Das Schwierigste an der Norm ISO 27001 ist nicht die Sicherheit

​
Martin Bastius
​
30.09.2026
​
5
min.

Fasse diesen Artikel mithilfe von KI zusammen

Die Illusion des technischen Sicherheitsprojekts

Wenn B2B-Unternehmen beschließen, eine ISO 27001-Zertifizierung anzustreben, liegt der Fokus zu Beginn fast immer auf der Technik. Es wird über Verschlüsselungsstandards, Multi-Faktor-Authentifizierung (MFA), Vulnerability Scanner und Access-Control-Listen diskutiert.

Engineering- und Security-Teams sind auf diese Aufgaben gut vorbereitet. Die technischen Kontrollen (Annex A der Norm) lassen sich mit den richtigen Tools relativ zügig umsetzen und automatisieren.

Das eigentliche Audit-Risiko liegt jedoch an einer ganz anderen Stelle: im menschlichen Verhalten und den operativen Prozessen.

Warum ISO 27001 ein Kultur- und Prozess-Projekt ist

Die ISO 27001 fordert kein fixes technisches Setup, sondern ein funktionierendes Managementsystem (ISMS). Das bedeutet: Sicherheit muss kontinuierlich geplant, ausgeführt, geprüft und angepasst werden (PDCA-Zyklus).

Dabei treten in der Praxis typischerweise drei nicht-technische Hürden auf:

Hürde im ISO 27001-Projekt Ursache in der Praxis Auswirkung auf das Audit
Passivität der Geschäftsführung ISMS wird als rein delegierbare IT-Aufgabe verstanden. Major Non-Conformity: Kapitel 5 (Leadership) fordert aktive Einbindung der Leitung.
Inkonsequente Evidenzsammlung Kontrollen werden zwar ausgeführt, aber nicht nachweisbar dokumentiert. Der Auditor kann die operative Wirksamkeit der Kontrollen nicht nachvollziehen.
Schattenprozesse im Team Mitarbeiter empfinden Sicherheitsrichtlinien als Bremse im Alltagsgeschäft. Vorgeschriebene Freigabeprozesse oder Offboarding-Checklisten werden umgangen.

1. Führungspflicht statt IT-Delegation (Leadership & Governance)

Kapitel 5 der ISO 27001 stellt klare Anforderungen an das Management. Ein Auditor prüft nicht nur, ob eine Sicherheitspolitik existiert, sondern ob die Geschäftsführung diese aktiv vorlebt und Ressourcen bereitstellt.

Wenn das Management Risikobewertungen nicht abzeichnet oder Management-Reviews schleifen lässt, hilft auch das modernste SIEM-Tool nicht weiter. Informationssicherheit muss als strategische Kernaufgabe der Unternehmensleitung verankert sein.

2. Nachweisbarkeit statt Bauchgefühl (Evidenz-Management)

Eine der wichtigsten Grundregeln im Audit lautet: Was nicht dokumentiert ist, hat nicht stattgefunden. Die Herausforderung besteht darin, im Alltag fortlaufend Evidenzen zu erzeugen, ohne die Teams mit manueller Zuarbeit zu überlasten:

  • Wurden Access-Reviews wirklich quartalsweise durchgeführt?
  • Wurde das Onboarding des neuen Mitarbeiters exakt nach Richtlinie abgeschlossen?
  • Liegt für die Änderung an der Produktionsumgebung ein dokumentierter Change-Request vor?

Der operative Aufwand für die kontinuierliche Nachweiserbringung wird bei Projektstart häufig massiv unterschätzt.

3. Akzeptanz in der Belegschaft (Change Management)

Ein ISMS funktioniert nur, wenn die Belegschaft die Sicherheitsmaßnahmen versteht und mitträgt. Werden Richtlinien als reine Schikane wahrgenommen, entstehen unweigerlich Schatten-IT und Risiken im Alltag.

Sicherheitskultur entsteht nicht durch das einmalige Verteilen von 50-seitigen PDF-Dokumenten. Sie entsteht durch:

  • Pragmatische Richtlinien: Regeln müssen zum tatsächlichen Workflow des Unternehmens passen.
  • Kontinuierliche Schulung: Praxisnahe Trainings statt abstrakter Theorie.
  • Klare Verantwortlichkeiten: Jede Person im Team kennt ihre Rolle bei Incident Management und Datenschutz.

Compliance as Infrastructure: Prozesse pragmatisch gestalten

Um zu verhindern, dass ISO 27001 zur starren Papierbürokratie verfällt, sollte das ISMS direkt in bestehende Arbeitsabläufe integriert werden:

  • Schnittstellen nutzen: Access-Reviews und Change-Management direkt in den genutzten Systemen (z. B. GitHub, Jira, HR-Tools) abbilden, statt parallele Excel-Listen zu führen.
  • Standardisierung statt Insellösungen: Die aufgebauten Prozesse so strukturieren, dass sie gleichzeitig für andere Anwendungsfälle wie DSGVO, SOC 2 oder NIS2 genutzt werden können.
  • Prozess-Scoping halten: Den Geltungsbereich (Scope) zu Beginn präzise definieren, anstatt direkt das gesamte Unternehmen mit zu komplexen Vorgaben zu überziehen.

FAQ

Wie viel Zeit sollte für das Change Management eingeplant werden?

Der Aufbau von Bewusstsein und neuen Routine-Prozessen im Team benötigt meist genauso viel Zeit wie die technische Lückenbehebung. Es empfiehlt sich, die betroffenen Abteilungen (HR, Dev, Ops) frühzeitig in die Prozessdefinition einzubinden.

Können Compliance-Automations-Tools die Kulturarbeit ersetzen?

Nein. Automation-Tools helfen enorm bei der technischen Evidenzsammlung und dem Monitoring. Sie können jedoch keine fehlenden Freigaben, mangelnde Management-Einbindung oder das Verhalten der Mitarbeiter im Alltag kompensieren.

Was passiert, wenn ein Mitarbeiter gegen eine ISO 27001-Richtlinie verstößt?

Das ISMS muss Mechanismen für den Umgang mit Abweichungen (Non-Conformities) enthalten. Entscheidend ist eine transparente Fehlerkultur: Ursachen müssen analysiert und Prozesse angepasst werden, um Wiederholungen zu vermeiden.

Veröffentlicht
30.09.2026
Zuletzt aktualisiert
30.09.2026
Martin Bastius
​
Co-Founder & CLO

Weitere Artikel

Porträt eines lächelnden Mannes mit kurzem dunklem Haar und Bart vor grauem Hintergrund.
Alle Artikel ansehen
​​
Information Security & ISO 27001
09.09.2026

ISO 27001 als Sales Tool: Wie die Zertifizierung Enterprise Procurement verändert

ISO 27001 als Sales Tool: Wie die Zertifizierung Enterprise Procurement verändert
​​
Information Security & ISO 27001
19.08.2026

ISO 27001 zertifiziert – Warum wirst du trotzdem gehackt?

ISO 27001 zertifiziert – Warum wirst du trotzdem gehackt?
​​
Information Security & ISO 27001
27.01.2023

Was ist eine Erklärung zur Anwendbarkeit bei der ISO 27001-Zertifizierung?

Was ist eine Erklärung zur Anwendbarkeit bei der ISO 27001-Zertifizierung?
Porträt eines lächelnden Mannes mit kurzem dunklem Haar und Bart vor grauem Hintergrund.
Alle Stories entdecken