ISO/IEC 27001

ISO/IEC 27001
Logo des Deutschen Instituts für Normung DIN ISO/IEC 27001
Bereich Informationstechnik
Titel IT-Sicherheitsverfahren – Informationssicherheits-Managementsysteme – Anforderungen
Letzte Ausgabe 2008-09
ISO ISO/IEC 27001:2005

Die internationale Norm ISO/IEC 27001 Information technology – Security techniques – Information security management systems – Requirements spezifiziert die Anforderungen für Herstellung, Einführung, Betrieb, Überwachung, Wartung und Verbesserung eines dokumentierten Informationssicherheits-Managementsystems unter Berücksichtigung der IT-Risiken innerhalb der gesamten Organisation. Hierbei werden sämtliche Arten von Organisationen (z. B. Handelsunternehmen, staatliche Organisationen, Non-Profitorganisationen) berücksichtigt. Die Norm wurde auch als DIN-Norm veröffentlicht.

Die Norm spezifiziert Anforderungen für die Implementierung von geeigneten Sicherheitsmechanismen, welche an die Gegebenheiten der einzelnen Organisationen adaptiert werden sollen. Der deutsche Anteil an diesem internationalen Normungsprojekt wird vom DIN NIA-01-27 IT-Sicherheitsverfahren betreut.

Die ISO/IEC 27001:2005 wurde entworfen, um die Auswahl geeigneter Sicherheitsmechanismen zum Schutz sämtlicher Werte (Assets) in den Wertschöpfungsketten (siehe Scope der ISO/IEC 27001, ...organization's overall business risk) sicherzustellen.

Inhaltsverzeichnis

Entwicklung

Die ISO/IEC 27001:2005 wurde aus dem britischen Standard BS 7799-2:2002 entwickelt und als internationale Norm erstmals am 15. Oktober 2005 veröffentlicht.

Mit Ausgabe September 2008 liegt die Norm auch als DIN-Norm DIN ISO/IEC 27001:2008 in der deutschen Übersetzung vor. Die deutsche Ausgabe wird vom DIN NIA-01-27 IT-Sicherheitsverfahren betreut, der an der internationalen Normungsarbeit im zuständigen Komitee ISO/IEC JTC 1/SC 27 mitwirkt.

Anwendung

Die ISO/IEC 27001 soll für verschiedene Bereiche anwendbar sein, insbesondere:

  • Zur Formulierung von Anforderungen und Zielsetzungen zur Informationssicherheit
  • Zum kosteneffizienten Management von Sicherheitsrisiken
  • Zur Sicherstellung der Konformität mit Gesetzen und Regulatorien
  • Als Prozessrahmen für die Implementierung und das Management von Maßnahmen zur Sicherstellung von spezifischen Zielen zur Informationssicherheit
  • Zur Definition von neuen Informationssicherheits-Managementprozessen
  • Zur Identifikation und Definition von bestehenden Informationssicherheits-Managementprozessen
  • Zur Definition von Informationssicherheits-Managementtätigkeiten
  • Zum Gebrauch durch interne und externe Auditoren zur Feststellung des Umsetzungsgrades von Richtlinien und Standards

Weitere Normen der ISO-27000-Reihe

  • ISO/IEC 27000 enthält Begriffe und Definitionen, welche in der Normenserie ISO 27000 verwendet werden.
  • ISO/IEC 27002 enthält den Inhalt der ISO 17799:2005.
    Am 15. Juni 2005 wurde der Leitfaden ISO/IEC 17799:2005 Information technology – Security techniques – Code of practice for information security management veröffentlicht, der auf BS 7799-1 fußt. Bezugnehmend auf ISO/IEC JTC 1/SC 27 N5981 Secretariat ISO/IEC JTC 1/SC 27 – Deutsches Institut für Normung e.V. ist der Standard seit Sommer 2007 von ISO/IEC 17799:2005 in ISO/IEC 27002:2005 neu nummeriert worden.
  • ISO/IEC 27003 soll einen Leitfaden zur Umsetzung der ISO 27001-2 enthalten.
  • ISO FCD 27004 hat den Arbeitstitel "Information Security Management Measurement" (Entwurf 12-06-2008 verfügbar).
  • ISO FCD 27005 ist an den BS 7799-3:2006 angelehnt und behandelt das Thema IS Risikomanagement. (In Kraft getreten seit 6.2008)
  • ISO/IEC 27006 Information technology - Security techniques - Requirements for bodies providing audit and certification of information security management systems (in Kraft getreten am 1. März 2007) regelt die Kriterien, nach denen Stellen arbeiten müssen, die Informationssicherheits- und Managementsysteme nach ISO 27001 auditieren und zertifizieren wollen.
  • ISO/IEC 27007 Information technology - Security techniques - Guidelines for information security management systems auditing (derzeit Studienperiode)
  • ISO/IEC 27008 Information technology - Security techniques - Guidance for auditors on information security management systems controls (derzeit Studienperiode).

Fachspezifische Subnormen der ISO/IEC 27002 sind in Ausarbeitung als ISO/IEC 27010 bis ISO/IEC 27019:

  • ISO/IEC 27010: Information security management for inter-sector communications (draft)
  • ISO/IEC 27011: Information security management guidelines for telecommunications organizations based on ISO/IEC 27002
  • ISO/IEC 27012: Guidelines for Finance
  • ISO/IEC 27013: Guideline on the integrated implementation of ISO/IEC 20000-1 and ISO/IEC 27001
  • ISO/IEC 27014: Information security governance framework (draft)
  • ISO/IEC 27015: Information security management systems guidelines for financial and insurance sectors (draft)
  • ISO/IEC 27016: Auditing and Reviews

Weiterhin ist vorgesehen, dass in ISO/IEC 27030 bis ISO/IEC 27044 die technischen Gebiete der Informationssicherheit abgedeckt werden sollen, z.B. cyber security, intrusion detection und trusted third party authentication.

  • ISO/IEC 27031 business continuity
  • ISO/IEC 27032 Guidelines for Cybersecurity (Vorschlag)
  • ISO/IEC 27033 Revision von ISO 18028 und umfasst sieben Unterteile:
    • ISO/IEC 27033-1 Guidelines for network security
    • ISO/IEC 27033-2 Guidelines for the design and implementation of network
    • ISO/IEC 27033-3 Reference networking scenarios - Threats, design techniques and control issues
    • ISO/IEC 27033-4 Securing communications between networks using security gateways - Risks, design techniques and control issues
    • ISO/IEC 27033-5 Securing virtual private networks - Risks, design techniques and control issues
    • ISO/IEC 27033-6 Securing communications across networks using Virtual Private Networks
    • ISO/IEC 27033-7 Guidelines for the design and implementation of network security
  • ISO/IEC 27034 Guidelines for application security

Weblinks


Wikimedia Foundation.

Игры ⚽ Поможем написать реферат

Schlagen Sie auch in anderen Wörterbüchern nach:

  • ISO/IEC 27001 — ISO/IEC 27001, part of the growing ISO/IEC 27000 series of standards, is an information security management system (ISMS) standard published in October 2005 by the International Organization for Standardization (ISO) and the International… …   Wikipedia

  • ISO/IEC 27001 — ISO/CEI 27001 Suite ISO/CEI 27000 ISO/CEI 27000 (en préparation) ISO/CEI 27001:2005 ISO/CEI 27002:2005 ISO/CEI 27003 (en préparation) ISO/CEI 27004 (en préparation) …   Wikipédia en Français

  • ISO/IEC 27001 — Este artículo o sección necesita referencias que aparezcan en una publicación acreditada, como revistas especializadas, monografías, prensa diaria o páginas de Internet fidedignas. Puedes añadirlas así o avisar …   Wikipedia Español

  • ISO/IEC 27001 — ISO 27001  международный стандарт по информационной безопасности разработанный совместно (ISO) и Международной Электротехнической Комиссии (IEC). Подготовлен к выпуску подкомитетом SC27 Обьединенного Технического Коммитета JTC 1. Стандарт… …   Википедия

  • ДСТУ ISO/IEC 27001:2010 — Інформаційні технології. Методи та засоби досягнення інформаційної безпеки. Системи керування інформаційною безпекою. Вимоги (ISOIEC 27001:2005, IDT) [br] НД чинний: від 2012 07 01 Зміни: Технічний комітет: Мова: Метод прийняття: Переклад… …   Покажчик національних стандартів

  • Iso/cei 27001 — Suite ISO/CEI 27000 ISO/CEI 27000 (en préparation) ISO/CEI 27001:2005 ISO/CEI 27002:2005 ISO/CEI 27003 (en préparation) ISO/CEI 27004 (en préparation) …   Wikipédia en Français

  • ISO/CEI 27001 — Suite ISO/CEI 27000 ISO/CEI 27000:2009 ISO/CEI 27001:2005 ISO/CEI 27002:2005 ISO/CEI 27003:2010 ISO/CEI 27004:2009 ISO/CEI 27005:2011 …   Wikipédia en Français

  • ISO/IEC 27002 — part of a growing family of ISO/IEC ISMS standards, the ISO/IEC 27000 series is an information security standard published by the International Organization for Standardization (ISO) and the International Electrotechnical Commission (IEC) as… …   Wikipedia

  • ISO/IEC 27000 — part of a growing family of ISO/IEC ISMS standards, the ISO/IEC 27000 series is the number reserved for a new international standard, which currently has the provisional title: Information technology Security techniques Information security… …   Wikipedia

  • ISO/IEC 27005 — part of a growing family of ISO/IEC ISMS standards, the ISO/IEC 27000 series is an information security standard being currently developed by the International Organization for Standardization (ISO) and the International Electrotechnical… …   Wikipedia

Share the article and excerpts

Direct link
Do a right-click on the link above
and select “Copy Link”