Die Zertifizierung ISO 27001 gewinnt durch neue Regularien wie NIS2 mehr an Bedeutung. Doch was ist die ISO 27001, muss sie akkreditiert sein und für wen lohnt sich der Aufwand? Diesen und weiteren Fragen gehen wir in der aktuellen Folge von IT Impuls nach.
Die Zertifizierung ISO 27001 gewinnt durch Regularien wie NIS2 und DORA immer mehr an Bedeutung. Die Redakteurinnen Natalie Forell und Mihriban Dincel haben sie in der 9. Folge von IT ImPuls genau unter die Lupe genommen.
(Bild: Carin Böhm)
Die ISO 27001 gilt als internationaler Goldstandard für Informationssicherheitsmanagementsysteme (ISMS). Sie definiert systematische Ansätze zum Schutz kritischer Daten und zur Aufrechterhaltung der Geschäftskontinuität. Eine ordnungsgemäß implementierte ISO 27001 Zertifizierung schafft Vertrauen in Lieferketten und bereitet Unternehmen auf kommende Regularien vor.
In der neunten Podcast-Folge von IT ImPuls sprechen die IT-BUSINESS-Redakteurinnen Natalie Forell und Mihriban Dincel darüber, was es mit dieser Zertifizierung auf sich hat, welche Wettbewerbsvorteile sie mit sich bringen kann, mit wie viel Aufwand sie verbunden ist und welche Fallen auf dem Weg zur ISO 27001 lauern.
Aufwand, der sich lohnt?
Thomas Ströbele ist Geschäftsführer bei YourIT
(Bild: YourIT)
Besonders brisant ist die Erkenntnis: Es existieren gravierende Unterschiede zwischen akkreditierten und nicht-akkreditierten Zertifikaten. Welche Erkennungsmerkmale und welche Anlaufstellen es zur Überprüfung der Zertifikate gibt, erklärt Natalie Forell.
Dabei ist die Zertifizierung weit mehr als nur eine IT-Angelegenheit. Auch der Aufwand ist nicht zu unterschätzen. Denn eine echte Zertifizierung kann bis zu neun Monate dauern und erfordert die Mitwirkung des gesamten Unternehmens. Das sieht auch Thomas Ströbele, Geschäftsführer von YourIT, so. Geschäftsführer tragen dabei eine besondere Verantwortung, getreu dem Motto „Geschäftsführer haften“ oder „IT-Sicherheit ist Chefsache“.
Interessant ist auch das Konzept der „Nichtkonformität“. Kleinere Abweichungen führen nämlich nicht automatisch zum Scheitern der Zertifizierung. Schwerwiegende Mängel wie fehlende Dokumentationen erfordern jedoch Nachbesserungen durch erneute Audits. Im Gespräch gehen die Redakteurinnen auch darauf genauer ein.
Aber insbesondere für kleinere Betriebe mit wenig Manpower und Budget kann eine akkreditierte ISO 27001 zur Herausforderung werden. Dennoch sollten grundlegende Sicherheitsmaßnahmen nicht vernachlässigt werden. Professionelle Beratung und der Einsatz von KI-Tools können den Aufwand reduzieren und den Einstieg erleichtern. Auch sind modulare Sicherheitskonzepte möglich. BSI-Standards bieten abgestufte Empfehlungen, die auch ohne vollständige ISO-Zertifizierung ein angemessenes Sicherheitsniveau erreichen können. Wichtig ist dabei, klein anzufangen und schrittweise aufzubauen, anstatt sich zu überfordern, rät Forell.
Jörg Wurzbacher, Geschäftsführer bei Lansco
(Bild: Lansco GmbH)
Wer den ersten Schritt zur ISO 27001 Zertifizierung wagt, sollte letztlich dranbleiben. Jörg Wurzbacher, Geschäftsführer bei Lansco, legt den betroffenen Unternehmen daher nahe, die Vorgaben „nicht als theoretische Richtlinien in der Schublade verstauben“ zu lassen. Gleichzeitig kann es von Vorteil sein, die typischen Fehler bei der Umsetzung zu vermeiden, wie oberflächliche Risikobewertungen, unklare Zugriffsrechte und veraltete Notfallpläne. Besonders die Dokumentation bereitet vielen Unternehmen Schwierigkeiten. Doch an dieser Stelle können beispielsweise KI-Tools unterstützen.
Mit O-Tönen von:
Thomas Ströbele ist geschäftsführender Gesellschafter beim IT-Dienstleister YourIT und leitet die Bereiche Consulting, Marketing und Vertrieb. Er ist zudem für viele Unternehmen als externer Informationssicherheits- und Datenschutzbeauftragter aktiv, bringt 20 Jahre Erfahrung in der Digitalisierungs-Beratung mit und fungiert als Auditor für ISO 27001.
Jörg Wurzbacher ist Geschäftsführer des IT-Dienstleisters Lansco. Das Unternehmen hat selbst eine ISO 27001 Zertifizierungerlangt und kann einen Überblick über den Prozess der Zertifizierung geben.
Hören Sie jetzt in die spannende neue Podcast-Folge „ISO 27001 Zertifizierung“ rein! Und auch dieses Mal gibt es einen passenden KI-generierten Song. #Ohrwurm
Sie haben Themenvorschläge und Anregungen für kommende Podcast-Folgen? Schreiben Sie uns eine E-Mail an Mihriban Dincel.
(ID:50526101)
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.