ist erheblich mehr als ein Siegel auf der Website – aber es ist etwas anderes, als viele Leser vermuten, wenn ein Rechenzentrumsbetreiber mit dem Zertifikat wirbt.

Zertifiziert wird ein Managementsystem, kein Sicherheitszustand

Gegenstand der Zertifizierung ist nicht der technische Zustand einzelner Server, sondern die Art und Weise, wie der Betreiber Informationssicherheit organisiert: Verantwortlichkeiten, Risikobewertung, Notfallvorsorge, Zugriffskontrolle, Lieferantensteuerung und der Umgang mit Sicherheitsvorfällen. Auditoren einer Zertifizierungsstelle prüfen, ob diese Prozesse festgelegt sind, tatsächlich gelebt werden und nachweislich zu Verbesserungen führen. Ein zertifiziertes Unternehmen kann deshalb durchaus einen Vorfall erleiden. Der Unterschied liegt darin, dass Erkennung, Reaktion und Aufarbeitung geregelt sind und nicht erst im Ernstfall erfunden werden müssen.

Maßgeblich ist heute die Fassung ISO/IEC 27001:2022. Ihr Anhang A enthält 93 Maßnahmen in vier Themengruppen: organisatorisch, personenbezogen, physisch und technologisch. Zertifikate nach der Vorgängerfassung von 2013 haben mit dem Ende der Übergangsfrist am 31. Oktober 2025 ihre Gültigkeit verloren. Ein Zertifikat gilt in der Regel drei Jahre und wird in dieser Zeit durch jährliche Überwachungsaudits bestätigt; danach folgt eine Rezertifizierung.

Geltungsbereich und Erklärung zur Anwendbarkeit

Jedes Zertifikat nennt einen Geltungsbereich, im Fachjargon Scope. Er kann das gesamte Unternehmen umfassen – oder nur einen Standort, eine Abteilung oder einen einzelnen Dienst. Für Kunden eines Rechenzentrums ist das die wichtigste Stelle des Dokuments: Deckt der Scope genau den Standort und die Leistung ab, die Sie beziehen, also etwa Colocation, Serverbetrieb oder Datensicherung? Ein Zertifikat für die Verwaltung am Firmensitz sagt über den Betrieb in einem anderen Gebäude nichts aus.

Das zweite Schlüsseldokument ist die Erklärung zur Anwendbarkeit, im Englischen Statement of Applicability. Darin legt der Betreiber dar, welche Maßnahmen aus Anhang A er umsetzt und welche er mit Begründung ausschließt. Nicht jeder Ausschluss ist ein Mangel – wer keine Software entwickelt, braucht keine Regeln für sichere Entwicklung. Aufmerksam sollten Sie werden, wenn ausgerechnet Maßnahmen fehlen, die für Ihre Leistung zentral sind, etwa zur physischen Sicherheit oder zur Datensicherung.

ISO 27001 nativ oder auf Basis von IT-Grundschutz

In Deutschland begegnen Ihnen zwei Varianten. Die sogenannte native ISO-27001-Zertifizierung erteilt eine privatwirtschaftliche Zertifizierungsstelle, die dafür akkreditiert sein sollte – hierzulande durch die Deutsche Akkreditierungsstelle (DAkkS). Die Norm lässt dem Betreiber dabei bewusst Freiheit, welche konkreten Maßnahmen er aus seiner eigenen Risikobewertung ableitet.

Die Zertifizierung nach ISO 27001 auf der Basis von IT-Grundschutz erteilt dagegen das Bundesamt für Sicherheit in der Informationstechnik (BSI) selbst, nachdem ein vom BSI zertifizierter Auditor geprüft und einen Auditbericht vorgelegt hat. Grundlage sind die BSI-Standards 200-1 bis 200-3 und die Anforderungen des IT-Grundschutz-Kompendiums; geprüft wird also nicht nur das Managementsystem, sondern auch die Umsetzung konkret vorgegebener Anforderungen. Das BSI führt auf seiner Website eine Liste der von ihm erteilten Zertifikate. Derzeit überführt es den IT-Grundschutz schrittweise in das Nachfolgemodell Grundschutz++, wobei für eine Übergangszeit beide Grundlagen nebeneinander gelten.

Keine der beiden Varianten ist per se die bessere. Sie unterscheiden sich aber darin, wie präzise das Zertifikat die Frage beantwortet, was im Einzelnen umgesetzt wurde. Bei einer nativen Zertifizierung gewinnt deshalb die Erklärung zur Anwendbarkeit zusätzlich an Gewicht.

Welche Unterlagen Sie anfordern sollten

  • Das Zertifikat selbst mit Geltungsbereich, Ausstellungs- und Ablaufdatum sowie dem Namen der Zertifizierungsstelle – nicht nur ein Logo im Prospekt.
  • Einen Nachweis über die Akkreditierung der Zertifizierungsstelle beziehungsweise den Eintrag in der Zertifikatsliste des BSI.
  • Die Erklärung zur Anwendbarkeit oder zumindest einen Auszug für die Maßnahmen, die Ihre Leistung betreffen.
  • Den letzten Auditbericht oder eine Zusammenfassung davon; viele Betreiber geben ihn nur unter Vertraulichkeitsvereinbarung heraus, was üblich und nachvollziehbar ist.
  • Auskunft darüber, ob beim letzten Audit Abweichungen festgestellt wurden und wie sie behoben sind.
  • Bei Rechenzentren ergänzend Angaben zur physischen Ebene: Zutrittskontrolle, Stromversorgung, Kühlung und Brandschutz.

Die Anforderung dieser Unterlagen ist keine Unhöflichkeit, sondern Teil einer ordentlichen Lieferantenprüfung. Wer als Unternehmen selbst unter das NIS-2-Umsetzungsgesetz fällt, das im Dezember 2025 in Kraft getreten ist, muss sich ohnehin mit der Sicherheit seiner Lieferkette befassen. Ein seriöser Betreiber rechnet mit solchen Fragen und beantwortet sie ohne Umwege.

Was das Zertifikat Ihnen nicht abnimmt

Auch ein zertifizierter Betreiber verantwortet nur seinen Teil. Wer Server in einem ISO-27001-zertifizierten Rechenzentrum betreibt, bleibt für Betriebssysteme, Anwendungen, Benutzerkonten und Datensicherung selbst zuständig, sofern diese Aufgaben nicht ausdrücklich vertraglich übertragen sind. Diese Aufteilung sollte schriftlich festgehalten sein, am besten in einer einfachen Übersicht, wer für welche Ebene verantwortlich ist.

Hinzu kommen die rechtlichen Bausteine. Verarbeitet der Betreiber personenbezogene Daten in Ihrem Auftrag, braucht es einen Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO; das Zertifikat kann dort als Beleg für geeignete technische und organisatorische Maßnahmen dienen, ersetzt die vertragliche Regelung aber nicht. Für die Geschäftsführung genügt als Merksatz: Das Zertifikat belegt, dass der Betreiber Sicherheit systematisch steuert. Ob diese Steuerung Ihre konkrete Leistung erfasst und wie weit sie reicht, zeigen erst Geltungsbereich, Erklärung zur Anwendbarkeit und Vertrag.

Verwandte Themen: Wer hier weiterdenkt, liest bei Verfügbarkeitsklassen, Rechenzentrum besichtigen und Redundanz weiter.

Quellen

  1. ISO 27001 Zertifizierung auf Basis von IT-Grundschutz · BSIamtlich
  2. BSI-Standard 200-1: Managementsysteme für Informationssicherheit · BSIamtlich

Verwandte Beiträge

Zur Titelseite →
Rechenzentrum & Colocation

Tier, EN 50600 und was ein Werbeversprechen nicht belegt

Tier-Stufen, Normenreihen und behördliche Einordnungen messen unterschiedliche Dinge. Dieser Beitrag erklärt, welches System was prüft, welche Aussagen es nicht trägt und welche Nachweise eine Klassenangabe erst belastbar machen.

Rechenzentrum & Colocation

20 Fragen für den Rundgang durch ein Rechenzentrum

Eine Besichtigung ist eine Prüfhandlung, kein Höflichkeitsbesuch. Dieser Beitrag liefert die Fragen für den Rundgang und die Beobachtungen, an denen sich zeigt, ob ein Betrieb gelebt wird oder nur dokumentiert ist.