top of page

Security-Normen verstehen: ISO 27001, IT-Grundschutz, TISAX und VdS 10100 im Überblick

vor 11 Minuten
5 Min. Lesezeit

Im Kontext von Informationssicherheit gibt es einen Wust an Frameworks, Normen und Standards. Genau deshalb habe ich eine kleine Serie gestartet, um etwas Orientierung reinzubringen. In diesem Beitrag fasse ich die vier wichtigsten Normen noch einmal zusammen, die ich in den letzten Wochen einzeln vorgestellt habe: ISO 27001, IT-Grundschutz, TISAX und VdS 10100.


ISO 27001

Die ISO 27001 ist eine internationale Norm für Informationssicherheitsmanagementsysteme, kurz ISMS. Sie beschreibt, wie Unternehmen Informationssicherheit systematisch aufbauen, betreiben und weiterentwickeln können. Dabei setzt die Norm nicht auf fertige Listen technischer Maßnahmen, die jedes Unternehmen identisch umsetzen muss.


Im Mittelpunkt stehen Fragen wie:

  • Welche Informationen, Systeme und Prozesse sind besonders schützenswert?

  • Welche Risiken bestehen?

  • Welche Maßnahmen sind angemessen?

  • Wer ist wofür verantwortlich?

  • Und wie wird das Ganze regelmäßig geprüft und verbessert?


Die aktuelle Ausgabe von 2022 definiert 93 Controls in den Bereichen organisatorische, personenbezogene, physische und technische Maßnahmen. Es geht also nicht nur um Technik, sondern auch um Rollen, Prozesse, Regeln, Dienstleister, Mitarbeitende und vor allem um eine strukturierte Risikobetrachtung.


Wie bei allen managementsystem-basierten Normen lässt die ISO 27001 Unternehmen bei der Umsetzung der Controls Spielraum. Welche Controls anwendbar sind, wird in der Erklärung zur Anwendbarkeit begründet und dokumentiert. Kernelemente wie die strukturierte Risikoanalyse sind dabei Pflicht und können nicht weggelassen werden.


ISO 27001 ist eine gute Wahl, wenn dein Unternehmen

  • eigene digitale Services anbietet

  • Kunden hat, für die ein belastbarer Nachweis zur Informationssicherheit wichtig ist

  • international arbeitet und einen international bekannten Standard nutzen möchte

  • Informationssicherheit über ein strukturiertes, risikobasiertes Managementsystem steuern will

  • ausreichend eigene Expertise besitzt, um den Gestaltungsfreiraum bei der Umsetzung der Controls auszufüllen


Auch ohne Zertifizierung kann die ISO 27001 gut als Rahmen dienen, um einen Überblick über Assets und Gefährdungen zu erhalten, Risiken zu bewerten und Verantwortlichkeiten sowie Sicherheitsmaßnahmen nachvollziehbar zu dokumentieren.


IT-Grundschutz

Der IT-Grundschutz ist eine Methodik des Bundesamts für Sicherheit in der Informationstechnik (BSI), mit der Unternehmen und Behörden Informationssicherheit systematisch aufbauen können. Die Grundlage bilden die BSI-Standards 200-1 bis 200-4:

  • 200-1: Anforderungen an ein Managementsystem

  • 200-2: die Methodik selbst (parallel zu ISO 27001)

  • 200-3: die Risikoanalyse

  • 200-4: das Business Continuity Management


Im Unterschied zur ISO 27001 liefert der IT-Grundschutz mit dem IT-Grundschutz-Kompendium ein sehr konkretes Nachschlagewerk. Es besteht aktuell aus 111 Bausteinen in 10 Schichten und wird regelmäßig vom BSI aktualisiert, zuletzt im Februar 2023.


Jeder Baustein folgt einem festen Aufbau:

Einleitung und Abgrenzung, Gefährdungslage und Anforderungen in drei Stufen – Basis (immer umzusetzen), Standard (bei normalem Schutzbedarf) und erhöhter Schutzbedarf.

Für die Umsetzung gibt es drei Vorgehensweisen:

  • Basis-Absicherung: schneller Einstieg über die wichtigsten Anforderungen, geeignet für Unternehmen ohne bestehendes ISMS

  • Kern-Absicherung: Fokus auf besonders schützenswerte Prozesse, wenn Zeit oder Ressourcen begrenzt sind

  • Standard-Absicherung: vollständige Umsetzung für den gesamten Informationsverbund


Die Standard-Absicherung ist übrigens auch die Grundlage für eine Zertifizierung nach ISO 27001 auf Basis von IT-Grundschutz. Beide Normen lassen sich also kombinieren. Ein praktischer Unterschied zur ISO 27001: Für Bereiche mit normalem Schutzbedarf hat das BSI die Risikobewertung in den Bausteinen bereits vorweggenommen, eine eigene, tiefgehende Risikoanalyse ist dort im Regelfall nicht nötig.


Der IT-Grundschutz ist eine gute Wahl, wenn dein Unternehmen

  • konkrete, direkt umsetzbare Maßnahmen sucht statt eines offenen Gestaltungsrahmens

  • als Behörde, KRITIS-Betreiber oder öffentliche Stelle ohnehin an deutschen Standards ausgerichtet ist

  • klein ist und mit der Basis-Absicherung einen realistischen ersten Schritt machen möchte

  • die Risikoanalyse nicht komplett selbst aufbauen will


TISAX

TISAX steht für Trusted Information Security Assessment Exchange. Es ist ein Prüf- und Austauschverfahren für die Automobilindustrie, entwickelt vom Verband der Automobilindustrie (VDA) und verwaltet von der ENX Association.

Der wichtigste Unterschied zu ISO 27001 und IT-Grundschutz: TISAX ist keine eigene Managementsystem-Norm. Es ist ein Verfahren, mit dem Unternehmen ihre Informationssicherheit einmal prüfen lassen und das Ergebnis anschließend über eine zentrale Plattform mit mehreren Kunden aus der Automobilbranche teilen können, statt sich für jeden Auftraggeber einzeln auditieren zu lassen.


Grundlage der Prüfung ist der VDA ISA, der Fragenkatalog des Verbands der Automobilindustrie. Aktuell gilt die Version 6.0.3, verpflichtend für alle seit dem 1. April 2024 beauftragten Assessments. Ab 2027 löst die Nachfolgeversion ISA2027 die 6.0.3 ab. Der Fragenkatalog ist mit der ISO 27001:2022 harmonisiert, es gibt also durchaus Berührungspunkte zu den beiden bereits vorgestellten Normen.


Je nach Prüfziel gibt es unterschiedliche Labels:

  • Informationssicherheit: „Confidential" und „Strictly confidential", außerdem „High availability" und „Very high availability" für Verfügbarkeitsanforderungen

  • Prototypenschutz: „Proto parts", „Proto vehicles", „Test vehicles", „Proto events"

  • Datenschutz: „Data" und „Special data"


Die Labels sind jeweils drei Jahre ab dem Abschlussgespräch des Assessments gültig. Zusätzlich gibt es unterschiedliche Assessment Level je nach Schutzbedarf, bis hin zum höchsten Level für besonders sensible Informationen.


TISAX ist relevant, wenn dein Unternehmen

  • Zulieferer oder Dienstleister in der Automobilindustrie ist

  • von Kunden aus dieser Branche einen Nachweis zur Informationssicherheit verlangt bekommt

  • die Prüfergebnisse mit mehreren Kunden teilen möchte, statt jedes Mal neu geprüft zu werden


Wer Kunden in der Automobilbranche hat, kommt um TISAX nicht drum herum, alle anderen kommen aktuell nicht damit in Berührung. Das ist auch völlig in Ordnung so, denn ISO 27001 und IT-Grundschutz decken den allgemeinen Bedarf an Informationssicherheit ja bereits gut ab.


VdS 10100

VdS 10100 ist eine Richtlinie der VdS Schadenverhütung, einer 100-prozentigen Tochter des GDV, für ein strukturiertes Informationssicherheitsmanagement. Sie baut auf der bewährten VdS 10000 auf und ist speziell auf die Anforderungen der NIS2-Richtlinie zugeschnitten.


Der Unterschied zu ISO 27001 und IT-Grundschutz: Beide sind allgemeine ISMS-Normen, die Du auch für NIS2 nutzen kannst, die aber nicht dafür entwickelt wurden. VdS 10100 schon. Sie richtet sich vor allem an Unternehmen, die noch kein ISMS haben und NIS2 jetzt strukturiert angehen müssen, ohne direkt den vollen Aufwand einer ISO-27001-Zertifizierung zu stemmen.


Zu den Kernthemen der Richtlinie gehören:

  • Organisationsstrukturen für Informationssicherheit aufbauen

  • Rollen und Verantwortlichkeiten festlegen, z. B. Informationssicherheitsbeauftragte

  • IT-Ressourcen klassifizieren und schützen

  • Anforderungen an IT-Systeme, Netzwerke und externe Dienstleister definieren

  • Umgang mit Sicherheitsvorfällen und IT-Krisen regeln

  • Mitarbeitende schulen und sensibilisieren


In unserer Beratung setzen wir je nach Kunde ISO 27001, IT-Grundschutz oder VdS 10100 ein, abhängig davon, was zur Ausgangslage passt. Für Unternehmen ohne bestehendes ISMS ist VdS 10100 oft der pragmatischste Startpunkt in Richtung NIS2-Compliance.


VdS 10100 ist relevant für dich, wenn

  • dein Unternehmen von NIS2 betroffen ist

  • noch kein ISMS existiert

  • Du einen praxisnahen Einstieg statt einer vollen ISO-Zertifizierung suchst


Der Vergleich: Vier Normen, vier Wege

Norm

Fokus

Charakter

Passt besonders für

ISO 27001

Internationales ISMS, risikobasiert

Offener Gestaltungsrahmen mit Pflicht-Risikoanalyse

Unternehmen mit digitalen Services, internationalem Bezug und eigener Expertise

IT-Grundschutz

Deutsche BSI-Methodik mit konkretem Kompendium

Sehr praxisnah, Risikobewertung teilweise vorweggenommen

Behörden, KRITIS-Betreiber, kleine Unternehmen ohne bestehendes ISMS

TISAX

Prüf- und Austauschverfahren für die Automobilbranche

Kein eigenes ISMS, sondern Assessment mit Labels

Zulieferer und Dienstleister der Automobilindustrie

VdS 10100

Speziell für NIS2 entwickelt

Pragmatischer Einstieg statt voller ISO-Zertifizierung

Unternehmen ohne ISMS, die NIS2-Anforderungen erfüllen müssen


Vier Normen, vier Wege zum selben Ziel: Informationssicherheit strukturiert im Unternehmen verankern. Welche davon passt, entscheidet Deine Ausgangslage, nicht die Frage nach der "besten" Norm.


Wenn Du Dir noch unsicher bist, wie Du das Thema IT-Security bombensicher und trotzdem stemmbar bei euch verankern sollst, dann lass uns gerne sprechen. In einem unverbindlichen Gespräch klären wir gemeinsam, wie die Ausgangssituation und was die besten nächsten Schritte wären.


Beitrag: Blog2_Post
step IT up consulting GmbH

Rhinstraße 137a
10315 Berlin (Deutschland)

info(at)stepitup.eu

+49 30 25291838

Melde dich für unseren Newsletter an und erfahre einmal pro Quartal, was es Neues gibt.

Vielen Dank!

©2026 step IT up consulting GmbH.

  • Step IT up @ Facebook
  • Step IT up @ Twitter
  • Step IT up
bottom of page