Fachartikel

ISO 27001 und IT-Grundschutz: Welcher Ansatz passt zu Ihrem ISMS?

ISO/IEC 27001 beschreibt Anforderungen an ein Informationssicherheitsmanagementsystem. IT-Grundschutz ergänzt eine konkrete Methodik und Bausteine. Die Wahl beginnt beim Geltungsbereich und benötigten Nachweis.

T-NEX GmbHErstfassung: Aktualisiert: Redaktion
Im Arbeitsalltag

Das gemeinsame Ziel bestimmen

Beide Ansätze unterstützen ein systematisches Management der Informationssicherheit. Die Organisation legt Verantwortung fest, beurteilt Risiken, setzt Maßnahmen um und überprüft deren Wirkung. Entscheidend ist der betrachtete Informationsverbund: Geschäftsprozesse, Informationen, Anwendungen, Technik, Menschen und Dienstleister. Ein Zertifikat für einen engen Ausschnitt sagt wenig über einen außerhalb dieses Ausschnitts betriebenen Dienst.

Überblick

Norm und Methode vergleichen

ISO/IEC 27001:2022 ist eine Anforderungsnorm für ein ISMS. Die öffentlich dokumentierte Ausgabe hat eine Änderung von 2024. IT-Grundschutz bietet mit BSI-Standards und Kompendium einen strukturierten Umsetzungsweg. Die Ansätze lassen sich verbinden; das BSI kennt die ISO-27001-Zertifizierung auf Basis von IT-Grundschutz.

AspektISO/IEC 27001BSI IT-Grundschutz
AusgangspunktAnforderungen an das ManagementsystemMethodik, Modellierung und Bausteine
MaßnahmenwahlAus der eigenen Risikobeurteilung und RisikobehandlungPassende Bausteine, Schutzbedarf und ergänzende Risikoanalyse
DokumentationGeltungsbereich, Risiken, Begründung der Maßnahmen und WirksamkeitInformationsverbund, Bausteinzuordnung, Umsetzungsstand und Risiken
NachweisISMS-Konformität im zertifizierten GeltungsbereichJe nach Vorgehen Umsetzungsnachweis oder Zertifizierung
AuswahlfrageWie wird ein passender Risikoprozess betrieben?Wie passt der Informationsverbund zur Grundschutz-Methodik?
Überblick

Bei Grundschutz die Vorgehensweise wählen

BSI-Standard 200-2 unterscheidet Basis-, Kern- und Standard-Absicherung. Die Basis-Absicherung unterstützt einen Einstieg. Kern-Absicherung konzentriert sich zunächst auf besonders wichtige Werte und Prozesse. Standard-Absicherung entwickelt den Sicherheitsprozess für den gewählten Informationsverbund umfassend. Ein Einstieg über Basis-Absicherung ist nicht gleichbedeutend mit einer vollständigen ISO-27001-Zertifizierung auf Basis von IT-Grundschutz.

Überblick

Mit demselben Musterfall vergleichen

Arbeitsbeispiel: Eine Bank bewertet einen Dienst zur Dokumentenverarbeitung. In beiden Ansätzen werden Daten, Personen, Anwendungen, Infrastruktur und externe Abhängigkeiten abgegrenzt. Anschließend wird geprüft, welche Risiken und Schutzanforderungen bestehen und welche Maßnahmen tatsächlich greifen. Für die Entscheidung lohnt sich ein kleiner Durchlauf mit genau diesem Informationsverbund. So wird sichtbar, welcher Weg zur vorhandenen Organisation und Nachweispraxis passt.

Überblick

Zertifikate konkret lesen

Bei einem Zertifikat werden Normfassung, benannter Rechtsträger, Geltungsbereich, Aussteller und Gültigkeit geprüft. Für einen Dienstleisterbezug zählt, ob die bezogene Leistung und ihre maßgeblichen Betriebsanteile erfasst sind. Ein Zertifikat ist kein Beleg dafür, dass jeder Kontrollschritt in jedem Kundenprojekt funktioniert. Ergänzende Nachweise werden deshalb auf die konkrete Leistung bezogen angefragt.

Überblick

Den Bezug zu DORA gesondert herstellen

Ein ISMS kann die Organisation von Risiken und Kontrollen unterstützen. DORA verlangt für seinen Anwenderkreis weitere konkret zugeordnete Pflichten, etwa zur Vorfallmeldung, zu Tests und zu IKT-Drittparteien. Die Zuordnung erfolgt von der einzelnen DORA-Anforderung zum vorhandenen Prozess und Nachweis. Eine pauschale Aussage, ein Zertifikat erfülle sämtliche DORA-Pflichten, ist daraus nicht ableitbar. Bei Änderungen der Norm oder Grundschutz-Methode sollte dieser Abgleich mit aktualisiert werden.

FAQ

Häufige Fragen zum Thema

Sind ISO 27001 und IT-Grundschutz konkurrierende Zertifikate?

So lässt sich das Verhältnis nicht vollständig beschreiben. ISO 27001 ist eine ISMS-Anforderungsnorm. IT-Grundschutz ist eine Methode mit Umsetzungshilfen und einem eigenen Weg zur ISO-27001-Zertifizierung.

Welcher Ansatz ist automatisch günstiger?

Das hängt vom vorhandenen ISMS, dem Geltungsbereich, dem Schutzbedarf und dem geforderten Nachweis ab. Ein gemeinsamer Musterfall macht den tatsächlichen Zusatzaufwand vergleichbar.

Bedeutet ein Zertifikat vollständige DORA-Erfüllung?

Nein. Der Geltungsbereich und die konkrete Zuordnung zu DORA-Pflichten müssen geprüft werden.

Weitere Möglichkeiten

Das könnte Sie ebenfalls interessieren.

DatenProzesseIhre Anwendung

TLPT unter DORA

TLPT ist die vertiefte Teststufe für von der Aufsicht identifizierte Finanzunternehmen. Die Auswahl folgt DORA und der Delegierten Verordnung (EU) 2025/1190.

Erstfassung: Aktualisiert:
Artikel lesen

Welche Aufgabe möchten Sie als Nächstes lösen?

Bringen Sie eine konkrete Aufgabe mit. Wir klären gemeinsam, was die Anwendung leisten soll.

Vorhaben besprechen