Die Illusion des technischen Sicherheitsprojekts
Wenn B2B-Unternehmen beschließen, eine ISO 27001-Zertifizierung anzustreben, liegt der Fokus zu Beginn fast immer auf der Technik. Es wird über Verschlüsselungsstandards, Multi-Faktor-Authentifizierung (MFA), Vulnerability Scanner und Access-Control-Listen diskutiert.
Engineering- und Security-Teams sind auf diese Aufgaben gut vorbereitet. Die technischen Kontrollen (Annex A der Norm) lassen sich mit den richtigen Tools relativ zügig umsetzen und automatisieren.
Das eigentliche Audit-Risiko liegt jedoch an einer ganz anderen Stelle: im menschlichen Verhalten und den operativen Prozessen.
Warum ISO 27001 ein Kultur- und Prozess-Projekt ist
Die ISO 27001 fordert kein fixes technisches Setup, sondern ein funktionierendes Managementsystem (ISMS). Das bedeutet: Sicherheit muss kontinuierlich geplant, ausgeführt, geprüft und angepasst werden (PDCA-Zyklus).
Dabei treten in der Praxis typischerweise drei nicht-technische Hürden auf:
1. Führungspflicht statt IT-Delegation (Leadership & Governance)
Kapitel 5 der ISO 27001 stellt klare Anforderungen an das Management. Ein Auditor prüft nicht nur, ob eine Sicherheitspolitik existiert, sondern ob die Geschäftsführung diese aktiv vorlebt und Ressourcen bereitstellt.
Wenn das Management Risikobewertungen nicht abzeichnet oder Management-Reviews schleifen lässt, hilft auch das modernste SIEM-Tool nicht weiter. Informationssicherheit muss als strategische Kernaufgabe der Unternehmensleitung verankert sein.
2. Nachweisbarkeit statt Bauchgefühl (Evidenz-Management)
Eine der wichtigsten Grundregeln im Audit lautet: Was nicht dokumentiert ist, hat nicht stattgefunden. Die Herausforderung besteht darin, im Alltag fortlaufend Evidenzen zu erzeugen, ohne die Teams mit manueller Zuarbeit zu überlasten:
- Wurden Access-Reviews wirklich quartalsweise durchgeführt?
- Wurde das Onboarding des neuen Mitarbeiters exakt nach Richtlinie abgeschlossen?
- Liegt für die Änderung an der Produktionsumgebung ein dokumentierter Change-Request vor?
Der operative Aufwand für die kontinuierliche Nachweiserbringung wird bei Projektstart häufig massiv unterschätzt.
3. Akzeptanz in der Belegschaft (Change Management)
Ein ISMS funktioniert nur, wenn die Belegschaft die Sicherheitsmaßnahmen versteht und mitträgt. Werden Richtlinien als reine Schikane wahrgenommen, entstehen unweigerlich Schatten-IT und Risiken im Alltag.
Sicherheitskultur entsteht nicht durch das einmalige Verteilen von 50-seitigen PDF-Dokumenten. Sie entsteht durch:
- Pragmatische Richtlinien: Regeln müssen zum tatsächlichen Workflow des Unternehmens passen.
- Kontinuierliche Schulung: Praxisnahe Trainings statt abstrakter Theorie.
- Klare Verantwortlichkeiten: Jede Person im Team kennt ihre Rolle bei Incident Management und Datenschutz.
Compliance as Infrastructure: Prozesse pragmatisch gestalten
Um zu verhindern, dass ISO 27001 zur starren Papierbürokratie verfällt, sollte das ISMS direkt in bestehende Arbeitsabläufe integriert werden:
- Schnittstellen nutzen: Access-Reviews und Change-Management direkt in den genutzten Systemen (z. B. GitHub, Jira, HR-Tools) abbilden, statt parallele Excel-Listen zu führen.
- Standardisierung statt Insellösungen: Die aufgebauten Prozesse so strukturieren, dass sie gleichzeitig für andere Anwendungsfälle wie DSGVO, SOC 2 oder NIS2 genutzt werden können.
- Prozess-Scoping halten: Den Geltungsbereich (Scope) zu Beginn präzise definieren, anstatt direkt das gesamte Unternehmen mit zu komplexen Vorgaben zu überziehen.
FAQ
Wie viel Zeit sollte für das Change Management eingeplant werden?
Wie viel Zeit sollte für das Change Management eingeplant werden?
Der Aufbau von Bewusstsein und neuen Routine-Prozessen im Team benötigt meist genauso viel Zeit wie die technische Lückenbehebung. Es empfiehlt sich, die betroffenen Abteilungen (HR, Dev, Ops) frühzeitig in die Prozessdefinition einzubinden.
Können Compliance-Automations-Tools die Kulturarbeit ersetzen?
Können Compliance-Automations-Tools die Kulturarbeit ersetzen?
Nein. Automation-Tools helfen enorm bei der technischen Evidenzsammlung und dem Monitoring. Sie können jedoch keine fehlenden Freigaben, mangelnde Management-Einbindung oder das Verhalten der Mitarbeiter im Alltag kompensieren.
Was passiert, wenn ein Mitarbeiter gegen eine ISO 27001-Richtlinie verstößt?
Was passiert, wenn ein Mitarbeiter gegen eine ISO 27001-Richtlinie verstößt?
Das ISMS muss Mechanismen für den Umgang mit Abweichungen (Non-Conformities) enthalten. Entscheidend ist eine transparente Fehlerkultur: Ursachen müssen analysiert und Prozesse angepasst werden, um Wiederholungen zu vermeiden.








