IT-Sicherheit für den Mittelstand: Besser nach ISO/IEC 27001 oder IT-Grundschutz zertifizieren?
Unternehmen können die Zertifizierung ihres Informations-Sicherheits-Management-Systems heute nach ISO/IEC 27001 oder IT-Grundschutz vornehmen. Beide Verfahren leisten im Ergebnis dasselbe, aber betriebswirtschaftlich unterscheiden sie sich erheblich

(pressebox) München, 30.07.2015 - Unternehmen können Aufbau und Zertifizierung ihres Informations-Sicherheits-Management-Systems heute nach ISO/IEC 27001 oder IT-Grundschutz vornehmen. Beide Verfahren leisten im Ergebnis dasselbe - aber betriebswirtschaftlich unterscheiden sie sich erheblich. Gerade für den Mittelstand lohnt sich daher ein Vergleich.

Gesetzgeber, Kunden und Auftraggeber verlangen auch vom Mittelstand zunehmend die Implementierung und Zertifizierung ihres Informations-Sicherheits-Management-Systems (ISMS). In Deutschland haben Unternehmen dazu die Wahl zwischen einer originären Zertifizierung nach ISO/IEC 27001 und einer Zertifizierung auf der Basis von IT-Grundschutz. Beide Standards sind, nach Aussage des BSI, gleich-wertig, aber die Vorgehensweisen unterscheiden sich deutlich. Hat der IT-Grundschutz seine Vorteile für Behörden, so ist für den Mittelstand häufig ISO/IEC 27001 die bessere Wahl, um die Anforderungen kosteneffizient zu erfüllen. Den Ausschlag gibt hier der Zugewinn an Flexibilität in der ISMS-Anpassung an die individuellen Sicherheitsanforderungen, Prozesse und Ressourcen. Im Vergleich mit IT-Grundschutz profitiert der Mittelstand bei einer ISO/IEC 27001-Zertifizierung zudem von einer Halbierung des Zeit- und Kostenaufwands für Vorbereitung und Durchführung.

ISO/IEC 27001 - internationale Norm mit Flexibilität in der Umsetzung

Die Norm ISO/IEC 27001 ist ein weltweit anerkannter Standard. Dabei ist die Norm mit rund 32 Seiten relativ knapp gehalten. Während der Hauptteil grundsätzliche Anforderungen an die Organisation, Prozesse und Dokumente formuliert, umfasst der Anhang A insgesamt 114 Controls bzw. Maßnahmenziele für Infrastruktur, Technik, Prozesse und Dokumente. Die Anforderungen aus Hauptteil und Anhang A sind im Wesentlichen allgemein gefasst: Auf diese Weise gewinnen Unternehmen bei der Zertifizierung Spielräume für eine flexible Umsetzung sowie für eine individuelle Ausgestaltung ihres ISMS. Während die ISO/IEC 27001 die Zertifizierungsanforderungen definiert, werden in den zugehörenden Normen 27002 ff. praktische Hilfen zur Implementierung gegeben, ohne dass diese für eine Zertifizierung verpflichtend wären.

IT-Grundschutz - detaillierte Vorgaben, strikt geführte Umsetzung

Der IT-Grundschutz wurde vom Bundesamt für Informationssicherheit (BSI) entwickelt und in den BSI Standards 100-1 bis 100-4 sowie den umfangreichen Grundschutzkatalogen auf ca. 4000 Seiten festgeschrieben. Die Umsetzung erfolgt wesentlich anhand von über 1000 definierten Maßnahmen. Die Standards beschreiben relativ genau die Vorgehensweise und geben mit ergänzenden Dokumenten des BSI viele Hinweise, wie das System aufzusetzen ist und welche Dokumente zu erstellen sind. International ist der Standard allerdings nahezu unbekannt.

Unterschiede in der Methodik

Ein zentraler Unterschied ist die Art und Weise des Risikomanagements. Die ISO/IEC 27001 Methodik beginnt mit einer Beschreibung, wie das Risikomanagement durchgeführt werden soll. Im nächsten Schritt folgt eine Analyse der Risiken. Aus der Bewertung der gefundenen Risiken werden anschließend die erforderlichen Sicherheitsmaßnahmen abgeleitet. Die Vorgehensweise nach BSI Grundschutz weicht davon deutlich ab: Hier wird das IT-System z.B. mittels des GSTOOLs modelliert. Dann ermittelt das Tool anhand der Grundschutzkataloge die Gefährdungen sowie die Maßnahmen, die erforderlich sind, um eine Zertifizierung zu bestehen.

Schreibt der IT-Grundschutz das Sicherheitsniveau vor, liegt es im anderen Fall in der Hand des Nutzers, seine Sicherheitsziele festzulegen. ISO/IEC 27001 verlangt daher mehr Initiative zur Entwicklung individueller Strategien, dafür kann das Vorgehen sehr flexibel an das eigene Unternehmen angepasst werden. Die IT-Grundschutz-Methodik ist dagegen formalistischer; der Nutzer wird relativ stark durch die Norm geführt und hat weniger Freiheiten der Anpassung. Gleichzeitig Stärke und Schwäche der Grundschutzmethodik sind die umfangreichen Grundschutzkataloge. Sie bündeln umfangreiches Expertenwissen, sind aber in der Erstellung so aufwändig, dass sie neuen Entwicklungen, z.B. bei aktuellen Betriebssystemen, teilweise um Jahre hinterherhinken.

Unternehmen geben ISO/IEC 27001 den Vorzug

Auch im Aufwand unterscheiden sich beide Vorgehensweisen deutlich: Für eine IT-Grundschutz-Zertifizierung incl. Vorbereitung ist regelmäßig der doppelte Aufwand gegenüber einer reinen ISO/IEC 27001-Zertifizierung zu veranschlagen. Daher entscheidet sich die Mehrzahl der Wirtschaftsunternehmen für eine ISO/IEC 27001-Zertifizierung, während bei Behörden in der Regel der IT-Grundschutz vorgegeben ist.

ISO/IEC 27001

Vollständige Risikoanalyse erforderlich

32 Seiten verpflichtend, ca. 250 Seiten optional

114 Controls

Allgemeine Vorgaben

Flexibel anpassbar

Geringerer Aufwand, vor allem für kleine und mittlere Unternehmen

Internationale Anerkennung

IT-Grundschutz

Risikoanalyse entfällt im Normalfall

über 4000 Seiten incl. Grundschutzkataloge,

mehr als 1000 Maßnahmen

Konkrete Vorgaben und Maßnahmen

Umfangreich, gründlich aber relativ starr

Deutlich höherer Aufwand für Vorbereitung und Zertifizierung.

Nur nationale Relevanz

Fazit

Der sehr formalistische IT-Grundschutz des BSI hat seine klaren Stärken, wenn es um die Sicherheit bei Behörden geht. Dafür wurde er entworfen. Gerade kleine und mittlere Unternehmen profitieren dagegen von den Vorteilen einer reinen ISO/IEC 27001 Zertifizierung, weil das Vorgehen an die Bedürfnisse und Gegebenheiten des Unternehmens besser angepasst werden kann. Zudem ist der nationale IT-Grundschutz häufig zu eng gefasst für Mittelständler, die europaweit tätig sind oder als Zulieferer für internationale Konzerne tätig sind. Dennoch können einzelne Elemente des IT-Grundschutzes die ISO/IEC 27001-Methodik durchaus aufwerten.

Dazu Dr. Stefan Krempl: "Bei der SÜD IT nutzen wir häufig die Vorteile beider Welten. Für den Aufbau des ISMS und die Zertifizierung raten wir grundsätzlich zu einer reinen ISO/IEC 27001 Vorgehensweise. Gleichzeitig verwenden wir bei der Vorbereitung auf die Zertifizierung die Grundschutzkataloge und auch das GSTOOL, z.B. um eine Liste der Risiken zu erstellen. Der Einsatz des umfangreichen Beispiel- und Maßnahmenbestands aus dem IT-Grundschutz beschleunigt den Aufbau eines validen ISMS im Einklang mit den Qualität- und Kostenzielen unserer Kunden."
Sicherheit
[pressebox.de] · 30.07.2015 · 08:30 Uhr
[0 Kommentare]
Hier siehst Du die HOT 100 News, die in den letzten 14 Tagen am heißesten diskutiert wurden. Hier geht's zu den meistgelesenen News.

Business/Presse

16.04. 16:45 | (01) GROB präsentiert auf der Hausmesse erstmalig die neue G900-Serie einem breiten ...
15.04. 13:27 | (01) Ein Jahr nach dem Atomausstieg: Strompreise sind um 13 Prozent gesunken
12.04. 17:40 | (01) Nach den Ferien ist vor den Ferien!
11.04. 17:53 | (01) Weltamateurfunktag: Ein Jahrhundert der Verbindungen
11.04. 10:00 | (01) 9. Norddeutscher Qualitätstag empfiehlt „Mach dein Ding, egal, was die ander’n ...
11.04. 08:00 | (01) ek robotics verstärkt Geschäftsführung
10.04. 08:17 | (01) Pekuakamiulnuatsh First Nation und First Phosphate geben Kooperationsabkommen ...
05.04. 10:00 | (01) 30 Jahre Völkermord in Ruanda
18.04. 12:48 | (00) Mit Ameropa nach Disneyland® Paris
18.04. 12:22 | (00) Neu im Internetangebot des Magazins outdoor
18.04. 12:10 | (00) Musterhaus im RieterBogen Kornburg eröffnet: Meilenstein für nachhaltiges Wohnen
18.04. 12:07 | (00) Eine Million Passagiere mehr als in den ersten drei Monaten des vergangenen ...
18.04. 12:01 | (00) Ist Johnson & Johnson nach den Geschäftszahlen ein Kauf wert?
18.04. 12:00 | (00) Die Zukunft der Energie: Smart Grids und dezentrale Erzeugung im Fokus
18.04. 11:56 | (00) Mind the Gap” im B2B-Commerce – Was Kunden wünschen und Plattformbetreiber ...
18.04. 11:54 | (00) Positives Jahresergebnis und starkes Verkehrswachstum
18.04. 11:50 | (00) Hyundai tritt mit IONIQ 5 N am Pikes Peak an
18.04. 11:49 | (00) Schnell, stabil und einzigartig: Neue Halter für die Rückseitenbearbeitung
18.04. 11:45 | (00) Island: Eis statt heiß
18.04. 11:40 | (00) Weitere Auszeichnung dokumentiert erfolgreiche Partnerschaft mit Amazon
18.04. 11:38 | (00) Strategische Partnerschaft: wirDesign kooperiert mit KI-Spezialisten ...
18.04. 11:31 | (00) Sheep Creek Geophysics weist sieben neue Zonen für weitere Explorationen nach
18.04. 11:28 | (00) RUA GOLD gibt Ernennung von Tyron Breytenbach zu unabhängigem Direktor sowie ...
18.04. 11:27 | (00) Flimmys Märchenfest im Filmpark Babelsberg
18.04. 11:25 | (00) Studibuch pflanzt den 1000. Baum
18.04. 11:17 | (00) berschwemmungen in Russland: ADRA leistet Soforthilfe
18.04. 11:10 | (00) MOTORRAD-Testival 2024
18.04. 10:48 | (00) Serverloses Air-Gapping
18.04. 10:47 | (00) Für eine unvergessliche Sommererfahrung: Betreuer*innen profitieren von ...
18.04. 10:43 | (00) Fahrradwerkstatt-Projekt „Selbst schrauben“ war ein voller Erfolg
18.04. 10:42 | (00) Flughafenstellplatz.de - Das neue Vergleichsportal bringt Reisekomfort auf ein ...
18.04. 10:40 | (00) IT-HAUS präsentiert wegweisende Lösungen auf der DMEA 2024
18.04. 10:36 | (00) Gut gerüstet für die Zukunft
18.04. 10:26 | (00) So bleiben Sie konzentriert
18.04. 10:26 | (00) CUG Depesche 2024 Nr. 4: Wir haben Paul “Cognos Paul” Mendelson auf der CUG- ...
18.04. 10:24 | (00) Webfleet schließt sich der Initiative AllianZ-SmartUrbanLogistic an
18.04. 10:23 | (00) Mit Hilfe der naturheilkundlichen Hevert-Präparate auf Reisen schnell wieder auf ...
18.04. 10:22 | (00) Bester Durchblick ever
18.04. 10:20 | (00) AM und chemische Industrie: Die „stille Revolution“ wird lauter
18.04. 10:13 | (00) Raus aus dem Schichtdienst: Neue Karriereperspektiven mit dem Meisterlehrgang ...
18.04. 10:13 | (00) China im Goldrausch! Kurze Gold-Preis-Konsolidierung zum Einstieg in diese Aktie ...
18.04. 10:10 | (00) Zum Earth Day am 22. April: Nachhaltigkeit und Umweltschutz durch Refurbished- ...
18.04. 10:09 | (00) WORTMANN AG zeigt wieder Industry-IT bei der Hannover Messe
18.04. 10:07 | (00) Tristan und Isolde“ am Aalto Musiktheater in hochkarätiger Besetzung
18.04. 10:06 | (00) Close the Loop“ macht das Kundenerlebnis rund
18.04. 10:03 | (00) KLEINER GmbH und ZECHA: Zuverlässige Kooperationspartner seit über 10 Jahren
18.04. 10:02 | (00) Neuer Bisphenol A-Grenzwert für Trinkwasser
18.04. 10:00 | (00) Gemeinsam für den Arbeitsplatz von Morgen: die oneclick Group AG und Swiss ...
18.04. 10:00 | (00) Nachhaltige SCRUBS® Neuheit auf der Interclean
18.04. 10:00 | (00) Dauerlastfähige Wechselrichter ermöglichen deutliche Leistungssteigerung ...
18.04. 09:53 | (00) Europawahl: Grüne und digitale Transformation weiter vorantreiben
18.04. 09:53 | (00) Konjunkturumfrage I/2024: Jeder zweite Betrieb bezeichnet Geschäftslage als gut
18.04. 09:37 | (00) Tabaluga-Vorsorgekonzept erhält Auszeichnung im Jubiläumsjahr
18.04. 09:36 | (00) Forum LIQUID HANDLING
18.04. 09:33 | (00) Forschungsprojekt der TU Ilmenau: Mit KI allergene Pollen präzise vorhersagen
18.04. 09:28 | (00) IT-Partner des Mittelstands am Puls der Zeit: Heidelberg iT erhält Auszeichnung ...
18.04. 09:27 | (00) Cannabis: Vom verbotenen Kraut zur Balkonpflanze
18.04. 09:19 | (00) VDZI-Vorstand verabschiedet Stellungnahme zu investorenbetriebenen ...
18.04. 09:15 | (00) Deutschlands beste Ausbildungsbetriebe 2024«: Passauer Wolf als führender ...
18.04. 09:00 | (00) Bauprojekte beschleunigen mit effektiver Materiallogistik
18.04. 08:54 | (00) Schutz rund um die Uhr im Finanzwesen » ZEUS® Zutrittskontrolle von ISGUS ist ...
18.04. 08:52 | (00) Altenpflege-Messe: TI und KIM einfach machen
18.04. 08:33 | (00) Silver Storm Mining: Milliardär Eric Sprott nimmt an stark überzeichneter ...
18.04. 08:30 | (00) Entspannter Alltag: 5 Mindset-Tricks, die Sie kennen sollten
18.04. 08:11 | (00) Erfolgsgeschichte E-Line / S-Line: Produktionssteigerung als Antwort auf ...
18.04. 08:01 | (00) Sulzer GmbH feiert erfolgreiche Implementierung von INFOR LN bei KNOTT
18.04. 08:01 | (00) Moodrink™ von bettermoo(d) sichert sich Produktlistung in den Banner Stores des ...
18.04. 08:00 | (00) Update: ACCON OPC UA Server 1.4.0.0 von DELTA LOGIC
18.04. 08:00 | (00) Effizientes Lagermanagement mit dem Zebra MC9400
17.04. 17:42 | (00) Girls’ Day Akademie Ulm: Coaches bringen Hightech zum Anfassen ins Klassenzimmer
17.04. 17:29 | (00) OAI: „Japans Strategie wirtschaftlicher Sicherheit“
17.04. 17:10 | (00) berraschung: Sticky Business erscheint heute für die Nintendo Switch!
17.04. 16:46 | (00) Wie Buch sich kleidet
17.04. 16:43 | (00) Bäder Greenmark© Zero - Umweltfreundlicher Schraubensicherungslack Made in ...
17.04. 16:23 | (00) Leica BLK360 G2: Gottlieb Nestle präsentiert die nächste Generation der ...
17.04. 16:20 | (00) 1.111 Euro für ein neues Requisitenregal
17.04. 16:13 | (00) Jung Pumpen feiert 100 Jahre!
17.04. 16:07 | (00) LIS-Messe T-MATIK erstmals zweitägig: Mit großen Schritten in Richtung Zukunft
17.04. 15:55 | (00) DTM Feeling liegt in der Luft – der Countdown läuft für den Saisonauftakt in der ...
17.04. 15:52 | (00) Die Gefahr eines Datenverlusts betrifft jedes Unternehmen
17.04. 15:48 | (00) Wireless Logic unterzeichnet weltweite Vertriebsvereinbarung mit Starlink
17.04. 15:41 | (00) 2 mal 1.111 Euro für einen Fahrradständer und Arbeitsutensilien
17.04. 15:31 | (00) Initiative Klischeefrei veröffentlicht Kinder-Hörbücher über Talente, Berufe und ...
17.04. 15:10 | (00) MWAY DIGITAL entwickelt Automatisierungs-App für Balluff
17.04. 15:08 | (00) Neben Gold Silber nicht vergessen
17.04. 14:59 | (00) Aurania kündigt Explorationsplan und nicht vermittelte Privatplatzierung von bis ...
17.04. 14:48 | (00) Neues Arbeitszeitgesetz 2024 – SAP mit der Zeiterfassung verknüpfen
17.04. 14:39 | (00) Morgen Abend (18. April): Kostenfreie Onlinekurse am Tag der Jongleure für ...
17.04. 14:35 | (00) Morgen am 18. April: Kostenfreie Onlinekurse am Tag der Jongleure für Anfänger ...
17.04. 14:35 | (00) Kreuz, St. Märgen: Drei Generationen für Tradition und Hightech
17.04. 14:33 | (00) Donnerstag, 18. April: Kostenfreie Onlinekurse am Tag der Jongleure für Anfänger ...
17.04. 14:23 | (00) Viele neue Verordnungen für Datenschutz und IT-Sicherheit
17.04. 14:21 | (00) Stadt in Hessen beauftragt nach Rekrutierungs-Erfolg erneut die Kontrast ...
17.04. 14:13 | (00) Von Tech-Talenten bis innovative Radartechnologie
17.04. 14:06 | (00) Erster Schritt in Richtung beruflicher Integration
17.04. 14:04 | (00) Defence Therapeutics unterzeichnet mit der deutschen FMS Consult GmbH eine ...
17.04. 14:00 | (00) Metallindustrie attraktiver Arbeitgeber für Frauen: Kupferverband unterstützt ...
17.04. 13:58 | (00) Länder engagieren sich in Sachen Atomkraft
17.04. 13:38 | (00) Ukrainische Begegnungen
17.04. 13:37 | (00) Workshop Operations Manual & SORA
1
 
DGB: In Deutschland wird nicht zu wenig gearbeitet
Berlin - Der Deutsche Gewerkschaftsbund (DGB) tritt Studienergebnissen entgegen, wonach […] (01)
Genfer Erfindersalon: Mobiler Strandkorb und andere Ideen
Genf (dpa) - Mit genialen Ideen wollen Erfinderinnen und Erfinder die Welt verbessern - in Genf […] (00)
Prinz William: Besuch bei Surplus to Supper-Tafel
(BANG) - Prinz Williams erster öffentlicher Auftritt seit dem Bekanntwerden der Krebsdiagnose […] (00)
TopSpin 2K25: Energiegeladener Soundtrack für ultimatives Spielerlebnis angekündigt
Als wahres Feuerwerk in Sachen Tennissport und Tenniskultur braucht TopSpin 2K25 einen […] (00)
Der Club der 40er: Kampf um die Cockpits
Shanghai (dpa) - Nico Hülkenberg kann sich die Aufnahme in den 40er-Club der Formel 1 auch […] (00)
Sat.1 kramt Notfall aus dem Archiv
Am kommenden Montag, 22. April, feiert Bärbel Schäfer ihr Comeback im Privatfernsehen und präsentiert in […] (01)
 
 
Suchbegriff

Diese Woche
18.04.2024(Heute)
17.04.2024(Gestern)
16.04.2024(Di)
15.04.2024(Mo)
Letzte Woche
Vorletzte Woche
Top News