Hauptinhalt

ISO 27001

Informationssicherheit ist heute (über-)lebensnotwendig für Organisationen aller Art. Vertraulichkeit, Integrität und Verfügbarkeit von Information werden zum strategischen Erfolgsfaktor, wenn es um das Vertrauen der Kunden, Geschäftspartner und der Öffentlichkeit geht.

KONTAKT

Swiss TS Technical Services AG
Zertifizierungsstelle
Richtistrasse 15
8304 Wallisellen
Telefon +41 44 877 62 30
Fax +41 44 877 62 32
E-Mail zs@swissts.ch

Zusammenfassung

ISO 27001:2013 ist der weltweit angewendete Standard für die Zertifizierung eines Informationssicherheitsmanagementsystems. Dieses hat zum Ziel, die Informationen basierend auf einer Analyse der Geschäftsrisiken bezüglich Vertraulichkeit, Integrität und Verfügbarkeit zu schützen.

ISO 27001:2013 ist gleich strukturiert wie die ISO 9001:2015, beinhaltet aber nicht die Geschäftsprozesse, sondern die Massnahmen zur Sicherstellung der Informationssicherheit. Ein ISO 9001:2015 kompatibles Managementsystem ist zwar nicht Voraussetzung, aber die ideale Basis. Fehlt es, müssen noch die Prozesse beschrieben werden, in die die Massnahmen eingebettet werden.

Entwicklung

Geschichte

Der Vorgänger der ISO 27001:2013 ist ISO 27001:2005, die fast unverändert von dem britischen Standard BS 7799-2 übernommen wurde. Bereits 1993 hat das Department of Trade and Industry (DTI) in UK eine Sammlung von Best Practices in der Informationssicherheit  - den Code of Practice - herausgegeben, der 1995 zum British Standard BS 7799-1 wurde. Er gewann im angelsächsischen Raum sehr schnell an Popularität und der Wunsch nach der Möglichkeit einer Zertifizierung wuchs. Um dem zu entsprechen wurde mit dem BS 7799-2 ein Anforderungskatalog erstellt, nach dem sich eine Organisation zertifizieren lassen konnte. Zwar erfuhren beide Standards international eine sehr hohe Anerkennung, doch blieben sie mehrheitlich Insidern vorbehalten, bis im Jahre 2000 zunächst der BS 7799-1 zur ISO 17799 wurde und 5 Jahre später der BS 7799-2 zur ISO 27001. Es war geplant, eine ganze Normenfamilie zur Informationssicherheit aufzubauen. Zunächst wurde 2007 die ISO 17799 in ISO 27002 umbenannt. Weitere Normen sind bereits veröffentlicht oder werden folgen:

ISO 27003 Leitfaden zur Implementierung

ISO 27004 Information Security Management Metrics and Measurements (zur Zeit in der Entwicklung)

ISO 27005  ISMS Risikomanagement

ISO 27006 Anforderungen an  Zertifizierungsstellen

ISO 27011 Guidelines for telecommunications organizations

ISO 27799 Guidelines for health informatics

und viele weitere Leitfäden (Guidelines) für branchenspezifische Anwendung und spezifische Themen eines Informationssicherheits-Managementsystems (ISMS).Eine Liste der Normen finden Sie auf den Seiten der ISO.

Nutzen

Organisationen, die ISO 27001 erfolgreich eingeführt haben, profitieren von:

  • Optimaler Mitteleinsatz zum Schutz der Informationen
  • Geschäftsrisiken und Schutzbedarf sind identifiziert
  • Reduzierung des Haftungsrisikos für GL und VR
  • Beherrschung der Top-Risiken
  • Garantierte Verfügbarkeit und Integrität der Informationen
  • Vertrauensbildung bei Kunden und Geschäftspartner
  • Nachhaltiger Schutz des Unternehmenswertes ‚Information’
  • Sicherheitsbewusstsein bei allen Mitarbeitenden