Zum Hauptinhalt springen
Sicherheit & Compliance
Michael Kaltenpoth
Michael Kaltenpoth

Sales Engineer

8 Min. Lesezeit

ISO 27001: Was die Zertifizierung für Ihre Daten bedeutet

Ansicht

Wenn Software-Anbieter mit "ISO 27001 zertifiziert" werben, nicken die meisten Einkäufer zustimmend – ohne genau zu wissen, was das eigentlich bedeutet. Das ist ein Fehler. Denn hinter der Norm steckt ein konkretes Managementsystem, das Sie als Kunden schützt. Aber nur, wenn Sie die richtigen Fragen stellen.

Was ISO 27001 tatsächlich bedeutet

ISO 27001 ist ein internationaler Standard für Informationssicherheits-Managementsysteme (ISMS). Vereinfacht gesagt: Ein zertifiziertes Unternehmen hat systematisch analysiert, welche Informationen es verarbeitet, welche Risiken dabei bestehen und welche Maßnahmen diese Risiken kontrollieren. Die Zertifizierung wird von einer unabhängigen Prüfstelle (Zertifizierungsstelle) vergeben und ist zeitlich begrenzt – in der Regel drei Jahre, mit jährlichen Überwachungsaudits.

Wichtig zu verstehen: ISO 27001 zertifiziert ein Managementsystem, keine Technologie. Ein Unternehmen kann ISO 27001 besitzen und trotzdem unsichere Software entwickeln. Entscheidend ist der Geltungsbereich (Scope) der Zertifizierung: Umfasst er das Produkt, das Sie einsetzen möchten, oder nur die Verwaltung?

Die richtigen Fragen an Ihren Anbieter

Wenn ein Anbieter ISO 27001 als Argument nennt, fragen Sie konkret: Wer hat das Zertifikat ausgestellt? (Namhafte deutsche Stellen sind z. B. TÜV, DQS, BSI.) Was ist der genaue Scope der Zertifizierung? Umfasst er explizit das eingesetzte Produkt und den Rechenzentrumsbetrieb? Wann war das letzte Überwachungsaudit, und kann ich den Bericht einsehen? Und: Gibt es einen Auftragsverarbeitungsvertrag (AVV) sowie ein Verzeichnis der Unterauftragsverarbeiter?

Anbieter, die auf diese Fragen ausweichen oder allgemeine Antworten geben, sollten Sie kritisch betrachten. Seriöse Anbieter können alle diese Punkte klar beantworten und stellen die entsprechenden Dokumente bereit.

ISO 27001 und die DSGVO: Wie sie zusammenwirken

ISO 27001 und DSGVO ergänzen sich, ersetzen sich aber nicht. Die DSGVO ist eine Rechtsvorschrift – Verstöße führen zu Bußgeldern. ISO 27001 ist eine freiwillige Norm – sie zeigt, dass ein Unternehmen systematisch mit Informationssicherheit umgeht. Viele der DSGVO-geforderten technischen und organisatorischen Maßnahmen (TOMs) lassen sich jedoch direkt aus einem gelebten ISMS ableiten. Ein ISO-27001-zertifizierter Anbieter hat in der Regel eine solidere Grundlage für DSGVO-Konformität als einer ohne.

Für Ihr Unternehmen als Auftraggeber bedeutet das: Sie können ein ISO-27001-Zertifikat als einen von mehreren Faktoren bei der Anbieterauswahl berücksichtigen – aber nicht als alleinige Grundlage. Prüfen Sie immer zusätzlich den Serverstandort, die Unterauftragnehmer, die Verschlüsselungsstandards und die Löschkonzepte.

Zum Autor

Michael Kaltenpoth
Michael KaltenpothLösungs-Architekt

Sales Engineer

Ich helfe Unternehmen, die teamly-App so einzuführen, dass sie wirklich genutzt wird. In der Demo zeige ich Ihnen genau die Features, die für Ihren Betrieb relevant sind, und keine Buzzwords.

Demo-TermineOnboarding-BeratungCustom-AnpassungenPflege & SozialesHotel & Gastronomie
Termin buchenarrow_forward
Persönlich. Direkt. Ohne Skript.

Passt teamly zu Ihrem Betrieb?

30 Minuten, Ihre Branche, Ihre echten Fragen. Alexander, Maximilian oder Michael hören erst zu. Passt es, folgt die Demo mit allen Entscheidern.

schedule30-Minuten-TerminblockKein VertriebsdruckverifiedMade in Germany