Kostenlos testen
Menü

Normen · Cybersicherheit

Welche Sicherheitsnormen und Gesetze gelten für Sie?

ISO/IEC 27001 und ihre Familie, die Rahmenwerke von NIST und CIS, IEC 62443, SOC 2 und TISAX, und die EU-Gesetze, die Sie unmittelbar binden: NIS2, DORA, der Cyber Resilience Act und die DSGVO. In klaren Worten erklärt, in einem Katalog, mit jedem Eintrag verlinkt auf seine Quelle.

Überblick

Drei Formen einer Sicherheitsanforderung

Eine Sicherheitsanforderung kommt als Norm, als Rahmenwerk oder als Gesetz. Zu wissen, welche davon Sie vor sich haben, sagt Ihnen, wer sie prüft und welche Nachweise verlangt werden.

  1. Eine Norm, nach der Sie sich zertifizieren lassen

    ISO/IEC 27001 ist das Managementsystem, nach dem ein Kunde fragt. Eine akkreditierte Stelle auditiert es und stellt das Zertifikat aus; 27002, 27005, 27017, 27018 und 27701 werden ergänzend dazu gelesen.

  2. Ein Rahmenwerk, an dem Sie gemessen werden

    NIST CSF 2.0 und SP 800-53, SP 800-171 für die US-Verteidigungslieferkette, die CIS Controls, IEC 62443 für industrielle Systeme. SOC 2 und TISAX sind die Berichte und Kennzeichen, die auf demselben Gedanken aufbauen.

  3. Ein Gesetz, das Sie unmittelbar bindet

    NIS2 und CER nach Sektor, DORA für den Finanzsektor, der Cyber Resilience Act für Produkte, die DSGVO für personenbezogene Daten. Eine Aufsichtsbehörde setzt sie durch, ob ein Vertrag sie erwähnt oder nicht.

  4. Ein Satz Maßnahmen bedient alle drei

    Die Maßnahmen, die die Gesetze auflisten, sind die Maßnahmen, die ein 27001-System betreibt. Bauen Sie das System einmal, bewahren Sie seine Nachweise, und beantworten Sie Auditor, Kunde und Aufsicht aus denselben Aufzeichnungen.

  5. Finden Sie unten Ihre

    Durchsuchen Sie den Katalog nach Namen, blättern Sie nach Familie, oder beantworten Sie fünf Fragen zu Ihrer Lage. Jeder Eintrag verweist auf seine Quelle und kann in ComplyTrain angefragt werden.

Your customer's questionnaire, your regulator or the law itself names what you must show. A law binds you by who you are; a standard by what a contract says. MANAGEMENT SYSTEM (ISO/IEC) ISO/IEC 27001 the certifiable base for information security ISO/IEC 27002 · 27005 the controls · the risk method + 27017 cloud · 27018 · 27701 privacy Certifiable. A certification body audits you. FRAMEWORKS AND CONTROLS NIST CSF 2.0 six functions, Govern to Recover SP 800-53 · 800-171 the control catalogues underneath + CIS Controls · IEC 62443 (OT) · SOC 2 · TISAX Attested or assessed, not certified. EU LAW NIS2 · DORA resilience duties by sector and by entity CRA · GDPR products with digital elements · personal data + CER · eIDAS 2 · AI Act · Cybersecurity Act Binding. A supervisory authority enforces. maps to evidence for A 27001 certificate is the usual way to show a customer, and increasingly a regulator, that the controls the law asks for exist and are run. NIS2 and CER reach you through national law; DORA, the CRA and GDPR apply directly. Which ones is a question of sector, size and what you sell. HOW A SECURITY REQUIREMENT REACHES A COMPANY · COMPLYTRAIN BY SKYLEN
Wie eine Sicherheitsanforderung ein Unternehmen erreicht: Der Fragebogen eines Kunden, eine Aufsichtsbehörde oder das Gesetz nennt sie; ISO/IEC 27001 ist das zertifizierbare Managementsystem; NIST, CIS, IEC 62443, SOC 2 und TISAX sind die Rahmenwerke und Maßnahmen; NIS2, DORA, der CRA und die DSGVO binden unmittelbar.

Die Normen, Rahmenwerke und Gesetze hinter einer Sicherheitsanforderung

Eine Sicherheitsanforderung erreicht ein Unternehmen in drei Formen. Der Fragebogen oder der Vertrag eines Kunden verlangt eine Norm, meist ISO/IEC 27001. Ein Rahmenwerk wie das von NIST gibt einem Programm seine Struktur und einen Maßnahmenkatalog, an dem es gemessen wird. Und ein Gesetz bindet Sie nicht, weil ein Vertrag es sagt, sondern wegen dem, was Sie sind und was Sie verkaufen: NIS2, DORA, der Cyber Resilience Act, die DSGVO. Diese Seite erklärt die drei, wie sie zusammenpassen und woher die Dokumente stammen. Der Explorer weiter unten findet dann die, die zu Ihrer Lage passen.

Beginnen Sie mit ISO/IEC 27001

ISO/IEC 27001 ist die internationale Norm für ein Informationssicherheits-Managementsystem und die, nach der ein Kunde zuerst fragt. Sie ist zertifizierbar, sie ist in jeder Branche dieselbe, und ihr Haupttext nennt keine technischen Maßnahmen: Sie verlangt, ein Managementsystem zu betreiben, das weiß, welche Informationen Sie halten, die Risiken dafür beurteilt, Maßnahmen auswählt und Nachweise führt, dass sie wirken. Anhang A der Ausgabe von 2022 enthält 93 Maßnahmen in vier Themen: organisatorisch, personenbezogen, physisch und technologisch. ISO/IEC 27002 erläutert jede Maßnahme und ihre Umsetzung, und ISO/IEC 27005 beschreibt die Risikobeurteilung, die die Norm verlangt, aber nicht ausführt. Siehe ISO/IEC 27001, ISO/IEC 27002 und ISO/IEC 27005.

Um diesen Kern herum liegen die Erweiterungen, nach denen ein bestimmter Kunde fragt. ISO/IEC 27017 ergänzt Maßnahmen für Cloud-Dienste, und ISO/IEC 27018 schützt personenbezogene Daten in einer öffentlichen Cloud; beide werden von einem Cloud-Anbieter verlangt. ISO/IEC 27701 erweitert das Managementsystem auf den Datenschutz, die Form, in der ein DSGVO-Programm betrieben werden kann. ISO/IEC 27035 behandelt das Vorfallmanagement und ISO 22301 die Betriebskontinuität. Keine von ihnen steht für sich: Jede wird ergänzend zu einem 27001-System gelesen. Siehe ISO/IEC 27017 und ISO/IEC 27018.

Rahmenwerke und Maßnahmenkataloge

Ein Rahmenwerk ist kein Zertifikat. Es ist eine Struktur, um ein Programm zu ordnen, und ein Katalog, an dem es gemessen wird, und es ist das, womit ein Auditor, ein Versicherer oder ein US-Kunde Sie misst. Das NIST Cybersecurity Framework 2.0 von 2024 hat sechs Funktionen: Govern, Identify, Protect, Detect, Respond und Recover, und verweist auf die Kataloge darunter. NIST SP 800-53 ist der Maßnahmenkatalog, an dem US-Bundessysteme gemessen werden, und der, auf den die meisten anderen Kataloge verweisen. NIST SP 800-171 ist die Teilmenge, die ein Lieferant des US-Verteidigungsministeriums erfüllt, um kontrollierte, nicht eingestufte Informationen zu verarbeiten, und die Grundlage des Zertifizierungsprogramms CMMC. Die CIS Controls sind achtzehn priorisierte Maßnahmengruppen in drei Umsetzungsstufen nach Unternehmensgröße und der übliche erste Schritt, wenn noch nichts Formelles besteht.

Zwei Rahmenwerke sind branchenspezifisch. IEC 62443 ist die Sicherheitsreihe für industrielle Automatisierungs- und Steuerungssysteme: Zonen und Conduits für die Anlage, ein sicherer Entwicklungslebenszyklus für das Produkt (Teil 4-1) und technische Anforderungen an Komponenten (Teil 4-2). TISAX ist der Austausch von Informationssicherheitsbewertungen der Automobilindustrie gegen den VDA-ISA-Katalog und das, was von einem Zulieferer eines deutschen Automobilherstellers verlangt wird. Und zwei sind Bescheinigungen statt Normen: Ein SOC-2-Bericht ist das Urteil eines Prüfers über die Maßnahmen eines Dienstleisters gegen die Trust Services Criteria der AICPA, das Dokument, das ein US-Kunde von einem SaaS-Anbieter verlangt; die Zertifizierungsschemata des EU Cybersecurity Act sind das europäische Gegenstück und werden noch eingeführt.

Die EU-Gesetze

Eine Norm bindet Sie, weil ein Vertrag es sagt. Ein Gesetz bindet Sie wegen dem, was Sie sind. Fünf EU-Rechtsakte tragen heute unmittelbare Sicherheitspflichten, und jeder hat seinen eigenen Anwendungsbereich.

NIS2, die Richtlinie (EU) 2022/2555, gilt für wesentliche und wichtige Einrichtungen in achtzehn Sektoren, von Energie und Verkehr bis zur Herstellung kritischer Produkte und zur öffentlichen Verwaltung. Sie wird in nationales Recht umgesetzt, die genauen Pflichten stammen also aus dem Gesetz Ihres eigenen Landes, doch die Form ist überall dieselbe: Verantwortung der Leitung, Risikomanagementmaßnahmen nach einer festen Liste, Sicherheit der Lieferkette und eine Frühwarnung bei einem erheblichen Vorfall binnen 24 Stunden. Die CER-Richtlinie, 2022/2557, ist ihr Gegenstück für die physische Resilienz kritischer Einrichtungen.

DORA, die Verordnung (EU) 2022/2554, gilt seit Januar 2025 für Finanzunternehmen und für ihre kritischen IKT-Drittdienstleister. Sie verlangt IKT-Risikomanagement, Vorfallmeldungen, Resilienztests einschließlich bedrohungsgeleiteter Penetrationstests für die größten, und ein Register jedes IKT-Vertrags. Sie gilt unmittelbar, ohne nationale Umsetzung.

Der Cyber Resilience Act, die Verordnung (EU) 2024/2847, betrifft Produkte statt Organisationen: Hardware und Software mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden, müssen sicher konstruiert sein, Schwachstellen über ihren Unterstützungszeitraum behandeln und dafür die CE-Kennzeichnung tragen. Die Meldung aktiv ausgenutzter Schwachstellen beginnt im September 2026, die vollständigen Pflichten gelten ab Dezember 2027. ETSI EN 303 645 ist die Grundlage, auf die der Verbraucher-IoT-Teil zurückgreift.

Die DSGVO, die Verordnung (EU) 2016/679, ist die älteste der fünf und die, die alle bereits erfüllen: Sicherheit der Verarbeitung angemessen zum Risiko und Meldung einer Verletzung an die Aufsichtsbehörde binnen 72 Stunden. Zwei jüngere Rechtsakte berühren die Ränder: eIDAS 2, die Verordnung (EU) 2024/1183, für Vertrauensdienste und die europäische Brieftasche für die digitale Identität, und die KI-Verordnung, (EU) 2024/1689, deren Hochrisikosysteme ein eigenes Risikomanagementsystem und ein eigenes Qualitätsmanagementsystem brauchen.

Wie ein Zertifikat und ein Gesetz zusammenpassen

Ein ISO/IEC-27001-Zertifikat erfüllt für sich genommen weder NIS2 noch DORA; die Gesetze haben ihren eigenen Anwendungsbereich, ihre eigenen Meldefristen und ihre eigenen Aufsichtsbehörden. Aber die Maßnahmen, die sie auflisten, Risikoanalyse, Vorfallbehandlung, Betriebskontinuität, Sicherheit der Lieferkette, Zugangssteuerung, Verschlüsselung, sind die Maßnahmen, die ein 27001-System betreibt, und die nationalen Behörden und die ENISA verweisen in ihren Leitlinien auf ISO/IEC 27001 und das NIST-Rahmenwerk. Ein zertifiziertes Managementsystem ist der übliche Weg, einer Aufsicht zu zeigen, dass die Maßnahmen bestehen und betrieben werden, und ein Risikoregister und ein Vorfallprotokoll sind die Nachweise, die sowohl ein Zertifizierungsauditor als auch eine Aufsichtsbehörde lesen.

Woher die Dokumente stammen

ISO/IEC-Normen kaufen Sie bei der ISO, bei der IEC oder bei Ihrem nationalen Normungsinstitut. Jede NIST-Veröffentlichung ist beim Computer Security Resource Center des NIST kostenfrei, und die CIS Controls sind nach Registrierung kostenfrei. Die EU-Rechtsakte sind auf EUR-Lex kostenfrei, und jeder Verordnungseintrag im Explorer verweist dorthin auf den konsolidierten Text; die nationalen Umsetzungen von NIS2 und CER stammen von Ihrem eigenen Gesetzgeber. IEC 62443 kaufen Sie bei der IEC oder der ISA, die Kriterien von SOC 2 stammen von der AICPA und TISAX von der ENX Association.

Wer entscheidet, was für Sie gilt

Nicht diese Seite und nicht wir. Ein Vertrag oder ein Fragebogen nennt die Norm; ein Gesetz nennt seinen eigenen Anwendungsbereich, und ob Sie darunter fallen, ist eine Frage nach Ihrer Branche, Ihrer Größe und dem, was Sie verkaufen, die Ihre Rechtsberatung beantwortet. Was der Explorer leisten kann, ist, Ihnen die ganze Landkarte zu zeigen: Durchsuchen Sie sie nach Nummer oder Name, blättern Sie nach Familie, oder beantworten Sie fünf Fragen zu Ihrer Lage und sehen Sie, nach welchen Bereichen Unternehmen wie Sie üblicherweise gefragt werden. Jeder Eintrag verweist auf seine Quelle, auf seine ComplyTrain-Seite, wo es eine gibt, und andernfalls auf eine Anfrage. ComplyTrain hält eine Norm als Anforderungsbaum mit den Nachweisen zu jeder Anforderung. Das Zertifikat müssen Sie selbst erlangen.

Standards-Explorer

Finden Sie Ihre Sicherheitsnormen und Gesetze

Durchsuchen Sie die Familie ISO/IEC 27000, die Rahmenwerke von NIST und CIS, IEC 62443, SOC 2 und TISAX sowie die EU-Rechtsakte gemeinsam, blättern Sie nach Familie, oder beantworten Sie fünf Fragen zu Ihrer Lage.

50 Standards im Katalog

Nicht sicher, wo Sie anfangen sollen?

Fünf Fragen, wählen Sie alles Zutreffende. Nichts wird gespeichert.

Frage 1 von 5Was betreiben oder verkaufen Sie?
Frage 2 von 5Wer fragt?
Frage 3 von 5Was davon trifft auf Sie zu?
Frage 4 von 5Was haben Sie heute?
Frage 5 von 5Was sollen Sie nachweisen?
ISO-Managementsysteme14 Standards
  1. EN 9100Quality Management Systems - Requirements for Aviation, Space and Defence OrganizationsAusg. 2018So unterstützt ComplyTrain ihnISO 9001 plus the aerospace and defence supply chain's additional requirements (AS9100 in the Americas).
  2. ISO 10007Quality management - Guidelines for configuration managementAusg. 2017Configuration management guidance, the civil counterpart to ACMP-2000 series.
  3. ISO 14001Environmental management systems - Requirements with guidance for useAusg. 2015Environmental management: how an organisation controls its environmental impact and obligations.
  4. ISO 19443Quality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)Ausg. 2018ISO 9001 with the additional requirements of the nuclear supply chain.
  5. ISO 28000Security and resilience - Security management systems - RequirementsAusg. 2022Security management across the supply chain.
  6. ISO 37001Anti-bribery management systems - Requirements with guidance for useAusg. 2016Anti-bribery controls, often asked for in public procurement and export markets.
  7. ISO 37301Compliance management systems - Requirements with guidance for useAusg. 2021A management system for meeting legal and contractual compliance obligations.
  8. ISO 45001Occupational health and safety management systems - Requirements with guidance for useAusg. 2018Occupational health and safety management, the successor to OHSAS 18001.
  9. ISO 50001Energy management systems - Requirements with guidance for useAusg. 2018Energy management: measuring and improving energy performance.
  10. ISO 55001Asset management - Management systems - RequirementsAusg. 2014Managing physical assets over their life cycle.
  11. ISO 9001Quality management systems - RequirementsAusg. 2015So unterstützt ComplyTrain ihnThe general-purpose quality management system standard most defence and industrial contracts start from.
  12. ISO/IEC 17025General requirements for the competence of testing and calibration laboratoriesAusg. 2017Competence requirements for test and calibration laboratories.
  13. ISO/IEC 20000-1Information technology - Service management - Part 1: Service management system requirementsAusg. 2018IT service management, the certifiable counterpart to ITIL.
  14. ISO/IEC 42001Information technology - Artificial intelligence - Management systemAusg. 2023The first management system standard for organisations that build or use AI.
Informationssicherheits-Management (ISO/IEC-27000-Familie)7 Standards
  1. ISO/IEC 27001Information security, cybersecurity and privacy protection - Information security management systems - RequirementsAusg. 2022So unterstützt ComplyTrain ihnThe information security management system standard behind most security questionnaires and tenders.
  2. ISO/IEC 27002Information security, cybersecurity and privacy protection - Information security controlsAusg. 2022So unterstützt ComplyTrain ihnThe catalogue of information security controls ISO/IEC 27001 refers to.
  3. ISO/IEC 27005Information security, cybersecurity and privacy protection - Guidance on managing information security risksAusg. 2022So unterstützt ComplyTrain ihnThe risk assessment and treatment that ISO/IEC 27001 requires but does not describe.
  4. ISO/IEC 27017Information technology - Security techniques - Code of practice for information security controls based on ISO/IEC 27002 for cloud servicesAusg. 2015So unterstützt ComplyTrain ihnInformation security controls for cloud service providers and their customers.
  5. ISO/IEC 27018Information technology - Security techniques - Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processorsAusg. 2019So unterstützt ComplyTrain ihnProtecting personal data in public clouds, for providers acting as processors.
  6. ISO/IEC 27035-1Information technology - Information security incident management - Part 1: Principles and processAusg. 2023How to plan, detect, report and learn from information security incidents.
  7. ISO/IEC 27701Security techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and guidelinesAusg. 2019A privacy information management system layered on ISO/IEC 27001.
Cybersicherheits-Frameworks und Kontrollen9 Standards
  1. CIS Controls v8CIS Critical Security Controls, version 8.1Ausg. 2024Eighteen prioritised safeguards, grouped in three implementation groups by organisation size.
  2. ETSI EN 303 645Cyber Security for Consumer Internet of Things: Baseline RequirementsAusg. 2024The baseline security requirements for consumer connected products, referenced by the Cyber Resilience Act.
  3. IEC 62443Security for industrial automation and control systems (IEC 62443 series)Ausg. 2024The security series for operational technology: zones and conduits, product development life cycle (62443-4-1) and component requirements (62443-4-2).
  4. NIST CSF 2.0The NIST Cybersecurity Framework 2.0Ausg. 2024Six functions, Govern to Recover, that organise a security programme and map to the control catalogues underneath.
  5. NIST SP 800-171Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations (Rev. 3)Ausg. 2024The requirements a supplier to the US Department of Defense meets to handle controlled unclassified information; the basis of CMMC.
  6. NIST SP 800-53Security and Privacy Controls for Information Systems and Organizations (Rev. 5)Ausg. 2020The control catalogue US federal systems are assessed against, and the reference many other frameworks map to.
  7. NIST SP 800-61Incident Response Recommendations and Considerations for Cybersecurity Risk Management (Rev. 3)Ausg. 2025How to run incident response as part of a risk programme, aligned with CSF 2.0.
  8. SOC 2SOC 2: Trust Services Criteria for security, availability, processing integrity, confidentiality and privacyAusg. 2017An attestation report on a service organisation's controls, the one US customers ask a SaaS provider for.
  9. TISAXTISAX: Trusted Information Security Assessment Exchange (VDA ISA)Ausg. 2024The automotive industry's shared information security assessment, based on the VDA ISA catalogue.
EU-Recht zu Cybersicherheit und Daten8 Standards
  1. CERDirective (EU) 2022/2557 on the resilience of critical entitiesAusg. 2022The physical and organisational resilience counterpart to NIS2 for critical entities in eleven sectors, transposed into national law.
  2. CRARegulation (EU) 2024/2847, the Cyber Resilience ActAusg. 2024Cybersecurity requirements for products with digital elements placed on the EU market: secure by design, vulnerability handling and reporting, CE marking.
  3. DORARegulation (EU) 2022/2554 on digital operational resilience for the financial sectorAusg. 2022Applies from January 2025 to financial entities and their critical ICT providers: ICT risk management, incident reporting, resilience testing and third-party risk.
  4. eIDAS 2Regulation (EU) 2024/1183 amending the framework for a European Digital IdentityAusg. 2024Electronic identification, trust services and the European Digital Identity Wallet.
  5. EU AI ActRegulation (EU) 2024/1689 laying down harmonised rules on artificial intelligenceAusg. 2024Risk-based obligations for providers and deployers of AI systems, with high-risk systems needing a quality and risk management system.
  6. EU Cybersecurity ActRegulation (EU) 2019/881 on ENISA and on cybersecurity certificationAusg. 2019Establishes the EU cybersecurity certification framework for products, services and processes.
  7. GDPRRegulation (EU) 2016/679, the General Data Protection RegulationAusg. 2016The rules for processing personal data in the EU, including the security of processing and breach notification.
  8. NIS2Directive (EU) 2022/2555 on measures for a high common level of cybersecurity across the UnionAusg. 2022The security and incident-reporting obligations for essential and important entities in eighteen sectors, transposed into national law.
Normen und Methoden des Risikomanagements12 Standards
  1. ISO 22301Security and resilience - Business continuity management systems - RequirementsAusg. 2019Business continuity management: keeping the organisation running through disruption.
  2. ISO 31000Risk management - GuidelinesAusg. 2018So unterstützt ComplyTrain ihnPrinciples and a framework for managing risk. Guidance, not a certifiable requirement set.
  3. ISO/IEC 23894Information technology - Artificial intelligence - Guidance on risk managementAusg. 2023ISO 31000 applied to AI systems: the sources of risk particular to them and how to manage them across the life cycle.
  4. FAIROpen FAIR Risk Analysis Standard (O-RA)Ausg. 2021Factor Analysis of Information Risk: quantifying cyber risk in loss event frequency and magnitude rather than colours.
  5. IEC 31010Risk management - Risk assessment techniquesAusg. 2019The catalogue of risk assessment techniques, from brainstorming and checklists to FMEA, HAZOP, bow-tie and Monte Carlo, and when each fits.
  6. IEC 60812Failure modes and effects analysis (FMEA and FMECA)Ausg. 2018The method standard for FMEA and FMECA, used in reliability, safety and process risk work.
  7. IEC 61508Functional safety of electrical/electronic/programmable electronic safety-related systemsAusg. 2010The umbrella functional safety standard: safety integrity levels and the safety life cycle that sector standards derive from.
  8. IEC 61882Hazard and operability studies (HAZOP studies) - Application guideAusg. 2016The structured team study that finds deviations in a process design and their consequences.
  9. NIST AI RMFArtificial Intelligence Risk Management Framework (AI RMF 1.0)Ausg. 2023Four functions, Govern, Map, Measure and Manage, for the risks of AI systems, voluntary and sector-neutral.
  10. NIST SP 800-30Guide for Conducting Risk Assessments (Rev. 1)Ausg. 2012How to run an information security risk assessment: threat sources, events, vulnerabilities, likelihood and impact.
  11. NIST SP 800-37Risk Management Framework for Information Systems and Organizations (Rev. 2)Ausg. 2018The seven-step framework, Prepare to Monitor, that ties categorisation, control selection, assessment and authorisation together.
  12. COSO ERMEnterprise Risk Management - Integrating with Strategy and PerformanceAusg. 2017The enterprise risk management framework used in corporate governance and financial reporting.

Die Titel gehören ihren Herausgebern. Die einzeiligen Zusammenfassungen sind von uns.

Zugang anfragen, um mit diesem Standard in ComplyTrain zu arbeiten

Merkliste

Sicherheitsnormen mit eigener Seite

Jede Seite legt dar, was die Norm von Ihnen verlangt und wie ein ComplyTrain-Arbeitsbereich um sie herum aufgebaut ist. Der Katalog oben enthält weit mehr als diese, und jeder Eintrag darin kann angefragt werden. Eine Norm in einen Arbeitsbereich aufzunehmen dauert in der Regel Tage, kein Projekt.

  • ISO 27002

    ISO 27002 Informationssicherheitsmaßnahmen

    ISO 27002 liefert die Umsetzungsleitlinien für die Informationssicherheitsmaßnahmen aus Anhang A der ISO 27001. ComplyTrain führt jede Maßnahme als Anforderung, zusammen mit dem Nachweis, der ihre Wirksamkeit belegt. Genau diesen Nachweis zieht ein Auditor stichprobenartig heran.

  • ISO 27005

    ISO 27005 Risikomanagement für die Informationssicherheit

    ISO 27005 gibt Orientierung für das Management von Informationssicherheitsrisiken. Sie beschreibt die Bewertung und Behandlung der Risiken, die ISO 27001 fordert, aber selbst nicht ausführt. ComplyTrain führt dieses Register laufend fort, statt es einmal im Jahr als Dokument zu erstellen.

  • ISO 27017

    ISO 27017 Cloud-Sicherheitsmaßnahmen

    ISO 27017 erweitert die Maßnahmen der ISO 27002 auf Cloud-Dienste und ergänzt sie um Maßnahmen, die speziell für die Cloud gelten. ComplyTrain führt jede dieser Anforderungen, auch die, die nicht bei Ihnen liegen, sondern bei Ihrem Anbieter.

Wenn Sie dorthin müssen und keine Qualitätsfunktion haben

Eine Norm kommt meist als Vertragsbedingung oder als Schreiben einer Behörde, nicht als Projekt, das jemand geplant hat, und oft in einem Unternehmen ohne Qualitätsmanager. Software ist die halbe Antwort. Die Beraterinnen und Berater von Skylen sind die andere Hälfte, und weil sie vom ersten Tag an auf ComplyTrain aufbauen, behalten Sie ein lebendes System, das Ihrem Team gehört, statt eines Ordners und eines abgereisten Beraters.

  • Gap-Analyse

    Eine klauselweise Bestandsaufnahme, wo Sie gegenüber der Norm stehen, die Ihr Vertrag oder Ihre Behörde nennt, übersetzt in einen priorisierten Plan, den Sie mit uns oder allein umsetzen können.

    Was eine Analyse umfasst
  • Begleitete Einführung

    Unsere Beraterinnen und Berater bauen das System gemeinsam mit Ihrem Team auf - Verfahren, Dokumentenlenkung, die Aufzeichnungen, die Sie führen müssen, und den Rhythmus der Bewertung - und bereiten Sie auf das Audit oder die Inspektion vor.

    Wie eine Zusammenarbeit abläuft
  • Qualitätsfunktion als Full Service

    Wir betreiben und pflegen das System für Sie, damit ein kleines Team eine Norm erreichen und halten kann, ohne einen Qualitätsmanager einzustellen.

    Was Full Service bedeutet

Fragen, die zu Sicherheitsnormen und Gesetzen gestellt werden

Macht uns ein ISO/IEC-27001-Zertifikat NIS2-konform?

Nein, und nichts tut das für sich genommen. NIS2 wird in nationales Recht umgesetzt, mit eigenem Anwendungsbereich, eigener Maßnahmenliste und eigenen Meldefristen, und eine Aufsichtsbehörde prüft Sie an diesem Gesetz, nicht an einem Zertifikat. Ein 27001-System betreibt allerdings die Maßnahmen, die das Gesetz auflistet, weshalb das Zertifikat und die Aufzeichnungen des Systems der übliche Weg sind, einer Aufsicht zu zeigen, dass es sie gibt. Lesen Sie Ihr nationales Gesetz für die Pflichten und die Fristen.

Welche davon sind Zertifizierungen und welche nicht?

ISO/IEC 27001 ist eine Zertifizierung: Eine akkreditierte Stelle auditiert Sie und stellt ein Zertifikat aus. ISO/IEC 27017, 27018 und 27701 werden als Erweiterungen davon auditiert. SOC 2 ist ein Bescheinigungsbericht, ein Urteil, das ein Prüfer schreibt, kein Zertifikat. TISAX ist eine Bewertung mit einem Kennzeichen, das über die ENX-Plattform geteilt wird. Das NIST-Rahmenwerk, SP 800-53 und die CIS Controls sind Rahmenwerke, an denen Sie sich messen lassen, mit CMMC als dem auf SP 800-171 aufbauenden Zertifizierungsprogramm. Für IEC 62443 gibt es Produkt- und Prozesszertifizierungsschemata von Dritten. Ein Gesetz ist nichts davon: Sie erfüllen es, und eine Aufsichtsbehörde setzt es durch.

Was ist der Unterschied zwischen ISO/IEC 27001 und 27002?

ISO/IEC 27001 ist die Anforderungsnorm, die, nach der Sie zertifiziert werden: Sie sagt, was ein Managementsystem leisten muss, und listet die Maßnahmen in Anhang A. ISO/IEC 27002 ist der Leitfaden: Sie nimmt jede dieser Maßnahmen und erklärt, was sie bedeutet und wie sie umzusetzen ist. Nach 27002 können Sie nicht zertifiziert werden. Siehe ISO/IEC 27001 und ISO/IEC 27002.

Wir verkaufen an einen US-Kunden. Brauchen wir SOC 2 oder ISO/IEC 27001?

Fragen Sie den Kunden, denn dessen Beschaffung entscheidet. Ein US-Großkunde verlangt von einem SaaS-Anbieter in der Regel einen SOC-2-Typ-II-Bericht; ein europäischer oder öffentlicher Kunde verlangt in der Regel ISO/IEC 27001. Die beiden überschneiden sich stark, und viele Unternehmen halten beide, betreiben einen Satz Maßnahmen und lassen ihn zweimal prüfen. Von einem Lieferanten des US-Verteidigungsministeriums wird NIST SP 800-171 und zunehmend CMMC verlangt.

Gilt der Cyber Resilience Act für unsere Software?

Wenn Sie ein Produkt mit digitalen Elementen auf dem EU-Markt bereitstellen, Hardware oder Software, gilt er, sofern das Produkt nicht unter einen Sektorrechtsakt fällt, der seine Sicherheit bereits regelt, etwa Medizinprodukte oder Fahrzeuge. Quelloffene Software, die außerhalb einer geschäftlichen Tätigkeit angeboten wird, fällt nicht darunter. Was der Rechtsakt verlangt, hängt von der Produktklasse ab; die Meldepflichten beginnen im September 2026 und der Rest im Dezember 2027. Ob Ihr Produkt in den Anwendungsbereich fällt, ist eine Rechtsfrage für Ihre Rechtsberatung.

Zertifiziert ComplyTrain uns nach einer Norm?

Nein. Eine Zertifizierung wird von einer akkreditierten Zertifizierungsstelle erteilt, eine Zulassung von Ihrer Behörde, und die staatliche Qualitätssicherung übt die Beschaffungsbehörde aus. ComplyTrain ist das System, in dem Sie Ihre Compliance aufbauen, betreiben und nachweisen, und die Beraterinnen und Berater von Skylen können Sie durch die Arbeit führen. Das Zertifikat müssen Sie selbst erlangen.

Kann eine Norm in ComplyTrain aufgenommen werden?

Ja, und genau dafür ist die Schaltfläche „Zugang anfragen“ bei jedem Eintrag da. Nennen Sie uns die Norm und woher die Anforderung kommt, und wir melden uns dazu, was es bedeutet, sie in Ihrem Arbeitsbereich zu halten, in der Regel innerhalb eines Werktags. Eine Norm in einen Arbeitsbereich aufzunehmen dauert in der Regel Tage, kein Projekt. ComplyTrain hält eine Norm als Anforderungsbaum mit Ihren Nachweisen zu jeder Anforderung, und dieser Baum ist das, was wir bauen.

Zugang zur Arbeit mit einer Norm oder einer Vorschrift anfragen

Nennen Sie die Norm, das Rahmenwerk oder den Rechtsakt und woher die Anforderung kommt, und wir melden uns dazu, was es bedeutet, sie in Ihrem Arbeitsbereich zu halten.

ComplyTrain mit Ihrer eigenen Sicherheitsanforderung sehen

Buchen Sie eine 30-minütige Demo mit Ihrer Sicherheits- oder Compliance-Leitung - das Produkt, organisiert um die Norm oder den Rechtsakt, dem Sie verpflichtet sind.