# Was ist International Organization for Standardization/International Electrotechnical Commission (ISO/IEC) 27001?

> ISO/IEC 27001 ist eine internationale Anforderungsnorm zur Etablierung, Implementierung, Aufrechterhaltung und kontinuierlichen Verbesserung eines Informationssicherheits-Managementsystems (ISMS).

- Kanonische URL: https://yellowcube.eu/de/glossary/international-organization-for-standardization-international-electrotechnical-commission-27001/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie verlangt von einer Organisation, den ISMS-Scope zu definieren, den relevanten Kontext und die Anforderungen interessierter Parteien zu verstehen, Informationssicherheitsrisiken zu bewerten und zu behandeln, Führung und Ressourcen zuzuweisen, Kontrollen zu betreiben, die Leistung zu bewerten, Nichtkonformitäten zu korrigieren und das Managementsystem zu verbessern.

Die aktuelle Ausgabe ist ISO/IEC 27001:2022 mit Amendment 1:2024 zu Klimaschutz-Änderungen. Annex A liefert einen Referenz-Kontrollkatalog zum Vergleich bei der Risikobehandlung; die Organisation dokumentiert notwendige Kontrollen, deren Umsetzungsstatus und die Begründung für Ein- oder Ausschluss in ihrer Statement of Applicability.

### Wichtigste Punkte

- **Das System abgrenzen:** Die vom ISMS abgedeckten Organisationsgrenzen, Tätigkeiten, Informationen, Technologien, Standorte, Schnittstellen und Abhängigkeiten definieren und Ausschlüsse oder Schnittstellen klarstellen.
- **Risiken managen:** Wiederholbare Kriterien etablieren, Risiken bewerten, Behandlungen und Kontrollziele wählen, Eigentümer zuweisen, Restrisiko durch die zuständige Stelle akzeptieren lassen und Veränderungen überwachen.
- **Assurance bewerten:** Interne Audits, Management Review, Ziele, Messungen, Korrekturmaßnahmen und kompetente unabhängige Zertifizierung nutzen, wo die Zertifizierung einem geschäftlichen oder vertraglichen Bedarf dient.
- **Wichtige Einschränkung:** Implementierung oder Zertifizierung beweist nicht, dass jedes System sicher, jede Kontrolle wirksam oder jede rechtliche Pflicht erfüllt ist. Ein Zertifikat deckt die benannte Organisation, den ISMS-Scope, die Normausgabe und die Gültigkeitsdauer ab; die ISO auditiert keine Organisationen und stellt keine Zertifikate aus.

### Verwandte Begriffe

[Informationssicherheit](<https://yellowcube.eu/de/glossary/information-security/>) · [Informationssicherheitsrichtlinie](<https://yellowcube.eu/de/glossary/information-security-policy/>) · [Sicherheitsaudit](<https://yellowcube.eu/de/glossary/security-audit/>) · [Cyberrisiko](<https://yellowcube.eu/de/glossary/cyber-risk/>) · [Data Governance](<https://yellowcube.eu/de/glossary/data-governance/>) · [NIST Cybersecurity Framework (CSF)](<https://yellowcube.eu/de/glossary/nist-cybersecurity-framework/>)

### Quellen

[ISO, ISO/IEC 27001:2022 — Information Security Management Systems](https://www.iso.org/standard/27001.html) · [ISO, ISO/IEC 27001:2022/Amd 1:2024 — Climate Action Changes](https://www.iso.org/standard/88435.html) · [ISO, Certification](https://committee.iso.org/certification.html)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

