...

ISO/IEC 27001

Thema: Informationssicherheit, Geheimschutz & Zertifizierungen · Aktualisiert: 10/2026

ISO/IEC 27001 ist die bekannteste Norm für Informationssicherheit. Viele Kunden verlangen sie von ihren Dienstleistern – auch von denen, die ausgemusterte Hardware abholen, löschen und vernichten. Hier lesen Sie, was die Norm regelt, wie eine Zertifizierung abläuft und welche Anforderungen die Ausmusterung von IT betreffen.

Kurz erklärt

ISO/IEC 27001 ist eine internationale Norm, die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) festlegt. Sie verlangt, Risiken für Vertraulichkeit, Integrität und Verfügbarkeit von Informationen systematisch zu bewerten und mit passenden Maßnahmen zu behandeln. Bei der IT-Ausmusterung betrifft ISO/IEC 27001 vor allem den Umgang mit Speichermedien, die sichere Entsorgung oder Wiederverwendung von Geräten und die Löschung von Informationen.

Was regelt ISO/IEC 27001?

Die Norm stammt von ISO und IEC und liegt aktuell in der Fassung ISO/IEC 27001:2022 vor. Sie beschreibt, wie ein Unternehmen ein ISMS aufbaut, betreibt und laufend verbessert. Der Hauptteil enthält Anforderungen an Kontext, Führung, Planung, Unterstützung, Betrieb, Bewertung und Verbesserung. Dazu kommt Anhang A mit einem Katalog von 93 Maßnahmen (Controls) in vier Themen: organisatorisch, personenbezogen, physisch und technologisch.

Die Norm schreibt keine bestimmte Technik vor. Das Unternehmen entscheidet auf Basis einer Risikobewertung, welche Maßnahmen es anwendet, und begründet das in der Erklärung zur Anwendbarkeit. Die Schwesternorm ISO/IEC 27002 gibt Hinweise zur Umsetzung der einzelnen Maßnahmen.

ISO 27001 und die Ausmusterung von IT

Mehrere Maßnahmen aus Anhang A betreffen direkt das Lebensende von Hardware:

Maßnahme (Anhang A, 2022) Inhalt Praxis bei der Ausmusterung
5.9 Inventar Inventar der Informationen und zugehörigen Werte Geräteliste mit Seriennummern
5.11 Rückgabe von Werten Rückgabe bei Austritt oder Vertragsende Rücknahme von Notebooks und Handys im Offboarding
7.10 Speichermedien Umgang mit Speichermedien über den ganzen Lebenszyklus Sichere Sammlung, Transport und Lagerung
7.14 Sichere Entsorgung oder Wiederverwendung Geräte vor Entsorgung oder Wiederverwendung prüfen, Daten entfernen Löschung oder Vernichtung vor Weiterverkauf oder Recycling
8.10 Löschung von Informationen Informationen löschen, wenn sie nicht mehr benötigt werden Dokumentierte Löschverfahren und Nachweise
5.19 bis 5.22 Lieferanten Sicherheit in Lieferantenbeziehungen Anforderungen an Dienstleister vertraglich festlegen und überwachen

Welche Fragen Sie einem Dienstleister für die Ausmusterung stellen sollten, zeigt der Ratgeber ITAD-Anbieter auswählen.

So läuft eine ISO-27001-Zertifizierung ab

Zertifizieren darf eine Zertifizierungsstelle, die dafür akkreditiert ist, in Deutschland durch die DAkkS (siehe Akkreditierung). Das Erstaudit läuft in zwei Stufen: Prüfung der Dokumentation, dann Prüfung der Umsetzung. Das Zertifikat gilt drei Jahre. In den Jahren dazwischen finden Überwachungsaudits statt, danach eine Rezertifizierung. Ob ein Zertifikat gültig ist und welchen Bereich es abdeckt, steht im Zertifikat selbst: Achten Sie auf den Geltungsbereich und das Ablaufdatum.

Abgrenzung zu verwandten Begriffen

Le site BSI IT-Grundschutz ist ein deutsches Vorgehensmodell mit detaillierten Bausteinen. Eine Zertifizierung „ISO 27001 auf Basis von IT-Grundschutz“ vergibt das BSI selbst. TISAX ist ein Prüf- und Austauschverfahren der Automobilindustrie, das auf ISO/IEC 27001 aufbaut. NIS2 ist ein Gesetz, keine Norm: Eine Zertifizierung kann helfen, die gesetzlichen Pflichten nachzuweisen, ersetzt sie aber nicht.

ISO/IEC 27001 bei Second IT

Second IT ist nach ISO/IEC 27001 zertifiziert, außerdem nach ISO 9001, ISO 14001 und ISO 45001. Dazu kommen Zutrittskontrolle und Videoüberwachung, die Verpflichtung der Mitarbeitenden auf das Datengeheimnis, NDAs und Abläufe für VS-NfD. Mehr zu Datengeheimnis und Vertraulichkeit bei Second IT.

Häufige Fragen zu ISO/IEC 27001

Was ist der Unterschied zwischen ISO 27001 und ISO 27002?

ISO/IEC 27001 enthält die zertifizierbaren Anforderungen an ein ISMS. ISO/IEC 27002 ist ein Leitfaden, der die Maßnahmen aus Anhang A näher erläutert. Zertifiziert wird nur nach ISO/IEC 27001.

Wie lange ist ein ISO-27001-Zertifikat gültig?

In der Regel drei Jahre. Voraussetzung sind erfolgreiche Überwachungsaudits in den Zwischenjahren. Danach folgt eine Rezertifizierung.

Verlangt ISO 27001 ein bestimmtes Löschverfahren?

Nein. Die Norm verlangt, Informationen zu löschen, wenn sie nicht mehr benötigt werden, und Geräte vor Entsorgung oder Wiederverwendung zu prüfen. Welches Verfahren angemessen ist, ergibt sich aus der Risikobewertung. Für die Umsetzung verweisen viele Unternehmen auf Standards wie NIST SP 800-88 oder auf DIN 66399 für die Vernichtung.

Ausmusterung bei einem nach ISO/IEC 27001 zertifizierten Partner.

Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.

Demande d'offre

Skip to content