Häufig gestellte Fragen
ISO 27001 vs. ISO 27002: Die Unterschiede verstehen
Zertifiziert durch Nemko.
Weltweit anerkannt.
Weltweites Vertrauen beginnt mit zertifizierten Produkten
Ihr zuverlässiger Partner für die Produktzertifizierung
Von der Prüfung bis zur Zertifizierung unterstützt Nemko Hersteller dabei, Sicherheit, die Einhaltung gesetzlicher Vorschriften und den Zugang zu globalen Märkten zu gewährleisten.
Was ist ISO/IEC 27001?
ISO 27001 ist die internationale Norm für Informationssicherheit. ISO/IEC 27001 ist eine anerkannte internationale Norm, die von der Internationalen Organisation für Normung (ISO) und der Internationalen Elektrotechnischen Kommission (IEC) veröffentlicht wurde. Sie wurde entwickelt, um Organisationen jeder Größe und Branche dabei zu helfen, ihre Informationen durch die Einführung eines Informationssicherheits-Managementsystems systematisch und kosteneffizient zu schützen. Die Norm legt die Anforderungen für die Einführung und Aufrechterhaltung eines wirksamen Informationssicherheits-Managementsystems (ISMS) fest, um sich vor Risiken der Informationssicherheit zu schützen. Organisationen, die eine Zertifizierung nach ISO/IEC 27001 erlangen, stärken ihre Fähigkeit, sich vor Cyberangriffen zu schützen und unerwünschten Zugriff auf sensible und vertrauliche Informationen zu verhindern.
Was ist ISO 27002?
ISO 27002 ist eine ergänzende Norm, die sich auf Informationssicherheitsmaßnahmen konzentriert, deren Umsetzung Organisationen wählen können. Diese in Anhang A der ISO 27001 aufgeführten Maßnahmen sind es, auf die sich Experten für Informationssicherheit beziehen, wenn sie über Informationssicherheitsmaßnahmen sprechen. Während Anhang A jedoch jede Kontrollmaßnahme in ein oder zwei Sätzen beschreibt, widmet die ISO 27002 jeder Kontrollmaßnahme durchschnittlich eine Seite. Die Norm erläutert, wie die jeweilige Kontrollmaßnahme funktioniert, welches Ziel sie verfolgt und wie sie umgesetzt werden kann.
Was ist der Unterschied zwischen ISO 27001 und ISO 27002?
ISO 27001 ist die Norm für das internationale Informationssicherheitsmanagement, während ISO 27002 eine ergänzende Norm ist, die als Leitfaden für die Umsetzung der Informationssicherheitsmaßnahmen dient. Beachten Sie, dass eine Zertifizierung nur nach ISO-Normen möglich ist, deren Nummer auf „1“ endet.
Wie funktioniert ISO 27001?
Die Hauptaufgabe von ISO 27001 besteht darin, die Vertraulichkeit, Integrität und Informationen eines Unternehmens zu schützen. Durch die Durchführung einer Risikobewertung können Sie ermitteln, welche Maßnahmen erforderlich sind, um solche Probleme zu verhindern (d. h. Risikominderung oder Risikobehandlung). Daher besteht die zentrale Philosophie von ISO 27001 darin, Risiken zu managen, herauszufinden, wo die Risiken liegen, und sie anschließend durch die Umsetzung von Sicherheitsmaßnahmen (oder Schutzvorkehrungen) zu behandeln.
Warum ist die ISO 27001 wichtig?
Die Norm liefert Unternehmen die notwendigen Informationen zum Schutz ihrer wertvollsten Informationen. Unternehmen können sich zudem nach ISO 27001 zertifizieren lassen. Einzelpersonen können sich ISO 27001-zertifizieren lassen, indem sie einen Kurs besuchen, die Prüfung bestehen und ihre Fähigkeiten nachweisen. Die ISO 27001 genießt weltweit hohe Anerkennung und eröffnet Organisationen und Fachkräften damit neue Geschäftsmöglichkeiten.
Wann sollten Sie welche Norm anwenden?
ISO 27001 und ISO 27002 verfolgen unterschiedliche Ziele. Wenn Sie gerade erst mit der Norm beginnen oder Ihr Rahmenwerk für die ISMS-Implementierung planen, ist ISO 27001 ideal. Sobald Sie die Kontrollmaßnahmen identifiziert haben, die Sie umsetzen möchten, sollten Sie sich mit ISO 27002 befassen, um mehr darüber zu erfahren, wie die einzelnen Maßnahmen funktionieren.
Was ist ein ISMS?
Ein Informationssicherheits-Managementsystem (ISMS) ist eine Reihe von Regeln, die ein Unternehmen festlegen muss:
- Identifizieren Sie die Interessengruppen und deren Erwartungen an das Unternehmen hinsichtlich der Informationssicherheit.
- Ermittlung der bestehenden Risiken.
- Kontrollen definieren, um die Erwartungen zu erfüllen und Risiken zu bewältigen.
- Festlegung klarer Ziele hinsichtlich der erforderlichen Maßnahmen zur Informationssicherheit.
- Alle Kontrollmaßnahmen und sonstigen Methoden zur Risikobehandlung umsetzen.
- Messen Sie kontinuierlich die implementierten Kontrollmaßnahmen und stellen Sie sicher, dass sie wie erwartet funktionieren.
- Führen Sie kontinuierliche Verbesserungen durch, um die Funktionsweise des gesamten ISMS zu optimieren.
Dies kann in Form von Richtlinien, Verfahren und anderen Dokumenten oder in Form von etablierten Prozessen und Technologien erfolgen, die nicht dokumentiert sind.
Warum brauchen wir ein ISMS?
Es gibt vier wesentliche geschäftliche Vorteile, die ein Unternehmen durch die Umsetzung dieser Norm erzielen kann:
- Einhaltung gesetzlicher Anforderungen – es gibt zahlreiche Gesetze, Vorschriften und vertragliche Anforderungen im Zusammenhang mit der Informationssicherheit. Die gute Nachricht ist, dass die meisten davon durch die Umsetzung der ISO 27001 erfüllt werden können.
- Wettbewerbsvorteile erzielen – Wenn Ihr Unternehmen zertifiziert wird, haben Sie möglicherweise einen Vorteil gegenüber Ihren Mitbewerbern in den Augen jener Kunden, denen der Schutz ihrer Daten besonders wichtig ist.
- Kostensenkung – Die zentrale Philosophie der ISO 27001 besteht darin, Sicherheitsvorfälle zu verhindern. Jeder Vorfall, ob groß oder klein, kostet Geld. Indem Sie diese verhindern, spart Ihr Unternehmen Geld.
- Bessere Organisation – Schnell wachsende Unternehmen haben keine Zeit, innezuhalten und ihre Prozesse und Abläufe zu definieren; daher wissen die Mitarbeiter oft nicht, was wann und von wem zu tun ist. Die Umsetzung der ISO 27001 hilft, solche Situationen zu lösen, indem sie Unternehmen dazu anregt, ihre wichtigsten Prozesse schriftlich festzuhalten.
Was sind die Vorteile einer Zertifizierung nach ISO/IEC 27001?
Organisationen, die ihr ISMS gemäß den Anforderungen der ISO/IEC 27001 zertifizieren lassen, profitieren von mehreren wesentlichen Vorteilen, darunter die Einhaltung gesetzlicher Vorschriften, ein systematischer Ansatz, geringere Risiken, geringere Kosten und Marktvorteile.
Wie werden ISO 27001-Kontrollen umgesetzt?
Technische Kontrollmaßnahmen – werden in erster Linie in Informationssystemen mithilfe von Software-, Hardware- und Firmware-Komponenten umgesetzt.
Organisatorische Kontrollmaßnahmen – Diese werden durch die Festlegung von Regeln umgesetzt, die von Benutzern, Geräten, Software und Systemen einzuhalten sind.
Rechtliche Kontrollmaßnahmen – werden umgesetzt, indem sichergestellt wird, dass die Regeln den Gesetzen, Vorschriften, Verträgen und anderen ähnlichen Rechtsinstrumenten entsprechen und diese durchsetzen, die die Organisation einhalten muss.
Physische Kontrollmaßnahmen – Diese werden durch den Einsatz von Geräten oder Vorrichtungen umgesetzt, die physisch mit Personen und Gegenständen interagieren.
Personalbezogene Kontrollmaßnahmen – Diese werden umgesetzt, indem den Mitarbeitern Wissen, Schulungen, Fähigkeiten oder Erfahrungen vermittelt werden, die es ihnen ermöglichen, ihre Tätigkeiten sicher auszuführen.
Ist ISO 27001 verbindlich?
In den meisten Ländern ist die Umsetzung der ISO 27001 nicht verpflichtend, doch einige Länder haben Vorschriften erlassen, die bestimmte Branchen zur Umsetzung der ISO 27001 verpflichten. Um festzustellen, ob die ISO 27001 für Ihr Unternehmen verpflichtend ist, sollten Sie sich von einem Rechtsexperten in dem Land, in dem Sie tätig sind, beraten lassen.
Ist ISO 27001 eine gesetzliche Anforderung?
Öffentliche und private Organisationen können die Einhaltung der ISO 27001 in ihren Verträgen und Dienstleistungsvereinbarungen als gesetzliche Anforderung festlegen. Staaten können Gesetze oder Vorschriften zur ISO 27001 als gesetzliche Anforderung festlegen, die von den in ihrem Hoheitsgebiet tätigen Organisationen zu erfüllen ist.
Wie wird sich die neue ISO 27002:2022 auf ISO 27001 auswirken?
Die in der ISO 27002:2022 veröffentlichten Änderungen am Kontrollkatalog werden in Anhang A der ISO 27001:2022 berücksichtigt. Organisationen, die ISO 27001 umsetzen oder ein bestehendes ISMS verwalten, müssen die Änderungen am Kontrollkatalog in ihrem Managementsystem berücksichtigen. Sie müssen die Änderungen nicht sofort vornehmen, da es eine Übergangsfrist geben wird.
Wann sollten Organisationen auf den neuen Kontrollkatalog umstellen?
Bislang wurde lediglich die Norm ISO 27002:2022 veröffentlicht; die Norm ISO 27001:2022 wird voraussichtlich noch in diesem Jahr erscheinen. Sobald die neue Norm veröffentlicht ist, rechnen wir mit einer Übergangsphase von etwa zwei Jahren, um die Umsetzung der Änderungen zu ermöglichen. Es ist zudem wahrscheinlich, dass Zertifizierungsstellen etwas Zeit benötigen werden, um die neue Norm und die Änderungen am Kontrollkatalog zu interpretieren und zu übernehmen.
Entdecken Sie unsere aktuellen Webinare
Laden Sie unser On-Demand-Webinar zum Thema „Management von Cybersicherheitsrisiken in der Gesundheitsbranche“ herunter.
Laden Sie unser Webinar zum Thema Cybersicherheit bei der FDA herunterCompliance leicht verständlich
Compliance-Anforderungen können den Fortschritt verlangsamen und unnötige Risiken verursachen. Nemko integriert Compliance in den Produktentwicklungsprozess, um Teams dabei zu unterstützen, Nacharbeiten zu reduzieren, Genehmigungsverfahren zu vereinfachen und Produkte sicher auf den Markt zu bringen.



