ISO 27001
ISO 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme. Eine Zertifizierung bestätigt, dass Risiken systematisch gesteuert werden.
ISO/IEC 27001 ist die internationale Norm für Managementsysteme der Informationssicherheit (ISMS). Eine Zertifizierung bestätigt, dass eine Organisation Risiken systematisch steuert und ihre Massnahmen regelmässig überprüft.
So funktioniert es
Die Norm verlangt ein ISMS mit klaren Rollen, Richtlinien und einem Risikomanagement. Die Organisation bewertet ihre Risiken und wählt passende Massnahmen aus dem Anhang A. In der Version von 2022 umfasst dieser 93 Controls, gegliedert in organisatorische, personelle, physische und technische Massnahmen.
Interne Audits und die Bewertung durch die Geschäftsleitung sorgen für laufende Verbesserung. Eine akkreditierte Stelle prüft das ISMS und stellt das Zertifikat für drei Jahre aus.
Ein Beispiel aus der Praxis: Ein Kunde verlangt vor Vertragsabschluss Nachweise zur Informationssicherheit. Statt eines langen Fragebogens genügt das ISO-27001-Zertifikat mit dem Geltungsbereich. Der Kunde prüft, ob der Geltungsbereich die relevanten Dienste abdeckt. Die jährlichen Überwachungsaudits zeigen, dass das System gelebt wird.
Worauf Sie achten sollten
- Prüfen Sie den Geltungsbereich. Ein Zertifikat für einen kleinen Teil der Firma sagt wenig über den Rest.
- Ein Zertifikat ist kein Beweis für Sicherheit im Detail. Es bestätigt ein funktionierendes Managementsystem.
- Die Version 2022 enthält neue Controls, etwa zu Threat Intelligence und Überwachung.
- Planen Sie genug Zeit für die Einführung ein, oft ein Jahr oder mehr.
Schweiz und Regulierung
In der Schweiz gibt es keine allgemeine Pflicht zur Zertifizierung nach ISO 27001. Viele Kunden und Ausschreibungen verlangen sie aber. Die Norm hilft auch, Anforderungen aus revDSG, FINMA-Rundschreiben und ISG strukturiert umzusetzen.
Bezug zum SOC
Mehrere Controls betreffen den Betrieb eines SOC direkt. Dazu gehören Logging, Überwachung, Behandlung von Vorfällen und Threat Intelligence. Ein SOC liefert dafür die Belege, etwa Cases, Berichte und Kennzahlen.
So setzen wir es um
ANOMAL ist nach ISO 27001 zertifiziert. Unsere SOC-Berichte liefern Ihnen Belege für die Controls zu Überwachung und Behandlung von Vorfällen.