SCRM Lieferanten-Compliance & Risikomanagement

Erklärung · Informationssicherheit

ISO 27001 oder IT-Grundschutz – was ist der Unterschied?

Beide bauen ein Managementsystem für Informationssicherheit. Der eine Weg beginnt bei Ihren Risiken, der andere bei einem Katalog von Massnahmen. Das führt zu sehr unterschiedlichem Aufwand – und zu unterschiedlicher Anerkennung im Markt.

ISO/IEC 27001 ist eine internationale Norm mit rund hundert Massnahmen im Anhang A. Welche davon Sie brauchen, entscheidet Ihre eigene Risikobeurteilung. Die Norm sagt, dass Sie beurteilen müssen – nicht, was dabei herauskommen soll.

Der IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik geht umgekehrt vor. Er liefert ein Kompendium mit Bausteinen für typische Objekte – Server, Netze, Anwendungen, Gebäude, Auslagerungen – und in jedem Baustein konkrete Anforderungen. Sie ordnen Ihre Umgebung diesen Bausteinen zu und arbeiten sie ab. Eine eigene Risikoanalyse wird erst dort nötig, wo der Schutzbedarf über das Übliche hinausgeht.

Für ein Unternehmen mit wenig Erfahrung ist der Grundschutz deshalb angenehm konkret und zugleich umfangreich. ISO 27001 ist knapper formuliert und verlangt mehr eigene Denkarbeit – bietet dafür aber die Freiheit, den Umfang präzise auf das eigene Geschäft zuzuschneiden.

Die Unterschiede auf einen Blick

MerkmalISO/IEC 27001IT-Grundschutz
AusgangspunktIhre RisikobeurteilungBausteinkatalog mit vorgegebenen Anforderungen
UmfangSie legen den Geltungsbereich fest und begründen AusschlüsseErgibt sich aus Strukturanalyse und Schutzbedarf
DetailgradRund hundert Massnahmen, knapp formuliertMehrere hundert konkrete Anforderungen je nach Modellierung
Eigene RisikoanalyseImmer und für allesErst bei erhöhtem Schutzbedarf oder fehlendem Baustein
ZertifikatISO-27001-Zertifikat einer akkreditierten StelleISO-27001-Zertifikat auf Basis von IT-Grundschutz
AnerkennungInternational, in Ausschreibungen weltweit gefragtStark im deutschen Behörden- und KRITIS-Umfeld
AufwandsprofilWeniger Vorgaben, mehr KonzeptionsarbeitMehr Vorgaben, mehr Abarbeitung

Wie der Grundschutz vorgeht

Die Vorgehensweise ist in den BSI-Standards der Reihe 200 beschrieben und läuft in festen Schritten ab.

  1. StrukturanalyseWelche Objekte gibt es überhaupt – Anwendungen, Systeme, Netze, Räume, Personen und ausgelagerte Leistungen.
  2. SchutzbedarfsfeststellungWie hoch ist der Schutzbedarf für Vertraulichkeit, Integrität und Verfügbarkeit, normal bis sehr hoch.
  3. ModellierungJedem Objekt werden die passenden Bausteine des Kompendiums zugeordnet.
  4. Grundschutz-CheckFür jede Anforderung wird geprüft, ob sie umgesetzt ist – ja, teilweise, nein, entbehrlich.
  5. RisikoanalyseNur dort, wo der Schutzbedarf hoch oder sehr hoch ist oder kein passender Baustein existiert.

Was das für Lieferanten bedeutet

Beide Wege verlangen die Steuerung von Dienstleistern – nur anders formuliert.

ISO 27001
Die Controls A.5.19 bis A.5.23 verlangen Risikobeurteilung, Vertragsanforderungen, Betrachtung der IKT-Lieferkette, laufende Überwachung und eigene Regeln für Cloud-Dienste. Wie tief Sie prüfen, leiten Sie aus Ihrer Risikobeurteilung ab.
IT-Grundschutz
Eigene Bausteine für Auslagerung und Cloud-Nutzung beschreiben die Anforderungen ausformuliert – von der Anforderungsdefinition über die Vertragsgestaltung bis zur geordneten Beendigung. Weniger Auslegungsspielraum, dafür klare Checkliste.
Gemeinsam
Beide brauchen dieselbe Datenbasis: ein vollständiges Verzeichnis der Dienstleister mit Kritikalität, Datenkategorie, Vertragslage und Nachweisen. Der Unterschied liegt in der Begründung, nicht im Bestand.

Welcher Weg passt

  • Sie liefern an deutsche Behörden oder Betreiber kritischer Infrastrukturen: Grundschutz wird häufig ausdrücklich verlangt oder erwartet.
  • Ihre Kunden sitzen international, in der Schweiz oder in der Industrie: ISO 27001 ist die Währung, nach der gefragt wird.
  • Sie haben wenig Erfahrung mit Informationssicherheit und brauchen Anleitung: Der Grundschutz nimmt Ihnen viele Entscheidungen ab.
  • Ihr Geschäft ist schmal zugeschnitten, etwa ein einzelnes SaaS-Produkt: ISO 27001 erlaubt einen präzisen Geltungsbereich mit deutlich weniger Aufwand.
  • Sie brauchen beides: Der Grundschutz führt zu einem ISO-27001-Zertifikat, das aber als Grundschutz-Variante erkennbar ist.

Die Frage ist selten „welches ist besser“, sondern „wonach fragen die Kunden, die ich gewinnen will“. Diese Antwort steht in Ausschreibungen und Lieferantenfragebögen, nicht in der Norm.

Wo SCRM in beiden Wegen ansetzt

Beide verlangen ein gepflegtes Verzeichnis Ihrer Dienstleister mit Kritikalität, Nachweisen und Fristen. Genau das bildet SCRM ab – unabhängig davon, welchen der beiden Wege Sie gehen.

Beratungsgespräch anfordern Zur Seite ISO 27001 ISO 27001 oder SOC 2?