ISO 27001 einführen: der Ablauf in klaren Schritten
ISO 27001 führst du nicht durch das Schreiben möglichst vieler Richtlinien ein, sondern durch ein funktionierendes Managementsystem: Scope festlegen, Kontext und Verantwortlichkeiten klären, Risiken bewerten, Maßnahmen steuern, Wirksamkeit prüfen und das ISMS fortlaufend verbessern.
ISO 27001 führst du nicht durch das Schreiben möglichst vieler Richtlinien ein, sondern durch ein funktionierendes Managementsystem: Scope festlegen, Kontext und Verantwortlichkeiten klären, Risiken bewerten, Maßnahmen steuern, Wirksamkeit prüfen und das ISMS fortlaufend verbessern.
- Scope, Kontext und Verantwortlichkeiten festlegen
- Risiken bewerten und passende Maßnahmen umsetzen
- Wirksamkeit mit Kennzahlen, internen Audits und Management Review prüfen
1. Scope und Ziel klären
Am Anfang steht der Geltungsbereich. Welche Gesellschaften, Standorte, Prozesse, Systeme und Informationen gehören zum ISMS? Ebenso wichtig ist das Ziel: Soll das ISMS die Organisation steuern, Kundenanforderungen erfüllen oder zusätzlich auf eine Zertifizierung nach ISO/IEC 27001 vorbereitet werden?
2. Kontext, Stakeholder und Verantwortung festlegen
Ein ISMS braucht klare Verantwortlichkeiten und ein Verständnis dafür, welche internen und externen Anforderungen relevant sind. Dazu gehören Kundenanforderungen, gesetzliche und regulatorische Pflichten, Lieferketten und die Erwartungen der Geschäftsleitung.
3. Informationswerte und Risiken bewerten
Die Organisation muss verstehen, welche Informationen und Prozesse schützenswert sind, welche Bedrohungen und Schwachstellen relevant sind und welche Risiken daraus entstehen. Die Risikobehandlung verbindet diese Bewertung mit konkreten Entscheidungen und Maßnahmen.
4. Controls auswählen und umsetzen
Die Controls aus Annex A sind kein Einkaufszettel. Relevant sind die Maßnahmen, die aus Risiken, Anforderungen und dem eigenen Kontext folgen. Ihre Auswahl und Nichtauswahl muss nachvollziehbar sein und in der Erklärung zur Anwendbarkeit dokumentiert werden.
5. Prozesse und Nachweise im Alltag verankern
Richtlinien allein reichen nicht. Zugriffssteuerung, Lieferantenmanagement, Incident Management, Backup, Awareness, Schwachstellenmanagement und weitere Prozesse müssen tatsächlich funktionieren und nachvollziehbar gesteuert werden.
6. Messen, intern auditieren und bewerten
Vor einer Zertifizierung muss die Organisation die Wirksamkeit des ISMS selbst prüfen. Dazu gehören Monitoring, interne Audits, Behandlung von Abweichungen und das Management Review. Diese Schleife ist kein Abschluss, sondern Teil des dauerhaften Betriebs.
7. Zertifizierungsreife herstellen
Wenn eine Zertifizierung das Ziel ist, folgt nach der internen Prüfung die externe Zertifizierung durch eine unabhängige Zertifizierungsstelle. Wie lange der Weg dorthin dauert, hängt vom Scope, Reifegrad, verfügbaren Ressourcen und den notwendigen Maßnahmen ab.
FCTH Perspektive: From CISO to Hero (FCTH) ist der auf Informationssicherheit spezialisierte Bereich der wescaleIT AG aus Ulm. Wir betrachten Informationssicherheit als Managementaufgabe, die fachlich belastbar und im Alltag wirksam sein muss.
So begleiten wir den Aufbau bei FCTH
Nach Standortbestimmung und Kickoff arbeiten wir meist in wöchentlichen Terminen von etwa einer Stunde. Dein Team erhält vorbereitete Vorlagen, versteht deren Zweck und setzt die nächsten Aufgaben um. Im Folgetermin prüfen wir gemeinsam das Ergebnis. Für Risikoworkshops, Scope-Fragen und Audits kommen wir bei Bedarf vor Ort zusammen.
Das Ziel ist ein System, das ihr selbst weiterführen könnt. Welcher Aufwand dafür realistisch ist, erklären wir im Beitrag Was kostet ein ISMS?. Beratungstage, interne Mitarbeit und Kalenderdauer gehören dabei getrennt auf den Tisch.
Vom Wissen in die Praxis.
Wenn das Thema gerade konkret bei euch auf dem Tisch liegt, findest du hier den passenden Einstieg.
ISO 27001 Bootcamp ansehen