Sie verlangt von einer Organisation, den ISMS-Scope zu definieren, den relevanten Kontext und die Anforderungen interessierter Parteien zu verstehen, Informationssicherheitsrisiken zu bewerten und zu behandeln, Führung und Ressourcen zuzuweisen, Kontrollen zu betreiben, die Leistung zu bewerten, Nichtkonformitäten zu korrigieren und das Managementsystem zu verbessern.
Die aktuelle Ausgabe ist ISO/IEC 27001:2022 mit Amendment 1:2024 zu Klimaschutz-Änderungen. Annex A liefert einen Referenz-Kontrollkatalog zum Vergleich bei der Risikobehandlung; die Organisation dokumentiert notwendige Kontrollen, deren Umsetzungsstatus und die Begründung für Ein- oder Ausschluss in ihrer Statement of Applicability.
Wichtigste Punkte
Das System abgrenzenDie vom ISMS abgedeckten Organisationsgrenzen, Tätigkeiten, Informationen, Technologien, Standorte, Schnittstellen und Abhängigkeiten definieren und Ausschlüsse oder Schnittstellen klarstellen.
Risiken managenWiederholbare Kriterien etablieren, Risiken bewerten, Behandlungen und Kontrollziele wählen, Eigentümer zuweisen, Restrisiko durch die zuständige Stelle akzeptieren lassen und Veränderungen überwachen.
Assurance bewertenInterne Audits, Management Review, Ziele, Messungen, Korrekturmaßnahmen und kompetente unabhängige Zertifizierung nutzen, wo die Zertifizierung einem geschäftlichen oder vertraglichen Bedarf dient.
Wichtige EinschränkungImplementierung oder Zertifizierung beweist nicht, dass jedes System sicher, jede Kontrolle wirksam oder jede rechtliche Pflicht erfüllt ist. Ein Zertifikat deckt die benannte Organisation, den ISMS-Scope, die Normausgabe und die Gültigkeitsdauer ab; die ISO auditiert keine Organisationen und stellt keine Zertifikate aus.