IT-Sicherheit für den Mittelstand: Besser nach ISO/IEC 27001 oder IT-Grundschutz zertifizieren?
Unternehmen können die Zertifizierung ihres Informations-Sicherheits-Management-Systems heute nach ISO/IEC 27001 oder IT-Grundschutz vornehmen. Beide Verfahren leisten im Ergebnis dasselbe, aber betriebswirtschaftlich unterscheiden sie sich erheblich

(pressebox) München, 30.07.2015 - Unternehmen können Aufbau und Zertifizierung ihres Informations-Sicherheits-Management-Systems heute nach ISO/IEC 27001 oder IT-Grundschutz vornehmen. Beide Verfahren leisten im Ergebnis dasselbe - aber betriebswirtschaftlich unterscheiden sie sich erheblich. Gerade für den Mittelstand lohnt sich daher ein Vergleich.

Gesetzgeber, Kunden und Auftraggeber verlangen auch vom Mittelstand zunehmend die Implementierung und Zertifizierung ihres Informations-Sicherheits-Management-Systems (ISMS). In Deutschland haben Unternehmen dazu die Wahl zwischen einer originären Zertifizierung nach ISO/IEC 27001 und einer Zertifizierung auf der Basis von IT-Grundschutz. Beide Standards sind, nach Aussage des BSI, gleich-wertig, aber die Vorgehensweisen unterscheiden sich deutlich. Hat der IT-Grundschutz seine Vorteile für Behörden, so ist für den Mittelstand häufig ISO/IEC 27001 die bessere Wahl, um die Anforderungen kosteneffizient zu erfüllen. Den Ausschlag gibt hier der Zugewinn an Flexibilität in der ISMS-Anpassung an die individuellen Sicherheitsanforderungen, Prozesse und Ressourcen. Im Vergleich mit IT-Grundschutz profitiert der Mittelstand bei einer ISO/IEC 27001-Zertifizierung zudem von einer Halbierung des Zeit- und Kostenaufwands für Vorbereitung und Durchführung.

ISO/IEC 27001 - internationale Norm mit Flexibilität in der Umsetzung

Die Norm ISO/IEC 27001 ist ein weltweit anerkannter Standard. Dabei ist die Norm mit rund 32 Seiten relativ knapp gehalten. Während der Hauptteil grundsätzliche Anforderungen an die Organisation, Prozesse und Dokumente formuliert, umfasst der Anhang A insgesamt 114 Controls bzw. Maßnahmenziele für Infrastruktur, Technik, Prozesse und Dokumente. Die Anforderungen aus Hauptteil und Anhang A sind im Wesentlichen allgemein gefasst: Auf diese Weise gewinnen Unternehmen bei der Zertifizierung Spielräume für eine flexible Umsetzung sowie für eine individuelle Ausgestaltung ihres ISMS. Während die ISO/IEC 27001 die Zertifizierungsanforderungen definiert, werden in den zugehörenden Normen 27002 ff. praktische Hilfen zur Implementierung gegeben, ohne dass diese für eine Zertifizierung verpflichtend wären.

IT-Grundschutz - detaillierte Vorgaben, strikt geführte Umsetzung

Der IT-Grundschutz wurde vom Bundesamt für Informationssicherheit (BSI) entwickelt und in den BSI Standards 100-1 bis 100-4 sowie den umfangreichen Grundschutzkatalogen auf ca. 4000 Seiten festgeschrieben. Die Umsetzung erfolgt wesentlich anhand von über 1000 definierten Maßnahmen. Die Standards beschreiben relativ genau die Vorgehensweise und geben mit ergänzenden Dokumenten des BSI viele Hinweise, wie das System aufzusetzen ist und welche Dokumente zu erstellen sind. International ist der Standard allerdings nahezu unbekannt.

Unterschiede in der Methodik

Ein zentraler Unterschied ist die Art und Weise des Risikomanagements. Die ISO/IEC 27001 Methodik beginnt mit einer Beschreibung, wie das Risikomanagement durchgeführt werden soll. Im nächsten Schritt folgt eine Analyse der Risiken. Aus der Bewertung der gefundenen Risiken werden anschließend die erforderlichen Sicherheitsmaßnahmen abgeleitet. Die Vorgehensweise nach BSI Grundschutz weicht davon deutlich ab: Hier wird das IT-System z.B. mittels des GSTOOLs modelliert. Dann ermittelt das Tool anhand der Grundschutzkataloge die Gefährdungen sowie die Maßnahmen, die erforderlich sind, um eine Zertifizierung zu bestehen.

Schreibt der IT-Grundschutz das Sicherheitsniveau vor, liegt es im anderen Fall in der Hand des Nutzers, seine Sicherheitsziele festzulegen. ISO/IEC 27001 verlangt daher mehr Initiative zur Entwicklung individueller Strategien, dafür kann das Vorgehen sehr flexibel an das eigene Unternehmen angepasst werden. Die IT-Grundschutz-Methodik ist dagegen formalistischer; der Nutzer wird relativ stark durch die Norm geführt und hat weniger Freiheiten der Anpassung. Gleichzeitig Stärke und Schwäche der Grundschutzmethodik sind die umfangreichen Grundschutzkataloge. Sie bündeln umfangreiches Expertenwissen, sind aber in der Erstellung so aufwändig, dass sie neuen Entwicklungen, z.B. bei aktuellen Betriebssystemen, teilweise um Jahre hinterherhinken.

Unternehmen geben ISO/IEC 27001 den Vorzug

Auch im Aufwand unterscheiden sich beide Vorgehensweisen deutlich: Für eine IT-Grundschutz-Zertifizierung incl. Vorbereitung ist regelmäßig der doppelte Aufwand gegenüber einer reinen ISO/IEC 27001-Zertifizierung zu veranschlagen. Daher entscheidet sich die Mehrzahl der Wirtschaftsunternehmen für eine ISO/IEC 27001-Zertifizierung, während bei Behörden in der Regel der IT-Grundschutz vorgegeben ist.

ISO/IEC 27001

Vollständige Risikoanalyse erforderlich

32 Seiten verpflichtend, ca. 250 Seiten optional

114 Controls

Allgemeine Vorgaben

Flexibel anpassbar

Geringerer Aufwand, vor allem für kleine und mittlere Unternehmen

Internationale Anerkennung

IT-Grundschutz

Risikoanalyse entfällt im Normalfall

über 4000 Seiten incl. Grundschutzkataloge,

mehr als 1000 Maßnahmen

Konkrete Vorgaben und Maßnahmen

Umfangreich, gründlich aber relativ starr

Deutlich höherer Aufwand für Vorbereitung und Zertifizierung.

Nur nationale Relevanz

Fazit

Der sehr formalistische IT-Grundschutz des BSI hat seine klaren Stärken, wenn es um die Sicherheit bei Behörden geht. Dafür wurde er entworfen. Gerade kleine und mittlere Unternehmen profitieren dagegen von den Vorteilen einer reinen ISO/IEC 27001 Zertifizierung, weil das Vorgehen an die Bedürfnisse und Gegebenheiten des Unternehmens besser angepasst werden kann. Zudem ist der nationale IT-Grundschutz häufig zu eng gefasst für Mittelständler, die europaweit tätig sind oder als Zulieferer für internationale Konzerne tätig sind. Dennoch können einzelne Elemente des IT-Grundschutzes die ISO/IEC 27001-Methodik durchaus aufwerten.

Dazu Dr. Stefan Krempl: "Bei der SÜD IT nutzen wir häufig die Vorteile beider Welten. Für den Aufbau des ISMS und die Zertifizierung raten wir grundsätzlich zu einer reinen ISO/IEC 27001 Vorgehensweise. Gleichzeitig verwenden wir bei der Vorbereitung auf die Zertifizierung die Grundschutzkataloge und auch das GSTOOL, z.B. um eine Liste der Risiken zu erstellen. Der Einsatz des umfangreichen Beispiel- und Maßnahmenbestands aus dem IT-Grundschutz beschleunigt den Aufbau eines validen ISMS im Einklang mit den Qualität- und Kostenzielen unserer Kunden."
Sicherheit
[pressebox.de] · 30.07.2015 · 08:30 Uhr
[0 Kommentare]
Hier siehst Du die HOT 100 News, die in den letzten 14 Tagen am heißesten diskutiert wurden. Hier geht's zu den meistgelesenen News.

Business/Presse

04.05. 08:39 | (01) Wie Wolfgang Amadeus Mozart die Music-Domains sehen würde...
02.05. 09:50 | (01) Marco Pfeffer ist Lehrling des Monats Mai
26.04. 10:39 | (01) Orangenschalen statt Erdöl
22.04. 10:42 | (01) Energie satt für Mobilgeräte: einfach mit kostenloser Sonnenenergie
04.05. 10:01 | (00) Die Swiss-Domain - das Schweizer Armeemesser unter den Webadressen
03.05. 20:59 | (00) PRNEWS.IO sichert sich Platz beim OMR Festival 2024 in Hamburg
03.05. 17:36 | (00) Business-Software-Anbieter KUMAVISION baut Partnermanagement aus
03.05. 17:23 | (00) Nicht nur für Überflieger und Einserkandidaten: Tipps aus erster Hand beim „Tag ...
03.05. 16:47 | (00) Worauf sollte ein Schuldner bei einer Schuldnerberatungsstelle unbedingt achten?
03.05. 16:43 | (00) Die unterschätzten Möglichkeiten der eigenen Website für Content Creators
03.05. 16:41 | (00) Rückblick: LÖWE ENERGIE V GmbH als prominenter Eventpartner beim BVMW ...
03.05. 15:58 | (00) Apple-Aktie steigt nach Geschäftszahlen – Ergeben sich Einstiegsmöglichkeiten?
03.05. 15:41 | (00) Premier American Uranium beginnt mit Handel am OTCQB-Markt
03.05. 15:29 | (00) Was Prompting mit Malen zu tun hat
03.05. 14:57 | (00) 1.111 Euro für Trikots, Bälle und soziale Kompetenzen
03.05. 14:40 | (00) Getchell Gold Corp. meldet den Abschluss der Schuldverschreibungsfinanzierung
03.05. 14:26 | (00) ASSA ABLOY: Senior Vice President Stefan Fischbach tritt nach langer ...
03.05. 14:21 | (00) EMV ist keine Zauberei
03.05. 14:15 | (00) Partnerprojekt zwischen BITMi und Rwanda ICT Chamber
03.05. 14:07 | (00) Weil’s ansteckend wirkt: Mit dem Spaß an der Ausbildung im Handwerk andere ...
03.05. 13:52 | (00) Designpreise für die Oper Leipzig
03.05. 13:42 | (00) Die Radsaison im Land der 1000 Hügel startet mit vielen Neuerungen und ...
03.05. 13:40 | (00) Mit Agilität die Herkulesaufgaben einer kleinen Gemeinde besser bewältigen
03.05. 12:58 | (00) IWiG präsentiert Methode zur Bewertung von Arzneimitteln
03.05. 12:52 | (00) Neue Festina Chrono Bike-Kollektion 2024
03.05. 12:48 | (00) Es wird nicht mehr überlegt, ob man selbst etwas weiß
03.05. 12:46 | (00) Nagel-Fix mit Stahlnagel
03.05. 12:25 | (00) Wägezellen: Monoblöcke aus dem 3D-Drucker
03.05. 12:15 | (00) TEAG setzt Wachstumskurs fort - Umsatz, Investitionen und Mitarbeiterzahl ...
03.05. 12:10 | (00) Für eine starke Demokratie: wbg Nürnberg unterstützt „Zammrüggn“
03.05. 12:09 | (00) Serafin investiert in den Gesundheitsbereich und erwirbt OTB und rehability von ...
03.05. 12:09 | (00) Einreichungsformular GDD Indie Award 2024, dotiert mit 10.000 Euro, ist online!
03.05. 12:05 | (00) Die SAP EWM-Experten von LogiPlus stellen an den SAP Innovation Days for Supply ...
03.05. 11:52 | (00) Die vielen Facetten der Entscheidungsfindung
03.05. 11:44 | (00) Standort Italien: POLFILM geht unter die Stromproduzenten
03.05. 11:37 | (00) Wenn der Gullideckel das Auto erkennt
03.05. 11:36 | (00) Google’s Entscheidungsarchitektur - zwischen Marktmacht und Nutzen
03.05. 11:28 | (00) HJW goes virtuell
03.05. 11:18 | (00) Phoenix Contact weitet sein Produktionsnetzwerk für den nordamerikanischen Markt ...
03.05. 11:16 | (00) Im Forum-Programm: Schornsteinfeger, Steinmetze, SHK-Handwerk und Agentur für ...
03.05. 11:15 | (00) dynaCERT signalisiert mit der Ernennung von Dr. James Tansey sein Bekenntnis zur ...
03.05. 11:10 | (00) Reichlich Lesestoff
03.05. 11:06 | (00) Zukunftsbeständige IT: Die neue Rolle in Unternehmen
03.05. 11:02 | (00) Restrukturierung des Projektentwickler Schoofs Frankfurt liegt voll im Plan
03.05. 11:00 | (00) Gold und Silber: Symbiose mit Beziehungskrisen
03.05. 10:59 | (00) Spitzenforschung zum Anfassen: InnoTruck informiert beim Tag der Zukunft in ...
03.05. 10:58 | (00) AMSEL-Fachvortrag: Grundlagen im Schwerbehindertenrecht
03.05. 10:45 | (00) Heizkosten in der aktuellen Periode so gering wie seit zwei Jahren nicht
03.05. 10:44 | (00) Freudenberg Sealing Technologies verstärkt Service-Geschäft
03.05. 10:38 | (00) Nachhaltige Energieversorgung und Klimaschutz: Kann das funktionieren?
03.05. 10:32 | (00) Starkregen: Erste Hilfe im Schadenfall
03.05. 10:22 | (00) Die Zukunft des Schleifens: automatisiert, wirtschaftlich und hochgenau – zu ...
03.05. 10:21 | (00) Intelligente biometrische Authentifizierung mit Laubner und Nymi
03.05. 10:06 | (00) Element Logic erhält Zuschlag für AutoStore-Anlage bei Lohmann & Rauscher
03.05. 10:06 | (00) Internationaler Anti-Diät-Tag am 6. Mai
03.05. 10:04 | (00) Das Wasser ist unser höchstes Gut“
03.05. 10:02 | (00) Chinas Verhältnis zum Gold und zu US-Staatsanleihen wandelt sich
03.05. 10:01 | (00) Volle Fahrt voraus: „Schwerer Waffenträger Infanterie“ für die Bundeswehr – ...
03.05. 10:00 | (00) AGT Elektrischer Batterie-Styroporschneider ES-330 mit 0,3 mm dünnem ...
03.05. 10:00 | (00) Die Kraft der Ideen entfesseln: Den Weg zum geschäftlichen Erfolg finden
03.05. 10:00 | (00) Antriebslos und lustlos - gefangen im Motivationstief und der Weg daraus
03.05. 10:00 | (00) Der Zebra DS2278 Handscanner im Einzelhandel
03.05. 09:57 | (00) ABO Wind errichtet ersten schlüsselfertigen 50-MW-Solarpark in Spanien
03.05. 09:55 | (00) Employer Branding – im Kampf um die Top Talente
03.05. 09:45 | (00) Klare Beschilderung der Fluchtwege & Rettungswege
03.05. 09:44 | (00) Wie Automobilzulieferer mit smarter Verpackungslösung jeden 2. LKW einsparen ...
03.05. 09:41 | (00) Jährlich 25 Tonnen Kunststoff und 40 Prozent der Logistikkosten eingespart: Mera ...
03.05. 09:37 | (00) Tiefkühlbackwaren-Marktführer Aryzta: Intelligente Verpackungslösung vermeidet ...
03.05. 09:20 | (00) DNS: NET TV, neue Produkte und Kooperationen
03.05. 09:17 | (00) ARAG Verbrauchertipps zum Arbeitsrecht
03.05. 09:17 | (00) Rheinmetall erhält weitere Neuaufträge für innovative Wärmepumpenlösung zum ...
03.05. 09:15 | (00) Die neue UNISTAT-Generation
03.05. 09:00 | (00) Studienpreis 2024: Ausgezeichnete Serviceleistungen und Projekte der digitalen ...
03.05. 08:49 | (00) Zusammenschluss von Grauchem Sp. z o. o und STOCKMEIER Chemia Sp. z o. o in ...
03.05. 08:40 | (00) Benefizkonzerte des World Doctors Orchestra und Deutschen Ärztechors im Mai/Juni ...
03.05. 07:41 | (00) Gärten auf hohem Niveau
03.05. 07:21 | (00) Vicinity Motor Corp. schließt VMC 1200-Vertriebsvereinbarung mit RJames Vicinity ...
02.05. 20:49 | (00) Google geht verstärkt gegen Malware im Play Store vor
02.05. 17:57 | (00) WELL lanciert die zweite Generation seines KI-gestützten Co-Piloten auf Basis ...
02.05. 17:50 | (00) ABO Wind: Green Bond erfolgreich platziert
02.05. 17:41 | (00) Patriot erweitert Grundbesitz auf dem Corvette-Trend
02.05. 17:01 | (00) Berufspolitisches Forum des VDZI: Ein Plädoyer für eine bessere Vergütung der ...
02.05. 16:56 | (00) Pakt Holzenergie Bayern als Vorbild für die Bundesebene
02.05. 16:49 | (00) EBERTLANG startet EL cloud2cloud – Backups für alle gängigen SaaS-Plattformen so ...
02.05. 16:41 | (00) Doppelt neu bei EBERTLANG: Netzwerküberwachung von Domotz und Datenmanagement ...
02.05. 16:31 | (00) Schenck Process präsentiert Dosierer CS+ für die Batteriezellenfertigung
02.05. 16:30 | (00) Erfolgreicher Company-Run in Deutschland, Schweiz und Schweden: Teams der ...
02.05. 16:30 | (00) centron und Varilan: Migration von VMware zu Hyper-V oder ccloud³
02.05. 16:30 | (00) Schuldner- und Insolvenzberatung in Bayern – Ihr Weg zur finanziellen Freiheit
02.05. 16:23 | (00) Passion für den Glauben, Passion für die Kunst
02.05. 16:18 | (00) EBERTLANG startet innovative E-Learning-Plattform: Rund-um-die-Uhr-Zugang zu ...
02.05. 16:15 | (00) Pankreaskrebs: Erfolgreicher Test zur Bekämpfung von Pankreaskrebs mit dem ARM- ...
02.05. 15:56 | (00) Tudor Gold ernennt Patrick Donnelly zum Vice President Capital Markets
02.05. 15:55 | (00) Von der Housewarming Party zur großen Gala für die Querflöte
02.05. 15:49 | (00) TÜV SÜD erweitert mit strategischer Übernahme seine Leistungen zu nachhaltigen ...
02.05. 15:47 | (00) Cyberangriffe, Fachkräftemangel, Unterbrechung der Lieferketten: Wie Unternehmen ...
02.05. 15:34 | (00) 1.111 Euro für „MUTis“
02.05. 15:23 | (00) Die Schule der Liebenden on Tour!
02.05. 15:18 | (00) Gebrauchte E-Autos mit Sicherheit: Hyundai kooperiert mit AVILOO
02.05. 15:15 | (00) 1.111 Euro für einen Lernort unter Bäumen
1
 
Marine-Inspekteur: Weitere Fregatten «absolut erforderlich»
Berlin (dpa) - Marine-Inspekteur Jan Christian Kaack fordert eine Bestellung von zwei weiteren […] (00)
Die Landtierärzte dürfen sich im RTL-Hauptprogramm versuchen
RTL setzt im Tagesprogramm am Sonntag weiterhin auf allerlei tierische Doku-Soaps. Ab dem 26. Mai bedient […] (00)
Halbfinale bei «The Masked Singer»: Elfe Elgonia enttarnt
Köln (dpa) -Nadja Benaissa ist die fröhliche Elfe Elgonia gewesen: Die 42 Jahre alte No-Angels- […] (00)
Jessica Chastain: Ralph Lauren inspirierte sie
(BANG) - Jessica Chastain verriet, dass Ralph Lauren ihr beigebracht habe, wie man in der Mode […] (01)
Hardware für Videospiele im Auto: Wie gefährlich ist der neue Trend?
Während es seit einer gefühlten Ewigkeit bei Fahrzeugen der entsprechenden Preiskategorie, für […] (05)
Apple toppt Erwartungen: Plant milliardenschweren Aktienrückkauf
Der Tech-Riese Apple hat im zweiten Quartal des Geschäftsjahres 2024 sowohl beim Umsatz als […] (00)
 
 
Suchbegriff