-
ITSM & ESM Software
- ITSM & ESM Software ky2help®
- Lösung nach Branchen
- Bauunternehmen & Baugewerbe
- Finanzdienstleistungen & Banken
- Gesundheitswesen & Kliniken
- Hospitality & Hotelgruppen
- Industrie & Fertigung
- IT-Dienstleister, MSPs & Systemhäuser
- Öffentliche Verwaltung & Behörden
- Sicherheitsdienste & Leitstellen
- Telekommunikation & Netzbetreiber
- Versicherungen & Sozialversicherungen
- ky2help® Referenzen
- Kontakt
- ITSM & ESM Wissenswelt
- Glossar
- Cloud & IT-Services
- eAuktion
- Über uns
- News & Blog
- Support

Glossar
Fachbegriffe einfach erklärt
Was ist ISO 27001?
ISO/IEC 27001 ist der international anerkannte Standard für Informationssicherheitsmanagement. Er legt fest, wie Unternehmen ein Informationssicherheits-Managementsystem (ISMS) einrichten, betreiben und kontinuierlich verbessern können, um Daten, Systeme und Prozesse zuverlässig zu schützen.
Der Standard hilft Organisationen jeder Größe dabei, Vertraulichkeit, Integrität und Verfügbarkeit von Informationen sicherzustellen – unabhängig davon, ob es sich um digitale, physische oder organisatorische Daten handelt.
Kurz gesagt: ISO 27001 schafft die Grundlage für systematische Informationssicherheit – statt auf einzelne technische Maßnahmen zu setzen, verbindet der Standard Menschen, Prozesse und Technologien zu einem ganzheitlichen Schutzkonzept.
Hintergrund und Zielsetzung
Die ISO 27001 wurde erstmals 2005 veröffentlicht und zuletzt 2022 aktualisiert. Sie ist Teil der internationalen Normenreihe ISO/IEC 27000, die verschiedene Aspekte der Informationssicherheit beschreibt.
Ihr Hauptziel ist es, Unternehmen dabei zu unterstützen:
- Risiken im Umgang mit Informationen zu erkennen,
- geeignete Schutzmaßnahmen zu definieren,
- gesetzliche und vertragliche Anforderungen einzuhalten,
- und Informationssicherheit langfristig im Unternehmen zu verankern.
Dabei geht es nicht nur um IT-Systeme – sondern auch um Prozesse, Mitarbeiterverhalten, physische Sicherheit und organisatorische Strukturen.
Zentrale Prinzipien von ISO 27001
Ein zertifiziertes ISMS nach ISO 27001 basiert auf folgenden Grundprinzipien:
- Risikobasierter Ansatz:
Sicherheitsmaßnahmen werden gezielt auf die tatsächlichen Risiken ausgerichtet – nicht nach dem Gießkannenprinzip. - Systematisches Management:
Informationssicherheit wird als fortlaufender Prozess betrachtet, nicht als einmaliges Projekt. - Kontinuierliche Verbesserung:
Durch regelmäßige Überprüfung, Audits und Anpassungen wird das Sicherheitsniveau ständig erhöht. - Einbindung der Unternehmensleitung:
Führungskräfte tragen Verantwortung und müssen Informationssicherheit strategisch fördern. - Ganzheitlicher Ansatz:
ISO 27001 betrachtet Technik, Organisation und Menschen als gleichwertige Faktoren im Sicherheitskonzept.
Aufbau der Norm
Die ISO 27001 folgt der sogenannten High Level Structure (HLS), die für alle modernen ISO-Standards gilt. Diese Struktur erleichtert die Integration mit anderen Normen – etwa ISO 9001 (Qualitätsmanagement) oder ISO 22301 (Business Continuity).
Wichtige Abschnitte der Norm:
- Kontext der Organisation:
Analyse des Umfelds, interner und externer Anforderungen. - Führung:
Verpflichtung des Managements, Rollen und Verantwortlichkeiten. - Planung:
Bewertung von Risiken, Festlegung von Sicherheitszielen und Maßnahmen. - Unterstützung:
Ressourcen, Kompetenzen, Bewusstsein und Kommunikation. - Betrieb:
Umsetzung und Steuerung der definierten Sicherheitsprozesse. - Bewertung der Leistung:
Monitoring, interne Audits, Management-Reviews. - Verbesserung:
Maßnahmen zur ständigen Optimierung des ISMS.
Der Anhang A enthält 93 konkrete Sicherheitsmaßnahmen (Controls), unterteilt in Bereiche wie Organisation, Personal, physische Sicherheit, Zugriffskontrolle, Kryptografie und Lieferantenmanagement.
Der Zertifizierungsprozess
Ein Unternehmen, das nach ISO 27001 zertifiziert werden möchte, muss ein funktionierendes ISMS aufbauen und dessen Wirksamkeit nachweisen. Der Weg zur Zertifizierung verläuft in mehreren Schritten:
- Initiale Bestandsaufnahme:
Analyse des aktuellen Sicherheitsniveaus und bestehender Risiken. - ISMS-Aufbau:
Definition von Richtlinien, Prozessen, Verantwortlichkeiten und Kontrollmechanismen. - Interne Audits:
Überprüfung, ob das ISMS den Anforderungen der Norm entspricht. - Zertifizierungsaudit (Phase 1 & 2):
Eine unabhängige Zertifizierungsstelle prüft das System und vergibt bei Erfolg das Zertifikat. - Überwachungsaudits:
Jährliche Nachprüfungen sichern die dauerhafte Einhaltung der Norm.
Die Zertifizierung ist in der Regel drei Jahre gültig und erfordert kontinuierliche Pflege des ISMS.
Vorteile einer ISO-27001-Zertifizierung
Eine Zertifizierung nach ISO 27001 bringt zahlreiche strategische, operative und rechtliche Vorteile:
- Vertrauen und Reputation: Kunden, Partner und Behörden erkennen die Einhaltung internationaler Sicherheitsstandards an.
- Rechtssicherheit: Erfüllung gesetzlicher Anforderungen wie DSGVO, KRITIS oder TISAX.
- Risikominimierung: Systematische Erfassung und Kontrolle potenzieller Bedrohungen.
- Kosteneffizienz: Vermeidung von Sicherheitsvorfällen, Ausfällen und Datenverlusten.
- Wettbewerbsvorteil: Nachweisbare Informationssicherheit als Qualitätsmerkmal.
- Sicherheitskultur: Sensibilisierung der Mitarbeitenden und klare Verantwortlichkeiten.
Beispiel: In Unternehmen, die ITSM- oder ESM-Systeme wie ky2help® einsetzen, kann ISO 27001 dabei helfen, Prozesse wie Incident Management, Zugriffskontrolle oder Change Management strukturiert und revisionssicher zu gestalten.
Herausforderungen bei der Umsetzung
Die Einführung eines ISO-27001-konformen ISMS erfordert Zeit, Engagement und unternehmensweite Beteiligung.
Häufige Herausforderungen:
- Fehlende Unterstützung durch das Top-Management
- Unklare Zuständigkeiten für Sicherheitsprozesse
- Komplexe Dokumentationsanforderungen
- Mangelndes Bewusstsein für Sicherheitsrisiken
- Zu starke Fokussierung auf Technik statt Organisation
Ein schrittweises Vorgehen – etwa beginnend mit der Risikoanalyse und kritischen Prozessen – erleichtert die Umsetzung erheblich. Wichtig ist, Informationssicherheit nicht als Bürokratie, sondern als integralen Bestandteil der Unternehmenskultur zu verstehen.
ISO 27001 und die digitale Transformation
Mit zunehmender Cloud-Nutzung, Homeoffice und globalen Lieferketten steigt die Bedeutung von Informationssicherheit massiv. ISO 27001 bietet hier eine verlässliche Grundlage, um Risiken systematisch zu managen.
Moderne Entwicklungen:
- Cloud Security: Integration von Cloud-Anbietern in das ISMS.
- Zero Trust Konzepte: Kein System oder Nutzer wird automatisch als vertrauenswürdig betrachtet.
- Automatisiertes Monitoring: Tools überwachen Sicherheitsrichtlinien in Echtzeit.
- Verknüpfung mit KI und Big Data: Erkennung von Sicherheitsanomalien durch datenbasierte Analysen.
ISO 27001 schafft so den Rahmen, um Informationssicherheit, Compliance und Innovation miteinander zu verbinden – ein entscheidender Erfolgsfaktor in der digitalen Wirtschaft.
Bedeutung für Unternehmen
Informationssicherheit ist heute kein technisches Thema mehr, sondern ein strategischer Wettbewerbsvorteil. Unternehmen, die nach ISO 27001 zertifiziert sind, zeigen Verlässlichkeit, Verantwortung und Professionalität im Umgang mit sensiblen Daten.
Darüber hinaus unterstützt der Standard eine nachhaltige Sicherheitskultur: Mitarbeitende handeln bewusster, Risiken werden proaktiv erkannt, und Geschäftsprozesse bleiben auch im Krisenfall stabil.
Damit ist ISO 27001 weit mehr als ein Zertifikat – sie ist ein zentrales Element moderner Unternehmensführung.
Alle Glossar-Artikel in der Übersicht
Erfahren Sie, wie Microsofts Verzeichnisdienst Benutzer, Geräte und Rechte zentral verwaltet – sicher & zukunftsfähig für Unternehmen.
Mehr zu Active Directory
Was ist eine API? Erfahren Sie, wie Programmierschnittstellen Anwendungen verbinden, Prozesse automatisieren und Innovation in der digitalen Wirtschaft ermöglichen.
Was ist Authentifizierung? Erfahren Sie, wie Identitäten geprüft, Konten geschützt und moderne Anmeldeverfahren wie Zwei-Faktor-Authentifizierung Ihre Sicherheit erhöhen.
Was ist ein Backlog? Erfahren Sie, wie priorisierte Aufgabenlisten Teams helfen, Projekte agil zu steuern, Prioritäten zu setzen und Fortschritte transparent zu machen.
Erfahren Sie, wie eine Balanced Scorecard Unternehmen hilft, Strategie, Kennzahlen und Maßnahmen zu verbinden und Erfolge messbar zu machen.
Das Change Advisory Board (CAB) ist ein zentrales Entscheidungsgremium innerhalb des IT Service Managements. Erfahren Sie mehr über Change Advisory Board.
Mehr über Change Advisory Board (CAB)
Gesteuerter Change-Prozess mit Risikoanalyse, CAB-Freigaben und Kommunikation, um Ausfallzeiten zu reduzieren und Releasessicher in Produktionsumgebungen zu bringen.
Erfahren Sie, wie KI-gestützte Chatbots Kommunikation automatisieren, Kundenservice verbessern und Prozesse effizienter gestalten.
Was ist Continuous Integration? Erfahren Sie, wie automatisierte Builds und Tests Entwicklungsprozesse beschleunigen, Fehler vermeiden und Softwarequalität steigern.
Zentrale Konfigurationsdatenbank mit CIs und Beziehungen für Transparenz, Abhängigkeits-/Impact-Analysen, Audit-Sicherheit und Change-/Incident-Beschleunigung.
Was ist CSI? Erfahren Sie, wie Continual Service Improvement in ITIL hilft, IT-Services dauerhaft zu optimieren, Qualität zu steigern und Kundenzufriedenheit zu sichern.
Der Customer Effort Score ist eine Kennzahl, die beschreibt, wie viel Aufwand ein Kunde betreiben muss, um sein Anliegen mit einem Unternehmen zu lösen.
Was ist DevOps? Erfahren Sie, wie Entwicklung und IT-Betrieb durch Automatisierung, Zusammenarbeit und CI/CD zu schnelleren, stabileren Software-Releases führen.
Was ist die DSGVO? Erfahren Sie, wie die Datenschutz-Grundverordnungpersonenbezogene Daten schützt, welche Pflichten Unternehmen haben und welche Rechte Nutzer genießen.
Was ist ESM? Erfahren Sie, wie Enterprise Service Management Prozesse vereinheitlicht, Services digitalisiert und alle Abteilungen effizient miteinander verbindet.
Was ist Hardware Asset Management? Erfahren Sie, wie Unternehmen mit HAM ihre IT-Geräte effizient verwalten, Kosten senken und Sicherheit im gesamten Lebenszyklus sichern.
Ein Helpdesk ist die zentrale Schnittstelle zwischen den Anwendern eines Unternehmens und den dafür zuständigen Support-Teams.
Ein Incident ist eine Beeinträchtigung eines IT-Services, die dazu führt, dass der Service nicht wie vorgesehen genutzt werden kann.
Erfahren Sie, wie der internationale Standard Unternehmen hilft, Informationssicherheit systematisch aufzubauen, Risiken zu minimieren und Vertrauen zu schaffen.
Erfahren Sie, wie das Framework IT-Prozesse strukturiert, Qualität sichert und die IT an den Geschäftszielen ausrichtet – praxisnah und modern mit ITIL 4 oder ITIL 5.
IT Service Management (ITSM) beschreibt die Gesamtheit spezialisierter organisatorischer Fähigkeiten, um IT-Services effizient zu betreiben.
Erfahren Sie, wie die japanische Kaizen-Methode durch kleine, stetige Verbesserungen Prozesse optimiert, Qualität steigert und Mitarbeitende einbindet.
Erfahren Sie, wie die Kanban-Methode durch Visualisierung, Flusssteuerung und kleine Verbesserungen Teams effizienter und flexibler arbeiten lässt.
Key Performance Indicators (KPIs) machen Ziele messbar, bewerten Leistung und unterstützen datenbasierte Entscheidungen im Unternehmen.
Erfahren Sie, wie KI funktioniert, wo sie eingesetzt wird und warum sie unsere Arbeitswelt verändert – zwischen Innovation und Verantwortung.
Machine Learning ist ein Teilgebiet der Künstlichen Intelligenz (KI). Es ermöglicht Systemen, Muster und Zusammenhänge in Daten eigenständig zu erkennen.
Erfahren Sie, wie Multi-Faktor-Authentifizierung funktioniert, warum sie Konten wirksam schützt und welche Methoden besonders sicher und benutzerfreundlich sind.
Erfahren Sie, wie die systematische Überwachung von IT-Systemen Leistung, Sicherheit und Verfügbarkeit verbessert – für stabile und effiziente Prozesse.
Erfahren Sie, wie Natural Language Processing funktioniert, wo es eingesetzt wird und warum es Kommunikation, Analyse und Serviceprozesse revolutioniert.
Der Net Promoter Score (NPS) gehört zu den bekanntesten Kennzahlen zur Messung von Kundenzufriedenheit und -loyalität im Umfeld von IT-Ticket-Systemen.
Der Net Promoter Score (NPS) gehört zu den bekanntesten Kennzahlen zur Messung von Kundenzufriedenheit und -loyalität im Umfeld von IT-Ticket-Systemen.
Operational Level Agreements (OLA) regelt interne Zusammenarbeit, unterstützt SLA-Ziele unterstützen und macht Serviceprozesse verlässlicher.
Operational Performance Indicator (OPI) sind ein zentrales Instrument, um die Leistungsfähigkeit operativer Prozesse in Unternehmen messbar zu machen.
Predictive Maintenance ist ein moderner Instandhaltungsansatz, der nicht auf starre Intervalle setzt, sondern auf datenbasierte Vorhersagen.
Die Root Cause Analysis (RCA) ist eine strukturierte Methode, um Ursachen eines Problems oder einer Störung zu identifizieren und zu beseitigen.
Was ist eine REST API? Erfahren Sie, wie REST-Schnittstellen Systeme verbinden, Daten austauschen und moderne Anwendungen schnell, flexibel und skalierbar machen.
Was ist eine Root Cause Analysis? Entdecke Methoden wie 5-Why oder Ishikawa und lerne, wie RCA dein Problem Management im ITSM & ESM revolutioniert.
Was ist Scrum? Erfahren Sie, wie das agile Framework Teams hilft, flexibel zu arbeiten, schneller Ergebnisse zu liefern und Projekte kontinuierlich zu verbessern.
Verständlich erklärt: Wie Service Level Agreements Leistungen definieren, Qualität messbar machen und Servicebeziehungen strukturieren.
Was ist SSO? Erfahren Sie, wie Single Sign-On funktioniert, wie es Sicherheit und Komfort verbindet und warum es in modernen IT-Landschaften unverzichtbar ist.
Erfahren Sie, wie das Software Asset Management (SAM) Softwarebestände transparent macht, Kosten optimiert und Compliance sowie IT-Sicherheit stärkt.
Kompakt erklärt: Wie Sprints Teams helfen, in kurzen Zyklen zu planen, zu liefern und sich kontinuierlich zu verbessern.
Was ist eine SOP? Erfahren Sie, wie Standard Operating Procedures Abläufe standardisieren, Qualität sichern und Organisationen zuverlässiger machen.
Erfahren Sie, wie User Experience entsteht, warum sie entscheidend für Erfolg und Zufriedenheit ist und wie gute Nutzererlebnisse gestaltet werden.
Webhooks ermöglichen es, Ereignisse aus einem System in Echtzeit an ein anderes zu übermitteln, ohne dass ständige Abfragen erforderlich sind.
Was ist ein Workflow? Erfahren Sie, wie strukturierte Abläufe Prozesse vereinfachen, Qualität sichern und Unternehmen effizienter machen.