Zum Inhalt springen
WaPo Compliance

Informationssicherheit

ISO/IEC 27001: Informationssicherheit als laufenden Prozess organisieren.

Die ISO/IEC 27001, kurz ISO 27001, beschreibt Anforderungen an ein Informationssicherheits-Managementsystem (ISMS). Entscheidend ist nicht ein Ordner für die Zertifizierung, sondern eine Arbeitsweise, mit der Risiken, Maßnahmen, Verantwortlichkeiten und Nachweise dauerhaft geführt werden.

Was im Alltag organisiert werden muss

Aus einzelnen Sicherheitsmaßnahmen wird ein Managementsystem.

Unternehmen führen oft bereits technische Maßnahmen, Richtlinien und Prüfungen durch. Für ein ISMS müssen diese Teile zusammenpassen, Verantwortliche benannt und Entscheidungen nachvollziehbar dokumentiert sein.

Geltungsbereich und Verantwortung

Festlegen, welche Organisationsteile, Standorte, Prozesse und Systeme zum Managementsystem gehören und wer Entscheidungen trifft.

Risiken und Maßnahmen

Informationssicherheitsrisiken nachvollziehbar bewerten, geeignete Maßnahmen festlegen und ihre Umsetzung verfolgen.

Kontrollen und Nachweise

Vorgaben, Kontrollen und Belege so führen, dass der aktuelle Stand intern und gegenüber Prüfern nachvollziehbar bleibt.

Prüfen und verbessern

Interne Prüfungen, Managementbewertungen, Abweichungen und Verbesserungen als wiederkehrenden Prozess organisieren.

Begleitung durch WaPo

Fachlich starten. Später in derselben Struktur weiterarbeiten.

Beim Aufbau unterstützen wir beratend und übernehmen auf Wunsch eine klar vereinbarte Rolle in der Informationssicherheit. Der geplante ISMS-Bereich der Compliance Suite soll dieselben Informationen später für Aufgaben, Kontrollen und Nachweise nutzbar machen.

  • Den vorhandenen Stand aufnehmen und den Geltungsbereich sinnvoll abgrenzen.
  • Rollen, Risiken, Maßnahmen und erforderliche Nachweise in eine belastbare Arbeitsstruktur bringen.
  • Verantwortliche fachlich begleiten und auf interne oder externe Prüfungen vorbereiten.

Aktuelle Grundlage

Maßgeblich ist ISO/IEC 27001:2022 einschließlich der veröffentlichten Ergänzungen. Den konkreten Anwendungs- und Zertifizierungsumfang stimmen Unternehmen mit ihrer Zertifizierungsstelle ab.

Normübersicht bei ISO ansehen

Wo steht Ihr Unternehmen auf dem Weg zur ISO/IEC 27001?

Wir ordnen den vorhandenen Stand ein und zeigen, welche nächsten Schritte für Ihr Unternehmen sinnvoll sind.