Ratgeber

ISO 27001 und IT-Grundschutz, verständlich erklärt

Was eine Zertifizierung kostet, was die Norm verlangt, wie das Verfahren abläuft und wann der Weg über das BSI passt. Jeder Artikel beantwortet seine Frage vollständig, nennt seine Quellen und verzichtet auf Pauschalzahlen, die niemand belegen kann.

Welcher Weg passt zu wem?

Vor der Frage, wie eine Zertifizierung abläuft, steht meist eine andere: Welches Regelwerk ist überhaupt das richtige? Die vier Wege schließen einander nicht aus. Sie beantworten unterschiedliche Anforderungen, und welcher für Sie gilt, entscheiden in der Praxis Ihre Kunden, Ihre Branche oder der Gesetzgeber.

ISO 27001

Der internationale Standard für Informationssicherheits-Managementsysteme. Die Kapitel 4 bis 10 beschreiben, wie das Managementsystem aufgebaut sein muss; Anhang A listet die Maßnahmen, die Sie begründet auswählen oder ausschließen. Zertifiziert wird die Organisation, nicht ein Produkt. Wer international ausschreibt oder von Konzernkunden nach einem Nachweis gefragt wird, landet in der Regel hier.

ISO 27001 auf Basis von IT-Grundschutz

Führt zum selben Zertifikat, geht aber den Weg des BSI: Statt einer freien Risikoanalyse arbeiten Sie mit den Bausteinen des IT-Grundschutz-Kompendiums, die den Schutzbedarf bereits vorstrukturieren. In Behörden und im KRITIS-Umfeld ist dieser Weg verbreitet, weil die Herleitung fest vorgegeben und damit gut nachvollziehbar ist.

TISAX

Kein Zertifikat, sondern ein Prüf- und Austauschverfahren der Automobilindustrie. Geprüft wird gegen den VDA-ISA-Katalog, das Ergebnis stellen Sie Ihren Auftraggebern als Label über die ENX-Plattform bereit. Zulieferer werden meist danach gefragt, bevor ein Auftrag zustande kommt.

NIS-2

Der Ausreißer in dieser Reihe: keine Zertifizierung, sondern eine gesetzliche Pflicht für Unternehmen in bestimmten Sektoren, mit Anforderungen an Risikomanagement, Meldewege und die Nachweisführung gegenüber der Aufsicht. Ein ISMS nach ISO 27001 erfüllt diese Pflichten nicht automatisch, deckt aber einen großen Teil der geforderten Maßnahmen ab.

Die Artikel oben beantworten die Fragen, die auf dieser Entscheidung folgen: was das Verfahren kostet, was die Norm verlangt, wie es abläuft und wann der Weg über das BSI passt.

Audit Strike

Vom Wissen zur Umsetzung

Audit Strike ordnet Ihre Richtlinien und Nachweise den Anforderungen aus ISO 27001, BSI IT-Grundschutz, TISAX und NIS-2 zu und zeigt je Regelwerk, was belegt ist und was fehlt. Sie behalten die fachliche Entscheidung, das Werkzeug übernimmt die Ordnung.

Kostenlos testen14 Tage testen, keine Zahlungsdaten nötig.