Security-Normen verstehen: ISO 27001, IT-Grundschutz, TISAX und VdS 10100 im Überblick
Im Kontext von Informationssicherheit gibt es einen Wust an Frameworks, Normen und Standards. Genau deshalb habe ich eine kleine Serie gestartet, um etwas Orientierung reinzubringen. In diesem Beitrag fasse ich die vier wichtigsten Normen noch einmal zusammen, die ich in den letzten Wochen einzeln vorgestellt habe: ISO 27001, IT-Grundschutz, TISAX und VdS 10100.
ISO 27001
Die ISO 27001 ist eine internationale Norm für Informationssicherheitsmanagementsysteme, kurz ISMS. Sie beschreibt, wie Unternehmen Informationssicherheit systematisch aufbauen, betreiben und weiterentwickeln können. Dabei setzt die Norm nicht auf fertige Listen technischer Maßnahmen, die jedes Unternehmen identisch umsetzen muss.
Im Mittelpunkt stehen Fragen wie:
Welche Informationen, Systeme und Prozesse sind besonders schützenswert?
Welche Risiken bestehen?
Welche Maßnahmen sind angemessen?
Wer ist wofür verantwortlich?
Und wie wird das Ganze regelmäßig geprüft und verbessert?
Die aktuelle Ausgabe von 2022 definiert 93 Controls in den Bereichen organisatorische, personenbezogene, physische und technische Maßnahmen. Es geht also nicht nur um Technik, sondern auch um Rollen, Prozesse, Regeln, Dienstleister, Mitarbeitende und vor allem um eine strukturierte Risikobetrachtung.
Wie bei allen managementsystem-basierten Normen lässt die ISO 27001 Unternehmen bei der Umsetzung der Controls Spielraum. Welche Controls anwendbar sind, wird in der Erklärung zur Anwendbarkeit begründet und dokumentiert. Kernelemente wie die strukturierte Risikoanalyse sind dabei Pflicht und können nicht weggelassen werden.
ISO 27001 ist eine gute Wahl, wenn dein Unternehmen
eigene digitale Services anbietet
Kunden hat, für die ein belastbarer Nachweis zur Informationssicherheit wichtig ist
international arbeitet und einen international bekannten Standard nutzen möchte
Informationssicherheit über ein strukturiertes, risikobasiertes Managementsystem steuern will
ausreichend eigene Expertise besitzt, um den Gestaltungsfreiraum bei der Umsetzung der Controls auszufüllen
Auch ohne Zertifizierung kann die ISO 27001 gut als Rahmen dienen, um einen Überblick über Assets und Gefährdungen zu erhalten, Risiken zu bewerten und Verantwortlichkeiten sowie Sicherheitsmaßnahmen nachvollziehbar zu dokumentieren.
IT-Grundschutz
Der IT-Grundschutz ist eine Methodik des Bundesamts für Sicherheit in der Informationstechnik (BSI), mit der Unternehmen und Behörden Informationssicherheit systematisch aufbauen können. Die Grundlage bilden die BSI-Standards 200-1 bis 200-4:
200-1: Anforderungen an ein Managementsystem
200-2: die Methodik selbst (parallel zu ISO 27001)
200-3: die Risikoanalyse
200-4: das Business Continuity Management
Im Unterschied zur ISO 27001 liefert der IT-Grundschutz mit dem IT-Grundschutz-Kompendium ein sehr konkretes Nachschlagewerk. Es besteht aktuell aus 111 Bausteinen in 10 Schichten und wird regelmäßig vom BSI aktualisiert, zuletzt im Februar 2023.
Jeder Baustein folgt einem festen Aufbau:
Einleitung und Abgrenzung, Gefährdungslage und Anforderungen in drei Stufen – Basis (immer umzusetzen), Standard (bei normalem Schutzbedarf) und erhöhter Schutzbedarf.
Für die Umsetzung gibt es drei Vorgehensweisen:
Basis-Absicherung: schneller Einstieg über die wichtigsten Anforderungen, geeignet für Unternehmen ohne bestehendes ISMS
Kern-Absicherung: Fokus auf besonders schützenswerte Prozesse, wenn Zeit oder Ressourcen begrenzt sind
Standard-Absicherung: vollständige Umsetzung für den gesamten Informationsverbund
Die Standard-Absicherung ist übrigens auch die Grundlage für eine Zertifizierung nach ISO 27001 auf Basis von IT-Grundschutz. Beide Normen lassen sich also kombinieren. Ein praktischer Unterschied zur ISO 27001: Für Bereiche mit normalem Schutzbedarf hat das BSI die Risikobewertung in den Bausteinen bereits vorweggenommen, eine eigene, tiefgehende Risikoanalyse ist dort im Regelfall nicht nötig.
Der IT-Grundschutz ist eine gute Wahl, wenn dein Unternehmen
konkrete, direkt umsetzbare Maßnahmen sucht statt eines offenen Gestaltungsrahmens
als Behörde, KRITIS-Betreiber oder öffentliche Stelle ohnehin an deutschen Standards ausgerichtet ist
klein ist und mit der Basis-Absicherung einen realistischen ersten Schritt machen möchte
die Risikoanalyse nicht komplett selbst aufbauen will
TISAX
TISAX steht für Trusted Information Security Assessment Exchange. Es ist ein Prüf- und Austauschverfahren für die Automobilindustrie, entwickelt vom Verband der Automobilindustrie (VDA) und verwaltet von der ENX Association.
Der wichtigste Unterschied zu ISO 27001 und IT-Grundschutz: TISAX ist keine eigene Managementsystem-Norm. Es ist ein Verfahren, mit dem Unternehmen ihre Informationssicherheit einmal prüfen lassen und das Ergebnis anschließend über eine zentrale Plattform mit mehreren Kunden aus der Automobilbranche teilen können, statt sich für jeden Auftraggeber einzeln auditieren zu lassen.
Grundlage der Prüfung ist der VDA ISA, der Fragenkatalog des Verbands der Automobilindustrie. Aktuell gilt die Version 6.0.3, verpflichtend für alle seit dem 1. April 2024 beauftragten Assessments. Ab 2027 löst die Nachfolgeversion ISA2027 die 6.0.3 ab. Der Fragenkatalog ist mit der ISO 27001:2022 harmonisiert, es gibt also durchaus Berührungspunkte zu den beiden bereits vorgestellten Normen.
Je nach Prüfziel gibt es unterschiedliche Labels:
Informationssicherheit: „Confidential" und „Strictly confidential", außerdem „High availability" und „Very high availability" für Verfügbarkeitsanforderungen
Prototypenschutz: „Proto parts", „Proto vehicles", „Test vehicles", „Proto events"
Datenschutz: „Data" und „Special data"
Die Labels sind jeweils drei Jahre ab dem Abschlussgespräch des Assessments gültig. Zusätzlich gibt es unterschiedliche Assessment Level je nach Schutzbedarf, bis hin zum höchsten Level für besonders sensible Informationen.
TISAX ist relevant, wenn dein Unternehmen
Zulieferer oder Dienstleister in der Automobilindustrie ist
von Kunden aus dieser Branche einen Nachweis zur Informationssicherheit verlangt bekommt
die Prüfergebnisse mit mehreren Kunden teilen möchte, statt jedes Mal neu geprüft zu werden
Wer Kunden in der Automobilbranche hat, kommt um TISAX nicht drum herum, alle anderen kommen aktuell nicht damit in Berührung. Das ist auch völlig in Ordnung so, denn ISO 27001 und IT-Grundschutz decken den allgemeinen Bedarf an Informationssicherheit ja bereits gut ab.
VdS 10100
VdS 10100 ist eine Richtlinie der VdS Schadenverhütung, einer 100-prozentigen Tochter des GDV, für ein strukturiertes Informationssicherheitsmanagement. Sie baut auf der bewährten VdS 10000 auf und ist speziell auf die Anforderungen der NIS2-Richtlinie zugeschnitten.
Der Unterschied zu ISO 27001 und IT-Grundschutz: Beide sind allgemeine ISMS-Normen, die Du auch für NIS2 nutzen kannst, die aber nicht dafür entwickelt wurden. VdS 10100 schon. Sie richtet sich vor allem an Unternehmen, die noch kein ISMS haben und NIS2 jetzt strukturiert angehen müssen, ohne direkt den vollen Aufwand einer ISO-27001-Zertifizierung zu stemmen.
Zu den Kernthemen der Richtlinie gehören:
Organisationsstrukturen für Informationssicherheit aufbauen
Rollen und Verantwortlichkeiten festlegen, z. B. Informationssicherheitsbeauftragte
IT-Ressourcen klassifizieren und schützen
Anforderungen an IT-Systeme, Netzwerke und externe Dienstleister definieren
Umgang mit Sicherheitsvorfällen und IT-Krisen regeln
Mitarbeitende schulen und sensibilisieren
In unserer Beratung setzen wir je nach Kunde ISO 27001, IT-Grundschutz oder VdS 10100 ein, abhängig davon, was zur Ausgangslage passt. Für Unternehmen ohne bestehendes ISMS ist VdS 10100 oft der pragmatischste Startpunkt in Richtung NIS2-Compliance.
VdS 10100 ist relevant für dich, wenn
dein Unternehmen von NIS2 betroffen ist
noch kein ISMS existiert
Du einen praxisnahen Einstieg statt einer vollen ISO-Zertifizierung suchst
Der Vergleich: Vier Normen, vier Wege
Norm | Fokus | Charakter | Passt besonders für |
ISO 27001 | Internationales ISMS, risikobasiert | Offener Gestaltungsrahmen mit Pflicht-Risikoanalyse | Unternehmen mit digitalen Services, internationalem Bezug und eigener Expertise |
IT-Grundschutz | Deutsche BSI-Methodik mit konkretem Kompendium | Sehr praxisnah, Risikobewertung teilweise vorweggenommen | Behörden, KRITIS-Betreiber, kleine Unternehmen ohne bestehendes ISMS |
TISAX | Prüf- und Austauschverfahren für die Automobilbranche | Kein eigenes ISMS, sondern Assessment mit Labels | Zulieferer und Dienstleister der Automobilindustrie |
VdS 10100 | Speziell für NIS2 entwickelt | Pragmatischer Einstieg statt voller ISO-Zertifizierung | Unternehmen ohne ISMS, die NIS2-Anforderungen erfüllen müssen |
Vier Normen, vier Wege zum selben Ziel: Informationssicherheit strukturiert im Unternehmen verankern. Welche davon passt, entscheidet Deine Ausgangslage, nicht die Frage nach der "besten" Norm.
Wenn Du Dir noch unsicher bist, wie Du das Thema IT-Security bombensicher und trotzdem stemmbar bei euch verankern sollst, dann lass uns gerne sprechen. In einem unverbindlichen Gespräch klären wir gemeinsam, wie die Ausgangssituation und was die besten nächsten Schritte wären.













