ISO 27001

Der internationale Standard für Informationssicherheits-Managementsysteme (ISMS)

Was ist ISO 27001?

ISO/IEC 27001 ist die weltweit führende internationale Norm für Informationssicherheits-Managementsysteme (ISMS). Sie legt fest, welche organisatorischen und technischen Maßnahmen ein Unternehmen ergreifen muss, um Informationen systematisch zu schützen — gegen Datenverlust, Cyberangriffe und unbefugten Zugriff.

Eine ISO-27001-Zertifizierung wird von einer akkreditierten, unabhängigen Prüfstelle (z. B. TÜV, BSI, Bureau Veritas) nach einem umfangreichen Audit vergeben und muss alle drei Jahre erneuert werden. Jährliche Überwachungsaudits sind Pflicht.

Was wird geprüft?

  • Risikomanagement: Systematische Identifikation und Behandlung von Informationssicherheitsrisiken
  • Zugriffskontrollen: Wer darf auf welche Systeme und Daten zugreifen?
  • Incident Management: Prozesse zur Erkennung und Reaktion auf Sicherheitsvorfälle
  • Business Continuity: Aufrechterhaltung des Betriebs bei Ausfällen oder Krisen
  • Physische Sicherheit: Schutz der Rechenzentren und Infrastruktur
  • Lieferantenmanagement: Sicherheitsanforderungen an Drittanbieter und Subauftragnehmer

Warum ist ISO 27001 für SaaS-Einkäufer relevant?

Wenn Sie als Unternehmen personenbezogene Daten oder Geschäftsgeheimnisse an einen SaaS-Anbieter übergeben, tragen Sie als Verantwortlicher im Sinne der DSGVO die Pflicht, sicherzustellen, dass der Auftragsverarbeiter ausreichende Garantien bietet. Eine ISO-27001-Zertifizierung ist ein anerkannter Nachweis für technische und organisatorische Maßnahmen (TOMs) gemäß Art. 32 DSGVO.

Viele Branchen — darunter Gesundheitswesen, Finanzdienstleistungen und öffentlicher Sektor — verlangen ISO 27001 von SaaS-Anbietern als Mindestanforderung für den Einsatz.

ISO 27001 vs. SOC 2: Was ist der Unterschied?

  • Ursprung — ISO 27001: International (ISO/IEC); SOC 2: USA (AICPA)
  • Anerkennung — ISO 27001: Weltweit, besonders Europa; SOC 2: Besonders USA, zunehmend global
  • Prüfintervall — ISO 27001: 3 Jahre + Jahresaudits; SOC 2: Jährlich (Type II)
  • Fokus — ISO 27001: ISMS-Managementsystem; SOC 2: Sicherheitsprinzipien (Trust Services)

Alle ISO-27001-Tools ansehen

Weitere Standards

Diese Seite dient der allgemeinen Information und ersetzt keine Rechtsberatung. Stand: Juni 2026.