ISO 27001, Abschnitt 9.1: Unternehmen müssen Sicherheit messbar bewerten
Veröffentlicht am: 03.10.2026 um 13:30 Uhr | Redaktion boerse-global.de
Für ein wirksames Informationssicherheits-Managementsystem reicht das reine Einrichten technischer Schutzmaßnahmen nicht aus. Unternehmen müssen kontinuierlich nachweisen, dass ihre Sicherheitsvorkehrungen greifen und Schwachstellen systematisch behoben werden. Der internationale Standard ISO/IEC 27001 definiert in der Fassung von 2022 verbindliche Leitplanken für die Überwachung, Messung und Bewertung der Informationssicherheit.
Klare Vorgaben im Abschnitt 9.1 der ISO/IEC 27001
Abschnitt 9.1 der Norm ISO/IEC 27001:2022 verpflichtet Organisationen zur systematischen Leistungsbewertung. Gefordert werden klare Festlegungen darüber, welche Aspekte zu überwachen und zu messen sind, welche Methoden dafür angewendet werden und zu welchen Zeitpunkten dies geschehen muss. Zudem ist festzulegen, welche Personen für die Messungen zuständig sind und wer die Ergebnisse zu welchem Zeitpunkt auswertet.
Die angewandten Messmethoden müssen nach den Vorgaben der Norm vergleichbare und reproduzierbare Ergebnisse liefern. Sämtliche Messwerte und Auswertungen sind als dokumentierte Information aufzubewahren, um die Funktionsfähigkeit des Managementsystems auch bei internen und externen Prüfungen belegen zu können.
Kriterien für aussagekräftige Sicherheitskennzahlen
In der betrieblichen Praxis erfordert die Umsetzung dieser Normanforderung präzise definierte Sicherheitskennzahlen. Ein tragfähiges Kennzahlensystem stützt sich auf strukturierte Steckbriefe für jeden einzelnen Indikator. Dazu gehören:
- eine eindeutige Definition und die Benennung der zugrunde liegenden Datenquelle,
- die Maßeinheit sowie die angestrebte Zielrichtung,
- konkrete Zielwerte und vorab festgelegte Warnschwellen,
- ein verbindlicher Erhebungsrhythmus sowie klar zugewiesene Verantwortliche.
Fachleute weisen darauf hin, dass reine Aktivitätskennzahlen – wie die schlichte Anzahl installierter Updates oder geschlossener Tickets – lediglich den operativen Aufwand widerspiegeln, nicht jedoch das tatsächliche Restrisiko. Entscheidend ist vielmehr die Messung der Reaktions- und Behebungsqualität.
Wer im Rahmen der Informationssicherheit auch die gesetzlichen Anforderungen der DSGVO im Blick behalten muss, sollte seine Dokumentationspflichten nicht unterschätzen. Dieser kostenlose Leitfaden zeigt in 5 Schritten, wie Sie die rechtssichere Umsetzung im Unternehmen angehen und Bußgelder vermeiden. In 5 Schritten DSGVO-konform: So haken Sie alle Pflichten schnell und einfach ab
Dazu zählen aussagekräftige Zeitspannen bis zur Beseitigung kritischer Schwachstellen, die Einhaltung vereinbarter Servicezeiten sowie eine hohe Abdeckung bei der Zuordnung von IT-Werten zu namentlich benannten Verantwortlichen. Ohne klare Zuständigkeiten laufen Messungen ins Leere, da Befunde zwar erfasst, aber nicht zielgerichtet behoben werden.
Wiederherstellbarkeit und technische Prüfungen
Zur Messung der Sicherheit gehört neben der Erfassung von Schwachstellen auch die Überprüfung grundlegender Schutzmechanismen. Dies betrifft insbesondere die Ausfallsicherheit. Eine fehlerfreie Statusmeldung eines nächtlichen Sicherungslaufs belegt beispielsweise noch nicht, dass die gesicherten Daten im Notfall tatsächlich lesbar, konsistent und innerhalb geforderter Wiederanlaufzeiten verfügbar sind.
Entsprechend formuliert auch der BSI IT-Grundschutz im Baustein CON.3 unter der Anforderung CON.3.A15, dass Organisationen regelmäßige Rückspieltests durchführen müssen. Nur so lässt sich nachweisen, dass Sicherungen im Ernstfall verlässlich und in angemessener Zeit wiederhergestellt werden können. Flankierend dazu bilden regelmäßige Schwachstellenanalysen und kontrollierte Penetrationstests die Grundlage, um Angriffswege frühzeitig zu erkennen.
Neben technischen Schutzmaßnahmen erfordern moderne Sicherheitsstandards auch die proaktive Abwehr aktueller Bedrohungen und neuer gesetzlicher Auflagen. Erfahren Sie in diesem kostenlosen E-Book, wie Sie Sicherheitslücken effektiv schließen und Ihr Unternehmen ohne hohe Investitionen langfristig absichern. IT-Sicherheit stärken ohne teure Investitionen: So schützen clevere Unternehmer ihre Firma vor Cyberangriffen
Struktur der Kontrollen in der ISO/IEC 27002
Die praktische Grundlage für Sicherheitsmaßnahmen bildet der Leitfaden ISO/IEC 27002:2022, dessen Maßnahmenkatalog in den Annex A der ISO/IEC 27001 eingebunden ist. Die Kontrollen wurden auf 93 Maßnahmen zusammengefasst und in vier Themenbereiche untergliedert: organisatorische, personenbezogene, physische und technologische Kontrollen.
Unternehmen, die ihr Managementsystem an diesen Vorgaben ausrichten, schaffen die Basis für belastbare Kennzahlen, die sowohl der Norm entsprechen als auch das Sicherheitsniveau messbar erhöhen.
