ISO/IEC 27001 ist die international maßgebliche Norm für Informationssicherheits-Managementsysteme, kurz ISMS. Sie beschreibt, wie eine Organisation Risiken für ihre Informationen systematisch erfasst, angemessene Maßnahmen festlegt, deren Wirksamkeit überprüft und fortlaufend nachbessert. Das ist erheblich mehr als ein Siegel auf der Website – aber es ist etwas anderes, als viele Leser vermuten, wenn ein Rechenzentrumsbetreiber mit dem Zertifikat wirbt.
Zertifiziert wird ein Managementsystem, kein Sicherheitszustand
Gegenstand der Zertifizierung ist nicht der technische Zustand einzelner Server, sondern die Art und Weise, wie der Betreiber Informationssicherheit organisiert: Verantwortlichkeiten, Risikobewertung, Notfallvorsorge, Zugriffskontrolle, Lieferantensteuerung und der Umgang mit Sicherheitsvorfällen. Auditoren einer Zertifizierungsstelle prüfen, ob diese Prozesse festgelegt sind, tatsächlich gelebt werden und nachweislich zu Verbesserungen führen. Ein zertifiziertes Unternehmen kann deshalb durchaus einen Vorfall erleiden. Der Unterschied liegt darin, dass Erkennung, Reaktion und Aufarbeitung geregelt sind und nicht erst im Ernstfall erfunden werden müssen.
Maßgeblich ist heute die Fassung ISO/IEC 27001:2022. Ihr Anhang A enthält 93 Maßnahmen in vier Themengruppen: organisatorisch, personenbezogen, physisch und technologisch. Zertifikate nach der Vorgängerfassung von 2013 haben mit dem Ende der Übergangsfrist am 31. Oktober 2025 ihre Gültigkeit verloren. Ein Zertifikat gilt in der Regel drei Jahre und wird in dieser Zeit durch jährliche Überwachungsaudits bestätigt; danach folgt eine Rezertifizierung.
Geltungsbereich und Erklärung zur Anwendbarkeit
Jedes Zertifikat nennt einen Geltungsbereich, im Fachjargon Scope. Er kann das gesamte Unternehmen umfassen – oder nur einen Standort, eine Abteilung oder einen einzelnen Dienst. Für Kunden eines Rechenzentrums ist das die wichtigste Stelle des Dokuments: Deckt der Scope genau den Standort und die Leistung ab, die Sie beziehen, also etwa Colocation, Serverbetrieb oder Datensicherung? Ein Zertifikat für die Verwaltung am Firmensitz sagt über den Betrieb in einem anderen Gebäude nichts aus.
Das zweite Schlüsseldokument ist die Erklärung zur Anwendbarkeit, im Englischen Statement of Applicability. Darin legt der Betreiber dar, welche Maßnahmen aus Anhang A er umsetzt und welche er mit Begründung ausschließt. Nicht jeder Ausschluss ist ein Mangel – wer keine Software entwickelt, braucht keine Regeln für sichere Entwicklung. Aufmerksam sollten Sie werden, wenn ausgerechnet Maßnahmen fehlen, die für Ihre Leistung zentral sind, etwa zur physischen Sicherheit oder zur Datensicherung.
ISO 27001 nativ oder auf Basis von IT-Grundschutz
In Deutschland begegnen Ihnen zwei Varianten. Die sogenannte native ISO-27001-Zertifizierung erteilt eine privatwirtschaftliche Zertifizierungsstelle, die dafür akkreditiert sein sollte – hierzulande durch die Deutsche Akkreditierungsstelle (DAkkS). Die Norm lässt dem Betreiber dabei bewusst Freiheit, welche konkreten Maßnahmen er aus seiner eigenen Risikobewertung ableitet.
Die Zertifizierung nach ISO 27001 auf der Basis von IT-Grundschutz erteilt dagegen das Bundesamt für Sicherheit in der Informationstechnik (BSI) selbst, nachdem ein vom BSI zertifizierter Auditor geprüft und einen Auditbericht vorgelegt hat. Grundlage sind die BSI-Standards 200-1 bis 200-3 und die Anforderungen des IT-Grundschutz-Kompendiums; geprüft wird also nicht nur das Managementsystem, sondern auch die Umsetzung konkret vorgegebener Anforderungen. Das BSI führt auf seiner Website eine Liste der von ihm erteilten Zertifikate. Derzeit überführt es den IT-Grundschutz schrittweise in das Nachfolgemodell Grundschutz++, wobei für eine Übergangszeit beide Grundlagen nebeneinander gelten.
Keine der beiden Varianten ist per se die bessere. Sie unterscheiden sich aber darin, wie präzise das Zertifikat die Frage beantwortet, was im Einzelnen umgesetzt wurde. Bei einer nativen Zertifizierung gewinnt deshalb die Erklärung zur Anwendbarkeit zusätzlich an Gewicht.
Welche Unterlagen Sie anfordern sollten
- Das Zertifikat selbst mit Geltungsbereich, Ausstellungs- und Ablaufdatum sowie dem Namen der Zertifizierungsstelle – nicht nur ein Logo im Prospekt.
- Einen Nachweis über die Akkreditierung der Zertifizierungsstelle beziehungsweise den Eintrag in der Zertifikatsliste des BSI.
- Die Erklärung zur Anwendbarkeit oder zumindest einen Auszug für die Maßnahmen, die Ihre Leistung betreffen.
- Den letzten Auditbericht oder eine Zusammenfassung davon; viele Betreiber geben ihn nur unter Vertraulichkeitsvereinbarung heraus, was üblich und nachvollziehbar ist.
- Auskunft darüber, ob beim letzten Audit Abweichungen festgestellt wurden und wie sie behoben sind.
- Bei Rechenzentren ergänzend Angaben zur physischen Ebene: Zutrittskontrolle, Stromversorgung, Kühlung und Brandschutz.
Die Anforderung dieser Unterlagen ist keine Unhöflichkeit, sondern Teil einer ordentlichen Lieferantenprüfung. Wer als Unternehmen selbst unter das NIS-2-Umsetzungsgesetz fällt, das im Dezember 2025 in Kraft getreten ist, muss sich ohnehin mit der Sicherheit seiner Lieferkette befassen. Ein seriöser Betreiber rechnet mit solchen Fragen und beantwortet sie ohne Umwege.
Was das Zertifikat Ihnen nicht abnimmt
Auch ein zertifizierter Betreiber verantwortet nur seinen Teil. Wer Server in einem ISO-27001-zertifizierten Rechenzentrum betreibt, bleibt für Betriebssysteme, Anwendungen, Benutzerkonten und Datensicherung selbst zuständig, sofern diese Aufgaben nicht ausdrücklich vertraglich übertragen sind. Diese Aufteilung sollte schriftlich festgehalten sein, am besten in einer einfachen Übersicht, wer für welche Ebene verantwortlich ist.
Hinzu kommen die rechtlichen Bausteine. Verarbeitet der Betreiber personenbezogene Daten in Ihrem Auftrag, braucht es einen Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO; das Zertifikat kann dort als Beleg für geeignete technische und organisatorische Maßnahmen dienen, ersetzt die vertragliche Regelung aber nicht. Für die Geschäftsführung genügt als Merksatz: Das Zertifikat belegt, dass der Betreiber Sicherheit systematisch steuert. Ob diese Steuerung Ihre konkrete Leistung erfasst und wie weit sie reicht, zeigen erst Geltungsbereich, Erklärung zur Anwendbarkeit und Vertrag.
Verwandte Themen: Wer hier weiterdenkt, liest bei Verfügbarkeitsklassen, Rechenzentrum besichtigen und Redundanz weiter.



