Was ist ISO 27001?
Zuletzt aktualisiert am · Aidan Faes
Kurz gesagt
ISO 27001 ist eine internationale Norm für Managementsysteme der Informationssicherheit. Sie beschreibt, wie ein Unternehmen Risiken erfasst, Maßnahmen festlegt, ihre Wirksamkeit überprüft und den Zyklus wiederholt. Eine Prüfung nach dieser Norm bezieht sich immer auf einen festgelegten Geltungsbereich, also auf bestimmte Standorte, Prozesse oder Dienste.
Entscheidend für Ihre Bewertung ist deshalb der Geltungsbereich, nicht das bloße Vorhandensein eines Nachweises. Ein Unternehmen kann seinen Rechenzentrumsbetrieb nach der Norm prüfen lassen und die Produktentwicklung außen vor lassen. Die Aussage betrifft dann geprüfte Prozesse in diesem Bereich, nicht die Eignung eines einzelnen Produkts für Ihren Anwendungsfall. Wer die Norm als Produktsiegel liest, liest sie falsch.
Praktisch nützt sie Ihnen als Abkürzung in der Lieferantenprüfung. Wo ein solcher Nachweis vorliegt, können Sie davon ausgehen, dass Zuständigkeiten, Vorfallbehandlung und Zugriffskontrollen dokumentiert und turnusmäßig geprüft werden. Das erspart Ihnen viele Einzelfragen, ersetzt aber nicht die Prüfung der Punkte, die Ihren Fall betreffen, etwa Verarbeitungsorte und Löschfristen.
In unserer geprüften Auswahl nennen zahlreiche Anbieter die Norm auf ihren Seiten, darunter Langdock, DeutschlandGPT, innoGPT und amber. Wichtig ist die Einschränkung aus unserem Prüflauf: Wir haben diese Angaben auf den Anbieterseiten vorgefunden, die Prüfdokumente selbst und ihren Geltungsbereich hat beim Stand 08/2026 niemand von uns eingesehen. Genau diese Unterlagen sollten Sie im Beschaffungsgespräch anfordern.
Sie brauchen den Nachweis vor allem dann, wenn Sie selbst gegenüber Kunden oder einem Prüfer belegen müssen, dass Ihre Dienstleister strukturiert arbeiten. Für ein kleines Werkzeug ohne Personenbezug ist die Anforderung oft überzogen und schließt sinnvolle Anbieter aus. Setzen Sie den Maßstab nach dem Schutzbedarf der Daten, nicht nach dem Wunsch, eine Liste abzuhaken.
Was Sie zu einem ISO-27001-Nachweis erfragen sollten
- Wie lautet der Geltungsbereich, und ist der Dienst enthalten, den Sie einsetzen wollen?
- Wer hat geprüft, und wann läuft der Nachweis ab?
- Können Sie das Dokument oder eine Zusammenfassung einsehen?
- Welche Maßnahmen aus dem Anhang wurden ausgeschlossen und mit welcher Begründung?
Welche Begriffe hängen damit zusammen?
- SOC 2: Ein Prüfbericht aus dem US-Raum über Kontrollen zu Sicherheit und Verfügbarkeit, meist als Typ I oder Typ II.
- Technische und organisatorische Maßnahmen: Die konkreten Schutzmaßnahmen eines Anbieters, die als Anlage zum Auftragsverarbeitungsvertrag gehören.
- Auftragsverarbeitungsvertrag: Der Vertrag nach Art. 28 DSGVO, der regelt, wie ein Anbieter personenbezogene Daten in Ihrem Auftrag verarbeitet.
Wo wird ISO 27001 in der Auswahl konkret?
Begriffe helfen erst, wenn sie an einer Entscheidung hängen. ISO 27001 spielt vor allem in KI-Assistenten & LLM-Plattformen und Dokumente & Verwaltung eine Rolle. Dort sehen Sie, wie die geprüften Lösungen mit dem Punkt umgehen, jeweils mit Quelle und Stand-Datum.
Weiter im Glossar
Recht und Sicherheit
Häufige Fragen
Sagt ISO 27001 etwas über Datenschutz aus?
Nur mittelbar. Die Norm zielt auf Informationssicherheit, also auf Vertraulichkeit, Verfügbarkeit und Integrität. Datenschutzrechtliche Fragen wie Rechtsgrundlage, Verarbeitungsort und Löschfristen klären Sie separat über den Auftragsverarbeitungsvertrag und die technischen und organisatorischen Maßnahmen.
Ist ein Anbieter ohne diesen Nachweis unsicher?
Nicht automatisch. Kleinere Anbieter scheuen oft den Aufwand, arbeiten aber sauber. Fragen Sie dann konkreter nach: Zugriffskonzept, Protokollierung, Vorfallbehandlung, Sicherungskopien. Antworten auf diese vier Punkte sagen mehr als ein fehlendes Dokument.
Reicht der Nachweis unseres Cloud-Anbieters?
Er deckt die Infrastruktur ab, nicht die Anwendung darauf. Wenn Ihr Softwareanbieter auf den Nachweis seines Hosters verweist, ist das ein Teil des Bildes. Fragen Sie ergänzend, wie der Anbieter selbst seine Entwicklung und seinen Betrieb absichert.