Kurz erklärt
Ein Informationssicherheits-Managementsystem (ISMS) sorgt dafür, dass Informationen angemessen geschützt werden. Vertraulichkeit bedeutet, dass nur berechtigte Personen Zugriff haben. Integrität bedeutet, dass Informationen richtig und vor unbemerkten Änderungen geschützt sind. Verfügbarkeit heißt, dass Informationen und Systeme bei Bedarf nutzbar sind.
ISO/IEC 27001 betrifft deshalb mehr als IT: Personal, Prozesse, physische Sicherheit, Dienstleister, Lieferketten und Notfallvorsorge gehören dazu.
Für wen ist die Norm relevant?
Für IT-, Software-, SaaS-, Cloud- und Technologieunternehmen ebenso wie Industrie, Maschinenbau, Medizinprodukte, Gesundheitswesen, Logistik, Finanz- und Sicherheitsdienstleister sowie öffentliche Einrichtungen. Wer sensible Daten verarbeitet oder von verlässlichen Informationsflüssen abhängt, benötigt klare Schutzregeln.
Kundenverträge, Ausschreibungen und Anforderungen aus Lieferketten können einen ISMS-Nachweis verlangen. Ein ISO-Zertifikat ersetzt keine gesonderte Bewertung gesetzlicher Pflichten.
Was wird praktisch umgesetzt?
Rahmen und Verantwortung
Anwendungsbereich, Sicherheitspolitik, Ziele und Zuständigkeiten werden festgelegt. Informationswerte – beispielsweise Daten, Anwendungen und kritische Dienste – werden erfasst und Verantwortlichen zugeordnet.
Risiken und Schutzmaßnahmen
Eine Risikobewertung betrachtet mögliche Schäden und Eintrittsszenarien. Daraus folgt die Risikobehandlung. Die Anwendbarkeitserklärung dokumentiert, welche Referenzmaßnahmen benötigt werden, wie sie umgesetzt sind und warum andere nicht anwendbar sind.
Zugriff und Zusammenarbeit
Identitäten und Berechtigungen werden geregelt. Neue Beschäftigte, Rollenwechsel und Austritte lösen passende Maßnahmen aus. Lieferanten und Cloud-Dienste werden nach Risiko ausgewählt und gesteuert. Physische Zugänge erhalten geeigneten Schutz.
Betrieb und Wiederherstellung
Backups, Wiederherstellungstests, Schwachstellen- und Änderungsmanagement sichern den Betrieb. Sicherheitsrelevante Protokolle helfen bei der Erkennung von Vorfällen. Notfallpläne legen fest, wie kritische Prozesse fortgeführt werden.
Vorfälle und Verbesserung
Meldung, Bewertung und Bearbeitung von Sicherheitsvorfällen werden organisiert. Sichere Entwicklung wird einbezogen, soweit relevant. Audits und Managementbewertung zeigen, ob Maßnahmen wirken und welche Verbesserungen erforderlich sind.
Typische Dokumente und Nachweise
ISMS-Anwendungsbereich, Richtlinien, Rollen, Risikobewertung, Risikobehandlungsplan und Anwendbarkeitserklärung bilden zentrale Grundlagen. Dazu kommen Berechtigungsnachweise, Lieferantenbewertungen, Backup- und Wiederherstellungsnachweise, Vorfallaufzeichnungen, interne Auditberichte und Managementbewertung.
Einführung und Zertifizierung
Wir erfassen Informationsflüsse, kritische Prozesse und vorhandene Schutzmaßnahmen. Nach der GAP-Analyse entstehen Risikomethodik, Systemstruktur und priorisierte Maßnahmen. Die Umsetzung wird mit den zuständigen Fachbereichen und der IT abgestimmt.
Nach interner Prüfung und Managementbewertung kann eine geeignete unabhängige Zertifizierungsstelle das System prüfen. Bei akkreditierten Managementsystemzertifizierungen werden typischerweise zunächst Bereitschaft und Dokumentation, anschließend Umsetzung und Wirksamkeit auditiert. Die Zertifizierungsstelle trifft die Entscheidung.
ISO/IEC 27001 mit jakobeit consulting
Wir unterstützen beim organisatorischen Systemaufbau, bei Prozessen, Dokumentation, Risikostruktur, internen Audits und Zertifizierungsvorbereitung. Das Angebot umfasst keine hier nicht vereinbarten Penetrationstests oder technischen Cybersecurity-Prüfungen. Technische Maßnahmen werden mit den zuständigen Spezialisten abgestimmt.
Welche Themen sollten Sie im Blick haben?
Orientierende Themencheckliste für ISO/IEC 27001:2022. Die Auswahl ersetzt weder die Norm noch eine vollständige Auditcheckliste. Umfang und Nachweise richten sich nach Ihrem Betrieb.
- ISMS-Scope
- Kontext
- Interessierte Parteien
- Informationswerte
- Informationssicherheitsrollen
- Informationssicherheitsziele
- Risikobewertung
- Risikobehandlung
- Statement of Applicability (SoA)
- Richtlinien
- Organisatorische Controls
- Personelle Controls
- Physische Controls
- Technische Controls
- Zugriff
- Lieferanten
- Cloud
- Informationssicherheitsvorfälle
- Business Continuity
- Monitoring und Wirksamkeit
- Audit
- Managementbewertung
- Verbesserung
- Klimakontext Amd 1:2024
Prüfstand: 2026-09-26. Normenstand und offizielle Quellen im Abschnitt „Normenstand & Übergang“.
Stand: September 2026 · geprüft am 26.09.2026
Normenstand
- Aktuelle Ausgabe
- ISO/IEC 27001:2022 einschließlich Amd 1:2024
- Status
- Veröffentlicht und aktuell.
- Veröffentlichung der aktuellen Ausgabe
- 25. Oktober 2022; Klimaergänzung Februar 2024.
- Vorgängerausgabe
- ISO/IEC 27001:2013
- Nachfolgeausgabe
- Keine veröffentlichte Nachfolgeausgabe mit neuer Übergangsfrist bestätigt.
- Ablösung der bisherigen Ausgabe
- Die Ausgabe 2013 wurde als Normausgabe durch die Ausgabe 2022 abgelöst.
- Übergangszeit für bestehende Zertifikate
- Die Übergangsfrist nach IAF MD 26 betrug 36 Monate ab dem letzten Tag des Veröffentlichungsmonats: 31.10.2022 bis 31.10.2025. Sie ist abgeschlossen.
- Spätester bestätigter Umstellungstermin
- 31. Oktober 2025 – verbindliches Ende der Umstellung akkreditierter Zertifizierungen nach IAF MD 26.
Was bedeutet das für bestehende Zertifikate?
Akkreditierte Zertifikate nach ISO/IEC 27001:2013 konnten nur bis spätestens 31.10.2025 fortbestehen. Ein solches altes Zertifikat ist heute kein aktueller akkreditierter Nachweis. Für Zertifikate nach 2022 gelten die individuellen Laufzeiten und Überwachungsbedingungen.
Die Ablösung einer Normausgabe und das Ende einer Zertifikatsgültigkeit sind unterschiedliche Termine.
Normen und Übergangsregelungen können sich ändern. Maßgeblich ist der aktuelle Stand der jeweiligen Normungs-, Akkreditierungs- bzw. Zertifizierungsstelle.
Was gegenüber der Ausgabe 2013 geändert wurde
Die Struktur wurde an die aktuellen ISO-Managementsystemnormen angepasst. Änderungen des ISMS sind geplant umzusetzen.
Die Referenzmaßnahmen in Anhang A wurden neu geordnet. Unternehmen gleichen ihre Risikobehandlung und Anwendbarkeitserklärung mit dieser Struktur ab; nicht jede Maßnahme muss ungeprüft übernommen werden. Themen wie Cloud-Nutzung, Bedrohungsinformationen und sichere Entwicklung sind risikogerecht zu berücksichtigen.
Amd 1:2024 ergänzt die Betrachtung der Relevanz des Klimawandels im Unternehmenskontext. Das ist eine bereits veröffentlichte Ergänzung, kein Entwurf einer neuen Gesamtausgabe.

