Leben mit ISO 27001 – warum vieles gleich bleibt
Wenn Unternehmen vor der Zertifizierung stehen, hört man gelegentlich: „Danach dürfen wir wahrscheinlich nicht einmal mehr einen Kugelschreiber bewegen, ohne ein Formular auszufüllen.“ Das klingt dramatisch. Es ist aber nicht das Ziel eines Informationssicherheitsmanagementsystems.
Die kurze Antwort
ISO 27001 soll Ihren Betrieb nicht in ein Museum verwandeln. Vieles bleibt genauso, wie es ist – sofern es bereits angemessen geregelt ist und zuverlässig funktioniert. Neu ist vor allem, dass Sie bewusster entscheiden, was geschützt werden muss, wer Verantwortung trägt und woran Sie erkennen, ob Ihre Regeln wirken.
Nicht das ganze Unternehmen wird plötzlich fremd
Ein ISMS legt keinen zweiten Betrieb über den ersten. Es ordnet Informationssicherheit in die vorhandene Organisation ein. Vertrieb bleibt Vertrieb, Entwicklung bleibt Entwicklung und die Buchhaltung darf weiterhin buchen. Die Norm fragt allerdings, welche Informationen und Prozesse für diese Arbeit wichtig sind und welche Risiken vernünftig behandelt werden müssen.
Der Anwendungsbereich des ISMS bestimmt, welche Teile der Organisation zertifiziert werden. Das ist keine Einladung zum Rosinenpicken. Ein Scope muss die nach außen angebotenen Tätigkeiten nachvollziehbar abbilden und darf die dafür nötigen Unterstützungsprozesse nicht gedanklich wegzaubern. Wie man ihn auf dem Zertifikat sauber formuliert, zeigt unser Beitrag ISO 27001 Scope richtig formulieren.
Gute vorhandene Abläufe dürfen bleiben
Die Norm verlangt nicht, dass Sie funktionierende Prozesse nur deshalb austauschen, weil sie schon vor dem Projekt existierten. Wenn Onboarding, Berechtigungsvergabe, Backup, Lieferantensteuerung oder Incident Management vernünftig geregelt sind, nehmen Sie diese Abläufe in das ISMS auf. Sie prüfen, ob sie zum Risiko passen, dokumentieren nur das Nötige und sorgen für belastbare Nachweise.
Genau hier liegt der pragmatische Kern: Vorhandenes nutzen, Lücken schließen, Verantwortlichkeiten klären. Ein gekaufter Musterdokumentensatz, der neben dem echten Betrieb herläuft, schafft dagegen zwei Welten. Unser Artikel ISO 27001-Dokumentensatz und fertig? erklärt, warum das im Audit auffällt.
Was sich tatsächlich ändert
Einige Dinge werden sichtbarer und verbindlicher. Risiken müssen nachvollziehbar bewertet werden. Maßnahmen erhalten Verantwortliche. Das Management muss Ziele und Ressourcen klären. Interne Audits und Managementbewertungen schauen darauf, ob das System funktioniert. Das ist keine künstliche Bürokratie, sondern eine Führungsstruktur für ein Thema, das zuvor häufig zwischen IT, Geschäftsführung und Fachbereichen herumgereicht wurde.
Wer wissen möchte, wie viel Arbeit dabei im Unternehmen bleibt, findet im Beitrag zum Eigenaufwand einer ISO 27001-Einführung eine realistische Einordnung. Und unser Artikel zum ISO 27001-Projektteam zeigt, warum das ISMS nicht allein auf dem Schreibtisch des ISB wohnen darf.
Der Scope ist keine Käseglocke
Auch außerhalb des formalen Scopes kann Informationssicherheit relevant bleiben. Gemeinsame IT, Personalprozesse, Gebäude, Lieferanten oder zentrale Dienste lassen sich nicht immer sauber mit dem Textmarker teilen. Schnittstellen müssen deshalb verstanden und gesteuert werden. Das heißt nicht, dass automatisch jeder Prozess zertifiziert wird. Es heißt nur, dass Abhängigkeiten nicht verschwinden, weil sie im Zertifikat keinen eigenen Halbsatz bekommen.
Was will der Auditor sehen?
Der Auditor möchte erkennen, dass Scope und Wirklichkeit zusammenpassen. Er schaut auf Prozesse, Menschen und Nachweise: Werden Regeln tatsächlich angewendet? Sind Abweichungen bekannt? Werden Risiken und Veränderungen aufgegriffen? Ein Alltag, der weitgehend normal aussieht, ist dabei kein Problem. Im Gegenteil: Ein gutes ISMS fügt sich so in die Arbeit ein, dass nicht bei jeder Kleinigkeit die ISO-Fanfare ertönt.
Problematisch wird es, wenn das Unternehmen behauptet, alles bleibe gleich, obwohl niemand Zuständigkeiten kennt und Nachweise nur mit hektischer Sucherei entstehen. Dann ist nicht die Norm bürokratisch. Dann war der Betrieb vorher schon ungeordnet – die Norm macht es lediglich sichtbar.
Interesse geweckt?
Sie möchten das Thema in Ihrem Unternehmen sauber und pragmatisch angehen? Sprechen Sie mit uns.
Häufig gestellte Fragen
Ändert ISO 27001 den gesamten Arbeitsalltag?
Gilt ISO 27001 automatisch für das ganze Unternehmen?
Müssen vorhandene Prozesse neu geschrieben werden?
Braucht ISO 27001 sehr viel neue Dokumentation?
Was ändert sich für Mitarbeiter?
Woran erkennt der Auditor ein gelebtes ISMS?
Dieser Artikel gehört zum Thema ISO 27001 Zertifizierung — erfahren Sie mehr über die Zertifizierung.