Internationale Norm · zertifizierbar
ISO/IEC 27001:2022 Das Managementsystem für Informationssicherheit.
ISO/IEC 27001 beschreibt, wie eine Organisation Informationssicherheit planvoll steuert: Risiken erkennen, Maßnahmen festlegen, Wirksamkeit prüfen, besser werden. Ein akkreditierter Zertifizierer bestätigt das nach einem Audit.
Auf einen Blick
- Aktuelle Fassung
- ISO/IEC 27001:2022; die Übergangsfrist von der Fassung 2013 endete am 31. Oktober 2025
- Aufbau
- Abschnitte 4 bis 10 (Managementsystem) und Anhang A mit 93 Maßnahmen
- Anhang A
- 37 organisatorische, 8 personenbezogene, 14 physische und 34 technologische Maßnahmen
- Zertifikat
- Drei Jahre gültig, mit jährlichen Überwachungsaudits
Für wen ISO 27001 passt
- Jede Organisation, unabhängig von Größe und Branche, die Informationssicherheit nachvollziehbar steuern will.
- Unternehmen, deren Kunden oder Auftraggeber einen Nachweis verlangen, etwa in Ausschreibungen oder Lieferantenbewertungen.
- Einrichtungen unter NIS2, die ihr Risikomanagement auf ein bewährtes Gerüst stellen wollen.

Was ISO 27001 verlangt
- 01
Kontext und Geltungsbereich
Interessierte Parteien, Anforderungen und Grenzen des ISMS festlegen und begründen.
- 02
Risikobeurteilung und -behandlung
Eine dokumentierte Methode, ein Risikoregister und ein Behandlungsplan mit verantwortlichen Personen.
- 03
Erklärung zur Anwendbarkeit
Für jede der 93 Maßnahmen: anwendbar oder nicht, mit Begründung und Umsetzungsstand.
- 04
Bewertung und Verbesserung
Kennzahlen, interne Audits, Managementbewertung und Korrekturmaßnahmen, Jahr für Jahr.
Fristen und Termine
ISO/IEC 27001:2022 veröffentlicht
Zertifikate nach der Fassung 2013 sind ausgelaufen
So hilft UniqSuite
UniqSuite führt Sie durch die Abschnitte 4 bis 10 und die 93 Maßnahmen aus Anhang A und erstellt daraus Ihre Erklärung zur Anwendbarkeit. Wo ein anderes Regelwerk dieselbe Anforderung stellt, zählt Ihre Antwort dort mit.
Häufige Fragen
Müssen alle 93 Maßnahmen umgesetzt werden?
Nein. Sie entscheiden anhand Ihrer Risiken, welche gelten, und begründen Ausschlüsse in der Erklärung zur Anwendbarkeit.
Wie lange dauert der Weg zum Zertifikat?
Das hängt von Größe und Vorarbeit ab. Entscheidend ist, dass das ISMS einige Monate gelebt wurde, bevor das Zertifizierungsaudit stattfindet.
Ist ISO 27001 gesetzlich vorgeschrieben?
Nein, die Norm ist freiwillig. Das BSI-Gesetz verlangt von NIS2-Einrichtungen, die einschlägigen europäischen und internationalen Normen zu berücksichtigen, schreibt aber keine bestimmte Norm vor (§ 30 Abs. 2 BSIG).
Was ist der Unterschied zum IT-Grundschutz des BSI?
IT-Grundschutz ist die Methodik des BSI, mit der Sie auch die Anforderungen von ISO 27001 erfüllen. Bei einer ISO-27001-Zertifizierung auf der Basis von IT-Grundschutz prüft ein vom BSI zertifizierter Auditor, und das BSI stellt das Zertifikat aus.
Was ändert die Klima-Ergänzung von 2024?
Mit ISO/IEC 27001:2022/Amd 1:2024 müssen Sie bei der Bestimmung Ihres Kontexts prüfen, ob der Klimawandel ein relevantes Thema ist (Abschnitt 4.1). Ein Hinweis in Abschnitt 4.2 ergänzt, dass interessierte Parteien Anforderungen zum Klimawandel haben können.
Sehen Sie, was davon bei Ihnen offen ist.
In einer halben Stunde zeigen wir Ihnen, wie UniqSuite die Anforderungen ordnet, Lücken sichtbar macht und Nachweise erzeugt.
