ISO 27001-Update: Was ändert sich? Was muss beachtet werden?

Im Oktober 2022 wurde eine neue Version der ISO/IEC 27001 veröffentlicht. Der De-Facto-Standard der Informationssicherheit erfährt damit ein markantes Update in unsicheren Cyberzeiten. So formuliert die neue ISO-Version klare Anforderungen an ein Informationssicherheits-Managementsystem (ISMS). Dabei liegt der Nutzen von Zertifizierungen in Verbindung mit ISO-Normen in einer globalen Welt auf der Hand: „Eine Zertifizierung setzt Qualität voraus. Sie ist Ausdruck von Kompetenz und sorgt für Vertrauen. Ein echtes Qualitätssiegel,“ erklärt der Zertifizierungsexperte Dr. Jörn Voßbein anlässlich der ISO-Veröffentlichung. Für die Durchführung der Umstellung auf die neue Norm hat das International Accreditation Forum (IAF) die damit verbundenen Anforderungen für Akkreditierungsstellen, Zertifizierungsstellen und die zu prüfenden Organisationen ebenfalls veröffentlicht (IAF MD 26:2022). Zu beachten sind dabei, abgesehen von der aktualisierten Struktur, auch die elf neu aufgenommenen Maßnahmen, sowie vor allem der notwendige Handlungsbedarf für die Unternehmen, um die Umstellung erfolgreich zu meistern.

Zunächst ein Blick in die überarbeitete Struktur des Annex A: Die bisherige Themengliederung wurde aufgelöst. Die Maßnahmen werden zukünftig den vier Abschnitten „Organisatorische Maßnahmen“ (37 Maßnahmen), „Personenbezogene Maßnahmen“ (8 Maßnahmen), „Physische Maßnahmen“ (14 Maßnahmen) und „Technologische Maßnahmen“ (34 Maßnahmen) zugeordnet.

Elf neue Maßnahmen sind hinzugekommen. Drei zentrale Maßnahmen sind Datenmaskierung, Überwachung von Aktivitäten, sowie Informationssicherheit für die Nutzung von Cloud-Diensten. Bei der „Datenmaskierung“ sollen Daten so verändert werden, dass sie für einen Cyberkriminellen keinen oder nur geringen Nutzen haben. Bei der „Überwachung von Aktivitäten“ geht es um die Überwachung der Unternehmens-IT, um dadurch ungewöhnliches Verhalten früh- und auch rechtzeitig erkennen zu können. Um die Nutzung von Cloud-Lösungen sicherer zu machen, sollen Unternehmen entsprechende Prozesse und Vorkehrungen entwickeln – besagt die Maßnahme „Informationssicherheit für die Nutzung von Cloud-Diensten“.

Was gilt es nun von bereits zertifizierten Unternehmen zu beachten? Deadline für die Umstellung ist Oktober 2025. Im Herbst 2025 müssen alle alten ISO/IEC 27001:2013 bzw. ISO/IEC 27001:2017-Zertifikate zurückgezogen werden. Eine Umstellung sollte in jedem Fall vorher erfolgen. Das Audit muss dabei zwingend aus einem Vor-Ort-Audit bestehen und beinhaltet die Inaugenscheinnahme verschiedener Prüfungsfelder.

Wie lange bleibt Zeit? Unternehmen, die nach ISO/IEC 27001:2013 bzw. ISO/IEC 27001:2017 zertifiziert sind, haben nun drei Jahre Zeit, die Neuerungen umzusetzen.

„Das ISO 27001-Update ist kein Selbstzweck, sondern steigert die Cyber- und Informationssicherheit im eigenen Unternehmen. Die neue Norm ist eine gute Gelegenheit, die internen Prozesse zu prüfen und wo notwendig zu aktualisieren“, weist der erfahrene Informationssicherheitsexperte Dr. Jörn Voßbein auf die Bedeutung der Maßnahme hin.

Über die UIMC Dr. Vossbein GmbH & Co. KG

Das Schwesterunternehmen UIMCert ist als sachverständige Prüfstelle für die Norm ISO/IEC 27001 von der DAkkS akkreditiert.

Firmenkontakt und Herausgeber der Meldung:

UIMC Dr. Vossbein GmbH & Co. KG
Otto-Hausmann-Ring 113
42115 Wuppertal
Telefon: +49 (202) 946 7726 200
Telefax: +49 (202) 946 7726 9200
http://www.uimc.de

Ansprechpartner:
Tim Hoffmann
Leitung
Telefon: +49 (202) 946 7726 200
Fax: +49 (202) 946 7726 9200
Für die oben stehende Pressemitteilung ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.

counterpixel