C.ebra
7 typische Fehler, die einer reibungslosen Zertifizierung gemäß ISO 27001:2015 im Wege stehen (Grafik: TÜV Rheinland)
7 typische Fehler, die einer reibungslosen Zertifizierung gemäß ISO 27001:2015 im Wege stehen (Grafik: TÜV Rheinland)

TÜV Rheinland: Anforderungen der ISO 27001 mit der Realität abgleichen

Die Einführung eines Informationssicherheits-Managementsystems (ISMS) nach ISO 27001 ermöglicht es, Informationssicherheit im Unternehmen dauerhaft zu steuern. Warum die Zertifizierung nicht immer funktioniert, zeigt der TÜV Rheinland.

Denn die Norm stellt verschiedene Anforderungen an Design und Dokumentation von Prozessen und Verantwortlichkeiten, die es gilt, möglichst lückenlos zu erfüllen. Die Norm stellt verschiedene Anforderungen an Design und Dokumentation von Prozessen und Verantwortlichkeiten, die es gilt, möglichst lückenlos zu erfüllen. "Die Praxis zeigt allerdings, dass es immer wieder unbemerkte offene Flanken gibt, die eine Zertifizierung vereiteln können", so Ralph Freude, Experte für Managementsysteme zur Informationssicherheit bei TÜV Rheinland.

Beispielsweise haben die Unternehmen zwar die Sicherheit der IT-Infrastruktur im Fokus, aber nicht die physische Sicherheit im Blick. Ungesicherte Seiteneingänge am Gebäude sind eine ungewollte Einladung an Cyberkriminelle. Sie eröffnen unbefugten Dritten ungehinderten Zugang zum Unternehmen, zu Mitarbeiter-Arbeitsplätzen oder sogar zum Serverraum und damit zu Daten und digitalen Werten der Organisation. Was ebenfalls immer wieder geschieht: Aufgaben innerhalb der Organisation sind nicht sauber voneinander getrennt, eine Kontrolle durch Dritte – etwa bei der Ausgabe von IT-Geräten – findet nicht statt.

Oder: Unternehmenswerte werden nicht inventarisiert. Beim Ausscheiden des Mitarbeiters erfolgt keine geordnete Rückgabe der zuvor ausgehändigten Arbeitsmittel wie beispielsweise Laptops und Smartphones. Fast schon ein Klassiker stellt die unsachgemäße Entsorgung vertraulicher personenbezogener Daten dar. Gehaltsabrechnungen, Kundeninformationen, die unbefugten Dritten in die Hände fallen können – sind ein grober Verstoß gegen den Datenschutz und sind ein KO-Kriterium, die das Erfüllen der ISO 27001-Anforderungen vereiteln.

"Wer den Erfolg eines Prüfverfahrens und der Zertifizierung nicht gefährden will, sollte die Anforderungen der Norm ISO 27001 bei der Einführung des ISMS gewissenhaft mit der Realität im Unternehmen abgleichen", erklärt Ralph Freude. Eine praktische Hilfe dazu ist der Leitfaden von TÜV Rheinland, der konkrete Sicherheitslücken aufzeigt, die bei der Implementierung eines ISMS oft unter den Tisch fallen. Der zwanzigseitige Leitfaden stellt eine ganze Reihe typischer Sicherheitslücken vor und liefert Hinweise, wie sich diese effektiv beheben lassen.

Geschäftsführer, CISOs und Informations-Sicherheitsbeauftragte, die bereits ein Informationssicherheits-Managementsystem implementiert haben, erhalten damit wichtige Ansatzpunkte, um bereits getroffene Sicherheitsmaßnahmen im eigenen Hause auf Konformität mit der ISO 27001 zu überprüfen. 

www.tuv.com/27001-Leitfaden

Verwandte Themen
21 Tage nach Gründung des damals noch „Pan-Europäischen Forst-Zertifizierungssystem“ genannten PEFC auf internationaler Ebene wurde in Bonn der Deutsche Forst-Zertifizierungsrat (DFZR) gegründet. Der DFZR ist das maßgebliche Steuerungs- und Entscheidungsg
25 Jahre PEFC Deutschland weiter
OpenTalk legt besonderen Wert auf Datensicherheit und Datenschutz – ideal für die öffentliche Verwaltung. (Bild: OpenTalk)
Thüringer Landesverwaltung setzt auf OpenTalk weiter
Seite Ende 2023 sind die Produkte von Reiss Büromöbel mit dem Nachhaltigkeitslabel „Level 3“ zertifiziert.
Reiss Büromöbel nach den Anforderungen von FEMB Level zertifiziert weiter
Freudige Gesichter: (von links) Kerstin Borawski (Kundenberaterin Creditreform), Anne Burmeister (Bereichsleitung Buchhaltung), Nicole Eggert (Geschäftsführerin Palmberg Büroeinrichtungen + Service GmbH, Nikolaus von der Decken (Geschäftsführender Gesells
Creditreform bestätigt Palmberg eine außergewöhnlich gute Bonität weiter
Mit der FSC-Marktdatenbank ist es Kund:innen möglich nachhaltige Holzprodukte in ihrer Nähe zu finden. (Bild: FSC Schweiz)
FSC-Marktdatenbank vereinfacht Suche nach Holzprodukten weiter
Wie das Thema des Datenschutzes in der Zukunft aussieht, wird auf der Bitkom Privacy Conference behandelt. (Bild: www.fotogestoeber.de/iSTock/Getty Images Plus)
Bitkom-Studie zum Datenschutzgesetz in Unternehmen weiter