forumNeues Thema

Großer Unternehmenskunde verlangt ISO 27001 von uns – was genau ist das und braucht man das wirklich?

SSena Y***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Gesundheitswesen
Organisationsform
Filialkette
Beigetreten
Mai 2023
Nachricht
205
#1

Wir sind eine 9-köpfige Softwareagentur aus Barcelona und entwickeln maßgeschneiderte E-Commerce-Integrationen sowie Microservice-Architekturen für den Fintech- und Retail-Bereich. Zuletzt waren wir mit einer spanienweit tätigen großen Einzelhandelskette in Verhandlungen über einen Entwicklungs- und Wartungsvertrag im Wert von 120.000 Euro pro Jahr. Gestern kam vom Einkauf ein Sicherheitsfragebogen für Lieferanten: Sie wollten wissen, ob wir ein ISO-27001-Zertifikat haben, und falls nicht, bis wann wir es beschaffen.

Als wir mitteilten, dass wir kein Zertifikat besitzen, hieß es, dieser Standard sei intern Pflicht für alle externen Dienstleister mit Zugriff auf Kundendaten und Systemintegrationen – ohne Zertifizierung könne der Vertrag nicht freigegeben werden. Wir nutzen intern bereits 2-Faktor-Authentifizierung, verschlüsselte Datenbanken und Versionskontrolle, haben so ein offizielles Auditverfahren aber noch nie durchlaufen.

Was genau ist die ISO 27001 eigentlich und geht es dabei nur um die technische Server-Infrastruktur? Ist das für ein kleines 9-Personen-Team überhaupt machbar, wie lange dauert es und was kostet der Spaß? Gibt es einen Zwischenweg, den wir dem Kunden vorschlagen können, ohne den Deal zu verlieren?

KKader K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
393
Nützlichste Antwort#2

Kurze Antwort: Die ISO 27001 ist der internationale Standard für den Aufbau eines Informationssicherheits-Managementsystems (ISMS), um betriebliche Informationswerte systematisch zu schützen. Es geht dabei keineswegs nur um Technik oder Server, sondern um das gesamte Unternehmen: von HR-Prozessen über physische Bürosicherheit bis hin zu Business Continuity und Vertragsmanagement.

Im Kern verlangt der Standard folgende Bausteine: 1) Eine Risikoanalyse-Methodik, die sämtliche Informationswerte und potenzielle Bedrohungen erfasst, 2) Berechtigungsmatrizen, Passwortrichtlinien und Datenklassifizierungen, 3) Grundsätze für sichere Softwareentwicklung und Pläne zur Vorfallbewältigung. Es reicht also nicht, bloß eine Firewall einzurichten; vom Offboarding scheidender Mitarbeiter bis zur fachgerechten Vernichtung von Datenträgern muss jeder einzelne Schritt schriftlich fixiert und auditierbar sein.

Für eine Softwareagentur mit 9 Leuten ist das absolut machbar und geht meist deutlich schneller als bei trägen Großkonzernen. Typischerweise dauert der Prozess 4 bis 6 Monate. In Spanien liegen die Zertifizierungskosten bei einer akkreditierten Stelle für den dreijährigen Auditzyklus bei rund 4.000 bis 7.000 Euro; nimmt man sich noch einen freien Berater dazu, kommen nochmal etwa 5.000 bis 8.000 Euro Beratungshonorar oben drauf.

Um den Deal jetzt nicht zu verlieren, geht am besten so auf den Kunden zu: Legt ein Management-Commitment vor, das bestätigt, dass die Vorbereitungen laufen, samt Beratervertrag und einer konkreten Roadmap mit Audittermin. Viele Konzerneinkäufer lassen sich darauf ein und unterschreiben unter Vorbehalt, wenn sie sehen, dass der Prozess offiziell gestartet ist und in 6 Monaten abgeschlossen sein soll.

Ergänzung: Wurde unten schon gefragt, die Antwort habe ich im zweiten Beitrag geschrieben.

MMurat Ç***Experte
Funktion
Projektmanager
Branche
Buchhaltung & Steuerberatung
Organisationsform
mittelständisches Unternehmen
Beigetreten
Okt. 2022
Nachricht
246
#3

Schreibt dem Kunden bloß nicht einfach 'haben wir nicht' und hakt es ab. Viele Großkunden geben grünes Licht auf Bewährung, wenn ihr mitteilt: 'Wir haben das ISO-27001-Projekt gestartet, anvisierter Audittermin in 6 Monaten', und dazu eure aktuellen Sicherheitsrichtlinien mitschickt.

TTuğçe K***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
310
#4

In der aktuellen Version ISO/IEC 27001:2022 wurden die Kontrollen im Annex A auf 93 Punkte gestrafft. Für euch als Softwarebude sind vor allem Secure SDLC, Zugriffsprotokolle für Code-Repositories, Datenanonymisierung bei Tests und die strikte Trennung von Dev- und Prod-Umgebung relevant.

KKader U***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
Medien und Verlagswesen
Organisationsform
Familienunternehmen
Beigetreten
Juni 2024
Nachricht
86
#5

Wir haben das letztes Jahr in Madrid mit 11 Leuten durchgezogen. 5.000 Euro für den externen Berater, 3.500 Euro für die Zertifizierungsstelle im ersten Jahr. Hat insgesamt 5 Monate gedauert. Klingt erst mal nach viel Geld, rechnet sich bei einem 120.000-Euro-Auftrag pro Jahr aber sowas von.

NNeslihan E***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Sicherheitsdienste
Organisationsform
Team mit 8 Personen
Beigetreten
Apr. 2025
Nachricht
35

Doki · Unternehmenswebsite · 2023

#6

Wenn ihr das nur für diesen einen Kunden macht, überlegt es euch gut. Das ist kein Zettel, den man sich einmal an die Wand hängt und fertig; jedes Jahr steht ein Überwachungsaudit an das wieder Geld kostet. Bei 9 Leuten ständig Logs zu pflegen und Risikoformulare auszufüllen, bremst die Entwickler im Alltag schon spürbar aus.

AAytenNeues Mitglied
Funktion
Hausmannskost
Organisationsform
Team mit 8 Personen
Beigetreten
Nov. 2024
Nachricht
28
#7

Am Anfang erschlägt einen dieser hunderte Seiten dicke Standard total. ehrlich gesagt aber wenn man einmal drin ist, merkt man schnell: Es geht eigentlich nur darum die Dinge sauber zu dokumentieren, die ein vernünftiges Dev-Team sowieso schon ungeschrieben macht.

MMustafa Ç***Teilnehmer
Funktion
Klinikleiter
Branche
glas
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2022
Nachricht
49
#8

Auf welche Daten beim Kunden habt ihr überhaupt Zugriff? Wenn ihr nur Code auf deren Servern deployt und bei euch im Büro gar keine Kundendaten rumliegen, könnt ihr den Audit-Scope einschränken und Aufwand wie Kosten locker halbieren.

MMert E***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
28
#9

hatten das gleiche mal mit nem telco-kunden und also lücken gefixt, externen pentest-bericht vorgelegt und 6 monate aufschub bekommen. schmeißt den deal nicht direkt weg.

ZZehra K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2025
Nachricht
86
#10

Im spanischen Markt setzen Großunternehmen und öffentliche Einrichtungen die ISO 27001 mittlerweile als Mindeststandard für Dienstleister voraus. Die Zertifizierung verschafft Ihrem Unternehmen bei künftigen Enterprise-Pitches einen klaren strategischen Wettbewerbsvorteil.

DDoruk A***Teilnehmer
Funktion
General Coordinator
Branche
Automobilzulieferer
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2022
Nachricht
18

Doki · Penetrationstest · 2024

#11

Ich erzähle mal, was mir passiert ist vielleicht hilft es euch. Wenn wir ohne Messung entscheiden landen wir immer wieder am selben Punkt.

An deiner Stelle würde ich so vorgehen.

CCansu K***Teilnehmer
Funktion
Logistikplanung
Branche
Druckerei
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Sept. 2023
Nachricht
1

Doki · Backup-Einrichtung · 2023

#12

Teilweise stimme ich zu, teilweise nicht. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Viel Erfolg.

RRecep Y***Teilnehmer
Funktion
Datenerfasser
Branche
Schmuck
Organisationsform
Werkstatt
Beigetreten
Mai 2025
Nachricht
3
#13

Ich möchte kurz warnen. Wenn der Benachrichtigungsweg lang ist kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Viel Erfolg.

SSerkan U***Teilnehmer
Funktion
Bauleiter
Branche
Bildung
Organisationsform
mittelständisches Unternehmen
Beigetreten
Mai 2025
Nachricht
312
#14

Ich schreibe das, damit ihr denselben Fehler nicht macht. Ein automatisierter Scan-Report ist kein Penetrationstest.

Nur als Notiz, könnte nützlich sein.

AAleynaNeues Mitglied
Funktion
Social-Media-Manager
Beigetreten
Sept. 2024
Nachricht
48
#15

wenn wir ins Detail gehen: Wenn der Benachrichtigungsweg lang ist kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

lösungen, die im kleinen Maßstab funktionieren brechen bei Wachstum zusammen das habe ich spät gelernt aber ehrlich gesagt nur als Notiz könnte ntüzlich sein.

LLeyla Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
38
#16

Bei uns ist es genauso. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

RRamazan T***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2023
Nachricht
262
#17

Hier muss man eine Unterscheidung treffen. Fehler auf der ISO 27001-Seite sind meist rückgängig zu machen, aber teuer.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

PPolat G***Teilnehmer
Funktion
CTO
Branche
Druckerei
Organisationsform
Team mit 8 Personen
Beigetreten
Aug. 2023
Nachricht
275
#18

Ein Thema, das gerade aktuell ist.

CCem I***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2025
Nachricht
4
#19

Betrachtet man den Prozess, ändert sich das Bild. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Korrigiert mich, falls ich falsch liege.

HHüseyin U***Teilnehmer
Funktion
Content-Redakteur
Branche
Tourismus
Organisationsform
neu gegründetes Startup
Beigetreten
Juni 2023
Nachricht
107
#20

So klar geschriebene Texte sind selten... Die Zeit, die ihr braucht um ein Problem zu erkennen bestimmt direkt dessen Kosten.

Aus Erfahrung weiß ich das.

Antwort schreiben