ISO/IEC 27001 ist zertifizierbar. Eine erfolgreiche Zertifizierung bestätigt, dass ein Unternehmen geeignete Prozesse und Strukturen etabliert hat, um Informationssicherheit wirksam zu steuern und systematisch zu verbessern.
Die ISO/IEC 27001 ist die zentrale Norm der 27000er-Reihe. Sie definiert die Anforderungen an ein Informationssicherheitsmanagementsystem (ISMS). Ziel der Norm ist es, Vertraulichkeit, Integrität und Verfügbarkeit von Informationen durch geeignete technische und organisatorische Maßnahmen zu schützen.
Ein ISMS nach ISO/IEC 27001 umfasst unter anderem:
Die ISO/IEC 27002 ist eine begleitende Norm. Während ISO/IEC 27001 vorgibt, was zu tun ist, beschreibt ISO/IEC 27002, wie dies umzusetzen ist – über einen Katalog von Maßnahmen (Controls) in vier Themenfeldern:
Grundlagendokument: Begriffe und Prinzipien zum ISMS
Leitfaden zur Einführung eines ISMS
Messung und Bewertung der Wirksamkeit von Sicherheitsmaßnahmen
Risikobewertung und -behandlung im Kontext der Informationssicherheit
Anforderungen an Zertifizierungsstellen für ISO/IEC 27001-Zertifizierungen
Datenschutzleitlinie für personenbezogene Daten in Public-Cloud-Umgebungen
Informationssicherheit in Cloud-Diensten (Ergänzung zu 27002)
Erweiterung von ISO/IEC 27001 für ein Datenschutz-Managementsystem (PIMS), u. a. i. H. a. die DSGVO