...

ISMS (Informationssicherheits-Managementsystem)

Thema: Informationssicherheit, Geheimschutz & Zertifizierungen · Aktualisiert: 10/2026

Informationssicherheit entsteht nicht durch einzelne Maßnahmen, sondern durch ein System, das Risiken erkennt, Regeln festlegt und regelmäßig prüft. Dieses System heißt ISMS. Es entscheidet auch darüber, wie sicher alte Geräte und Datenträger Ihr Unternehmen verlassen.

Kurz erklärt

Ein ISMS (Informationssicherheits-Managementsystem) ist die Gesamtheit aus Regeln, Verantwortlichkeiten, Prozessen und Maßnahmen, mit denen eine Organisation ihre Informationssicherheit plant, steuert, überprüft und verbessert. Die bekannteste Grundlage ist die Norm ISO/IEC 27001, in Deutschland daneben der BSI IT-Grundschutz. Zu einem ISMS gehören auch Regeln für die sichere Entsorgung und Wiederverwendung von Geräten und Datenträgern.

Was ist ein ISMS?

Ein ISMS ist kein Software-Produkt, sondern ein Managementsystem. Es legt fest, welche Informationen schützenswert sind, welche Risiken bestehen und wer welche Maßnahmen umsetzt. Ziel ist, Vertraulichkeit, Integrität und Verfügbarkeit von Informationen dauerhaft zu sichern. Wie andere Managementsysteme folgt ein ISMS einem Kreislauf aus Planen, Umsetzen, Prüfen und Verbessern. Fachleute sprechen vom PDCA-Zyklus (Plan, Do, Check, Act).

Bausteine eines ISMS

Baustein Inhalt
Leitlinie Bekenntnis der Leitung zur Informationssicherheit, Ziele und Grundsätze
Geltungsbereich Welche Standorte, Prozesse und Systeme das ISMS umfasst
Rollen Verantwortliche, etwa ein Informationssicherheitsbeauftragter
Risikobeurteilung Bedrohungen und Schwachstellen erkennen, Risiken bewerten, Schutzbedarf festlegen
Maßnahmen Technische und organisatorische Maßnahmen, die die Risiken senken
Dokumentation Richtlinien, Verfahren und Nachweise
Prüfung und Verbesserung Interne Audits, Managementbewertung, Korrekturmaßnahmen

ISO/IEC 27001 und BSI IT-Grundschutz

Die internationale Norm ISO/IEC 27001 beschreibt die Anforderungen an ein ISMS. Unternehmen können sich danach von einer unabhängigen Stelle zertifizieren lassen. Ihr Anhang A enthält in der Fassung von 2022 einen Katalog von 93 Maßnahmen in vier Themen: organisatorisch, personenbezogen, physisch und technologisch.

In Deutschland ist daneben der BSI IT-Grundschutz verbreitet. Der BSI-Standard 200-1 beschreibt die Anforderungen an ein ISMS, der BSI-Standard 200-2 die Vorgehensweise. Das IT-Grundschutz-Kompendium liefert konkrete Bausteine mit Anforderungen, zum Beispiel zum Löschen und Vernichten.

Das ISMS und ausgemusterte IT

Am Ende des Lebenszyklus zeigt sich, ob ein ISMS gelebt wird. ISO/IEC 27001 enthält in Anhang A eigene Maßnahmen für Speichermedien, für die sichere Entsorgung oder Wiederverwendung von Geräten und für das Löschen von Informationen. Ein gutes ISMS legt deshalb fest:

  • wer entscheidet, ob ein Datenträger gelöscht oder vernichtet wird,
  • wie Altgeräte bis zur Abholung gesichert werden,
  • welche Anforderungen ein Dienstleister erfüllen muss,
  • welche Nachweise je Gerät abgelegt werden.

Die Maßnahmen überschneiden sich stark mit den technischen und organisatorischen Maßnahmen (TOM) der DSGVO. Ein ISMS schützt aber alle Informationen, nicht nur personenbezogene Daten.

Merksatz: Ein ISMS hört nicht am Serverraum auf. Es gilt für jedes Gerät, bis seine Daten nachweislich entfernt sind.

ISMS bei Second IT

Second IT ist nach ISO/IEC 27001 zertifiziert und wird mindestens dreimal im Jahr extern auditiert. Für Kunden mit eigenem ISMS liefert Second IT die Nachweise, die dort gebraucht werden: digital signierte Löschzertifikate je Gerät, Vernichtungszertifikate, Audit-Berichte im Kundenportal und eine lückenlose Erfassung per Seriennummer. Die Beschäftigten sind auf das Datengeheimnis verpflichtet, auf Wunsch werden Geheimhaltungsvereinbarungen geschlossen. Mehr zu Datengeheimnis und Vertraulichkeit. Welche Fragen Sie einem Dienstleister vorab stellen sollten, zeigt unser Ratgeber ITAD-Anbieter auswählen.

Häufige Fragen zum ISMS

Was ist der Unterschied zwischen ISMS und ISO 27001?

Das ISMS ist das Managementsystem selbst. ISO/IEC 27001 ist die Norm, die beschreibt, welche Anforderungen ein ISMS erfüllen muss. Ein Unternehmen kann ein ISMS auch nach BSI IT-Grundschutz aufbauen.

Ist ein ISMS Pflicht?

Nicht für jedes Unternehmen. Für bestimmte Branchen und Einrichtungen verlangen Gesetze ein Risikomanagement für die Informationssicherheit, und viele Kunden fordern es vertraglich. Ein ISMS ist dafür der übliche Weg.

Was hat ein ISMS mit der Entsorgung von Hardware zu tun?

Ein ISMS regelt den gesamten Lebenszyklus von Informationen. Dazu gehört, Geräte und Datenträger am Ende sicher zu löschen oder zu vernichten und das zu dokumentieren. ISO/IEC 27001 enthält dafür eigene Maßnahmen.

Nachweise für Ihr ISMS – Löschzertifikat je Gerät und Audit-Berichte im Kundenportal.

Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.

Angebot anfragen

Zum Inhalt springen