Kostenlos testen
Menü

Normen · Cybersicherheit

Welche Sicherheitsnormen und Gesetze gelten für Sie?

ISO/IEC 27001 und ihre Familie, die Rahmenwerke von NIST und CIS, IEC 62443, SOC 2 und TISAX, und die EU-Gesetze, die Sie unmittelbar binden: NIS2, DORA, der Cyber Resilience Act und die DSGVO. In klaren Worten erklärt, in einem Katalog, mit jedem Eintrag verlinkt auf seine Quelle.

Überblick

Drei Formen einer Sicherheitsanforderung

Eine Sicherheitsanforderung kommt als Norm, als Rahmenwerk oder als Gesetz. Zu wissen, welche davon Sie vor sich haben, sagt Ihnen, wer sie prüft und welche Nachweise verlangt werden.

  1. Eine Norm, nach der Sie sich zertifizieren lassen

    ISO/IEC 27001 ist das Managementsystem, nach dem ein Kunde fragt. Eine akkreditierte Stelle auditiert es und stellt das Zertifikat aus; 27002, 27005, 27017, 27018 und 27701 werden ergänzend dazu gelesen.

  2. Ein Rahmenwerk, an dem Sie gemessen werden

    NIST CSF 2.0 und SP 800-53, SP 800-171 für die US-Verteidigungslieferkette, die CIS Controls, IEC 62443 für industrielle Systeme. SOC 2 und TISAX sind die Berichte und Kennzeichen, die auf demselben Gedanken aufbauen.

  3. Ein Gesetz, das Sie unmittelbar bindet

    NIS2 und CER nach Sektor, DORA für den Finanzsektor, der Cyber Resilience Act für Produkte, die DSGVO für personenbezogene Daten. Eine Aufsichtsbehörde setzt sie durch, ob ein Vertrag sie erwähnt oder nicht.

  4. Ein Satz Maßnahmen bedient alle drei

    Die Maßnahmen, die die Gesetze auflisten, sind die Maßnahmen, die ein 27001-System betreibt. Bauen Sie das System einmal, bewahren Sie seine Nachweise, und beantworten Sie Auditor, Kunde und Aufsicht aus denselben Aufzeichnungen.

  5. Finden Sie unten Ihre

    Durchsuchen Sie den Katalog nach Namen, blättern Sie nach Familie, oder beantworten Sie fünf Fragen zu Ihrer Lage. Jeder Eintrag verweist auf seine Quelle und kann in ComplyTrain angefragt werden.

Der Fragebogen Ihres Kunden, Ihre Aufsichtsbehörde oder das Gesetz selbst nennt, was Sie nachweisen müssen. Ein Gesetz bindet Sie danach, wer Sie sind; eine Norm danach, was ein Vertrag sagt. MANAGEMENTSYSTEM (ISO/IEC) ISO/IEC 27001 die zertifizierbare Basis der Informationssicherheit ISO/IEC 27002 · 27005 die Maßnahmen · die Risikomethode + 27017 Cloud · 27018 · 27701 Datenschutz Zertifizierbar. Eine Zertifizierungsstelle auditiert Sie. RAHMENWERKE UND MASSNAHMEN NIST CSF 2.0 sechs Funktionen, Govern bis Recover SP 800-53 · 800-171 die Maßnahmenkataloge darunter + CIS Controls · IEC 62443 (OT) · SOC 2 · TISAX Bescheinigt oder bewertet, nicht zertifiziert. EU-RECHT NIS2 · DORA Resilienzpflichten nach Sektor und Einrichtung CRA · DSGVO Produkte mit digitalen Elementen · personenbezogene Daten + CER · eIDAS 2 · KI-VO · Cybersecurity Act Bindend. Eine Aufsichtsbehörde setzt es durch. bildet ab auf Nachweis für Ein 27001-Zertifikat ist der übliche Weg, einem Kunden und zunehmend einer Aufsicht zu zeigen, dass die vom Gesetz verlangten Maßnahmen bestehen und laufen. NIS2 und CER erreichen Sie über nationales Recht; DORA, der CRA und die DSGVO gelten unmittelbar. Welche, ist eine Frage von Sektor, Größe und Angebot. WIE EINE SICHERHEITSANFORDERUNG EIN UNTERNEHMEN ERREICHT · COMPLYTRAIN BY SKYLEN
Wie eine Sicherheitsanforderung ein Unternehmen erreicht: Der Fragebogen eines Kunden, eine Aufsichtsbehörde oder das Gesetz nennt sie; ISO/IEC 27001 ist das zertifizierbare Managementsystem; NIST, CIS, IEC 62443, SOC 2 und TISAX sind die Rahmenwerke und Maßnahmen; NIS2, DORA, der CRA und die DSGVO binden unmittelbar.

Die Normen, Rahmenwerke und Gesetze hinter einer Sicherheitsanforderung

Eine Sicherheitsanforderung erreicht ein Unternehmen in drei Formen. Der Fragebogen oder der Vertrag eines Kunden verlangt eine Norm, meist ISO/IEC 27001. Ein Rahmenwerk wie das von NIST gibt einem Programm seine Struktur und einen Maßnahmenkatalog, an dem es gemessen wird. Und ein Gesetz bindet Sie nicht, weil ein Vertrag es sagt, sondern wegen dem, was Sie sind und was Sie verkaufen: NIS2, DORA, der Cyber Resilience Act, die DSGVO. Diese Seite erklärt die drei, wie sie zusammenpassen und woher die Dokumente stammen. Der Explorer weiter unten findet dann die, die zu Ihrer Lage passen.

Beginnen Sie mit ISO/IEC 27001

ISO/IEC 27001 ist die internationale Norm für ein Informationssicherheits-Managementsystem und die, nach der ein Kunde zuerst fragt. Sie ist zertifizierbar, sie ist in jeder Branche dieselbe, und ihr Haupttext nennt keine technischen Maßnahmen: Sie verlangt, ein Managementsystem zu betreiben, das weiß, welche Informationen Sie halten, die Risiken dafür beurteilt, Maßnahmen auswählt und Nachweise führt, dass sie wirken. Anhang A der Ausgabe von 2022 enthält 93 Maßnahmen in vier Themen: organisatorisch, personenbezogen, physisch und technologisch. ISO/IEC 27002 erläutert jede Maßnahme und ihre Umsetzung, und ISO/IEC 27005 beschreibt die Risikobeurteilung, die die Norm verlangt, aber nicht ausführt. Siehe ISO/IEC 27001, ISO/IEC 27002 und ISO/IEC 27005.

Um diesen Kern herum liegen die Erweiterungen, nach denen ein bestimmter Kunde fragt. ISO/IEC 27017 ergänzt Maßnahmen für Cloud-Dienste, und ISO/IEC 27018 schützt personenbezogene Daten in einer öffentlichen Cloud; beide werden von einem Cloud-Anbieter verlangt. ISO/IEC 27701 erweitert das Managementsystem auf den Datenschutz, die Form, in der ein DSGVO-Programm betrieben werden kann. ISO/IEC 27035 behandelt das Vorfallmanagement und ISO 22301 die Betriebskontinuität. Keine von ihnen steht für sich: Jede wird ergänzend zu einem 27001-System gelesen. Siehe ISO/IEC 27017 und ISO/IEC 27018.

Rahmenwerke und Maßnahmenkataloge

Ein Rahmenwerk ist kein Zertifikat. Es ist eine Struktur, um ein Programm zu ordnen, und ein Katalog, an dem es gemessen wird, und es ist das, womit ein Auditor, ein Versicherer oder ein US-Kunde Sie misst. Das NIST Cybersecurity Framework 2.0 von 2024 hat sechs Funktionen: Govern, Identify, Protect, Detect, Respond und Recover, und verweist auf die Kataloge darunter. NIST SP 800-53 ist der Maßnahmenkatalog, an dem US-Bundessysteme gemessen werden, und der, auf den die meisten anderen Kataloge verweisen. NIST SP 800-171 ist die Teilmenge, die ein Lieferant des US-Verteidigungsministeriums erfüllt, um kontrollierte, nicht eingestufte Informationen zu verarbeiten, und die Grundlage des Zertifizierungsprogramms CMMC. Die CIS Controls sind achtzehn priorisierte Maßnahmengruppen in drei Umsetzungsstufen nach Unternehmensgröße und der übliche erste Schritt, wenn noch nichts Formelles besteht.

Zwei Rahmenwerke sind branchenspezifisch. IEC 62443 ist die Sicherheitsreihe für industrielle Automatisierungs- und Steuerungssysteme: Zonen und Conduits für die Anlage, ein sicherer Entwicklungslebenszyklus für das Produkt (Teil 4-1) und technische Anforderungen an Komponenten (Teil 4-2). TISAX ist der Austausch von Informationssicherheitsbewertungen der Automobilindustrie gegen den VDA-ISA-Katalog und das, was von einem Zulieferer eines deutschen Automobilherstellers verlangt wird. Und zwei sind Bescheinigungen statt Normen: Ein SOC-2-Bericht ist das Urteil eines Prüfers über die Maßnahmen eines Dienstleisters gegen die Trust Services Criteria der AICPA, das Dokument, das ein US-Kunde von einem SaaS-Anbieter verlangt; die Zertifizierungsschemata des EU Cybersecurity Act sind das europäische Gegenstück und werden noch eingeführt.

Die EU-Gesetze

Eine Norm bindet Sie, weil ein Vertrag es sagt. Ein Gesetz bindet Sie wegen dem, was Sie sind. Fünf EU-Rechtsakte tragen heute unmittelbare Sicherheitspflichten, und jeder hat seinen eigenen Anwendungsbereich.

NIS2, die Richtlinie (EU) 2022/2555, gilt für wesentliche und wichtige Einrichtungen in achtzehn Sektoren, von Energie und Verkehr bis zur Herstellung kritischer Produkte und zur öffentlichen Verwaltung. Sie wird in nationales Recht umgesetzt, die genauen Pflichten stammen also aus dem Gesetz Ihres eigenen Landes, doch die Form ist überall dieselbe: Verantwortung der Leitung, Risikomanagementmaßnahmen nach einer festen Liste, Sicherheit der Lieferkette und eine Frühwarnung bei einem erheblichen Vorfall binnen 24 Stunden. Die CER-Richtlinie, 2022/2557, ist ihr Gegenstück für die physische Resilienz kritischer Einrichtungen.

DORA, die Verordnung (EU) 2022/2554, gilt seit Januar 2025 für Finanzunternehmen und für ihre kritischen IKT-Drittdienstleister. Sie verlangt IKT-Risikomanagement, Vorfallmeldungen, Resilienztests einschließlich bedrohungsgeleiteter Penetrationstests für die größten, und ein Register jedes IKT-Vertrags. Sie gilt unmittelbar, ohne nationale Umsetzung.

Der Cyber Resilience Act, die Verordnung (EU) 2024/2847, betrifft Produkte statt Organisationen: Hardware und Software mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden, müssen sicher konstruiert sein, Schwachstellen über ihren Unterstützungszeitraum behandeln und dafür die CE-Kennzeichnung tragen. Die Meldung aktiv ausgenutzter Schwachstellen beginnt im September 2026, die vollständigen Pflichten gelten ab Dezember 2027. ETSI EN 303 645 ist die Grundlage, auf die der Verbraucher-IoT-Teil zurückgreift.

Die DSGVO, die Verordnung (EU) 2016/679, ist die älteste der fünf und die, die alle bereits erfüllen: Sicherheit der Verarbeitung angemessen zum Risiko und Meldung einer Verletzung an die Aufsichtsbehörde binnen 72 Stunden. Zwei jüngere Rechtsakte berühren die Ränder: eIDAS 2, die Verordnung (EU) 2024/1183, für Vertrauensdienste und die europäische Brieftasche für die digitale Identität, und die KI-Verordnung, (EU) 2024/1689, deren Hochrisikosysteme ein eigenes Risikomanagementsystem und ein eigenes Qualitätsmanagementsystem brauchen.

Wie ein Zertifikat und ein Gesetz zusammenpassen

Ein ISO/IEC-27001-Zertifikat erfüllt für sich genommen weder NIS2 noch DORA; die Gesetze haben ihren eigenen Anwendungsbereich, ihre eigenen Meldefristen und ihre eigenen Aufsichtsbehörden. Aber die Maßnahmen, die sie auflisten, Risikoanalyse, Vorfallbehandlung, Betriebskontinuität, Sicherheit der Lieferkette, Zugangssteuerung, Verschlüsselung, sind die Maßnahmen, die ein 27001-System betreibt, und die nationalen Behörden und die ENISA verweisen in ihren Leitlinien auf ISO/IEC 27001 und das NIST-Rahmenwerk. Ein zertifiziertes Managementsystem ist der übliche Weg, einer Aufsicht zu zeigen, dass die Maßnahmen bestehen und betrieben werden, und ein Risikoregister und ein Vorfallprotokoll sind die Nachweise, die sowohl ein Zertifizierungsauditor als auch eine Aufsichtsbehörde lesen.

Woher die Dokumente stammen

ISO/IEC-Normen kaufen Sie bei der ISO, bei der IEC oder bei Ihrem nationalen Normungsinstitut. Jede NIST-Veröffentlichung ist beim Computer Security Resource Center des NIST kostenfrei, und die CIS Controls sind nach Registrierung kostenfrei. Die EU-Rechtsakte sind auf EUR-Lex kostenfrei, und jeder Verordnungseintrag im Explorer verweist dorthin auf den konsolidierten Text; die nationalen Umsetzungen von NIS2 und CER stammen von Ihrem eigenen Gesetzgeber. IEC 62443 kaufen Sie bei der IEC oder der ISA, die Kriterien von SOC 2 stammen von der AICPA und TISAX von der ENX Association.

Wer entscheidet, was für Sie gilt

Nicht diese Seite und nicht wir. Ein Vertrag oder ein Fragebogen nennt die Norm; ein Gesetz nennt seinen eigenen Anwendungsbereich, und ob Sie darunter fallen, ist eine Frage nach Ihrer Branche, Ihrer Größe und dem, was Sie verkaufen, die Ihre Rechtsberatung beantwortet. Was der Explorer leisten kann, ist, Ihnen die ganze Landkarte zu zeigen: Durchsuchen Sie sie nach Nummer oder Name, blättern Sie nach Familie, oder beantworten Sie fünf Fragen zu Ihrer Lage und sehen Sie, nach welchen Bereichen Unternehmen wie Sie üblicherweise gefragt werden. Jeder Eintrag verweist auf seine Quelle, auf seine ComplyTrain-Seite, wo es eine gibt, und andernfalls auf eine Anfrage. ComplyTrain hält eine Norm als Anforderungsbaum mit den Nachweisen zu jeder Anforderung. Das Zertifikat müssen Sie selbst erlangen.

Standards-Explorer

Finden Sie Ihre Sicherheitsnormen und Gesetze

Durchsuchen Sie die Familie ISO/IEC 27000, die Rahmenwerke von NIST und CIS, IEC 62443, SOC 2 und TISAX sowie die EU-Rechtsakte gemeinsam, blättern Sie nach Familie, oder beantworten Sie fünf Fragen zu Ihrer Lage.

50 Standards im Katalog

Nicht sicher, wo Sie anfangen sollen?

Fünf Fragen, wählen Sie alles Zutreffende. Nichts wird gespeichert.

Frage 1 von 5Was betreiben oder verkaufen Sie?
Frage 2 von 5Wer fragt?
Frage 3 von 5Was davon trifft auf Sie zu?
Frage 4 von 5Was haben Sie heute?
Frage 5 von 5Was sollen Sie nachweisen?
ISO-Managementsysteme14 Standards
  1. EN 9100AS9100 and EN 9100: the aerospace quality standardWeiterlesenOne aerospace quality standard published under three names: AS9100 in the Americas, EN 9100 in Europe, JISQ 9100 in Asia-Pacific. It contains ISO 9001 in full and adds the requirements aviation, space and defence put on top.↗
  2. ISO 10007Quality management - Guidelines for configuration managementWeiterlesenQuality management - Guidelines for configuration management↗
  3. ISO 14001Environmental management systems - Requirements with guidance for useWeiterlesenEnvironmental management systems - Requirements with guidance for use↗
  4. ISO 19443Quality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)WeiterlesenQuality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)↗
  5. ISO 28000Security and resilience - Security management systems - RequirementsWeiterlesenSecurity and resilience - Security management systems - Requirements↗
  6. ISO 37001Anti-bribery management systems - Requirements with guidance for useWeiterlesenAnti-bribery management systems - Requirements with guidance for use↗
  7. ISO 37301Compliance management systems - Requirements with guidance for useWeiterlesenCompliance management systems - Requirements with guidance for use↗
  8. ISO 45001Occupational health and safety management systems - Requirements with guidance for useWeiterlesenOccupational health and safety management systems - Requirements with guidance for use↗
  9. ISO 50001Energy management systems - Requirements with guidance for useWeiterlesenEnergy management systems - Requirements with guidance for use↗
  10. ISO 55001Asset management - Management systems - RequirementsWeiterlesenAsset management - Management systems - Requirements↗
  11. ISO 9001ISO 9001 quality managementWeiterlesenISO 9001 is the international standard for quality management systems. ComplyTrain is structured around its clause structure, so your QMS is audit-ready by design.↗
  12. ISO/IEC 17025General requirements for the competence of testing and calibration laboratoriesWeiterlesenGeneral requirements for the competence of testing and calibration laboratories↗
  13. ISO/IEC 20000-1Information technology - Service management - Part 1: Service management system requirementsWeiterlesenInformation technology - Service management - Part 1: Service management system requirements↗
  14. ISO/IEC 42001Information technology - Artificial intelligence - Management systemWeiterlesenInformation technology - Artificial intelligence - Management system↗
Informationssicherheits-Management (ISO/IEC-27000-Familie)7 Standards
  1. ISO/IEC 27001ISO 27001 information security managementWeiterlesenISO 27001 is the standard for an information security management system (ISMS). ComplyTrain gives you the framework to build, run and evidence your ISMS - the certificate stays yours to earn.↗
  2. ISO/IEC 27002ISO 27002 information security controlsWeiterlesenISO 27002 is the implementation guidance for the information-security controls listed in ISO 27001 Annex A. ComplyTrain holds each control as a requirement with the evidence that shows it is operating - which is what an auditor samples.↗
  3. ISO/IEC 27005ISO 27005 information security risk managementWeiterlesenISO 27005 is the guidance for managing information security risk - the assessment and treatment that ISO 27001 requires but does not describe. ComplyTrain runs it as a living register, not an annual document.↗
  4. ISO/IEC 27017ISO 27017 cloud security controlsWeiterlesenISO 27017 extends the ISO 27002 controls to cloud services and adds controls specific to them. ComplyTrain holds each one as a requirement, including the ones that belong to your provider rather than to you.↗
  5. ISO/IEC 27018ISO 27018 personal data in the cloudWeiterlesenISO 27018 extends ISO 27001 to the protection of personal data in public clouds. ComplyTrain gives you the framework to manage and evidence those controls.↗
  6. ISO/IEC 27035-1Information technology - Information security incident management - Part 1: Principles and processWeiterlesenInformation technology - Information security incident management - Part 1: Principles and process↗
  7. ISO/IEC 27701Security techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and guidelinesWeiterlesenSecurity techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and guidelines↗
Cybersicherheits-Frameworks und Kontrollen9 Standards
  1. CIS Controls v8CIS Critical Security Controls, version 8.1Ausg. 8.1WeiterlesenCIS Critical Security Controls, version 8.1↗
  2. ETSI EN 303 645Cyber Security for Consumer Internet of Things: Baseline RequirementsWeiterlesenCyber Security for Consumer Internet of Things: Baseline Requirements↗
  3. IEC 62443Security for industrial automation and control systems (IEC 62443 series)WeiterlesenSecurity for industrial automation and control systems (IEC 62443 series)↗
  4. NIST CSF 2.0NIST Cybersecurity Framework (CSF) 2.0Ausg. 2.0WeiterlesenNIST's voluntary taxonomy of cybersecurity outcomes, Govern, Identify, Protect, Detect, Respond and Recover, that organisations use to assess their own risk posture and communicate it; there is no certification against it.↗
  5. NIST SP 800-171NIST SP 800-171 protecting Controlled Unclassified InformationAusg. Rev. 3WeiterlesenUS federal security requirements for protecting Controlled Unclassified Information on nonfederal systems, binding once a federal contract or agreement invokes them.↗
  6. NIST SP 800-53NIST SP 800-53 security and privacy controls for federal information systemsAusg. Rev. 5WeiterlesenNIST's catalogue of 20 families of security and privacy controls for federal information systems, mandatory under FISMA and OMB Circular A-130, with baselines and assessment procedures held in companion publications.↗
  7. NIST SP 800-61NIST SP 800-61 incident response recommendationsAusg. Rev. 3WeiterlesenNIST's voluntary CSF 2.0 Community Profile mapping incident response recommendations and considerations onto the Cybersecurity Framework's six Functions, replacing the 2012 Computer Security Incident Handling Guide.↗
  8. SOC 2SOC 2: Trust Services Criteria for security, availability, processing integrity, confidentiality and privacyWeiterlesenSOC 2: Trust Services Criteria for security, availability, processing integrity, confidentiality and privacy↗
  9. TISAXTISAX: Trusted Information Security Assessment Exchange (VDA ISA)WeiterlesenTISAX: Trusted Information Security Assessment Exchange (VDA ISA)↗
EU-Recht zu Cybersicherheit und Daten8 Standards
  1. CERDirective (EU) 2022/2557 on the resilience of critical entitiesWeiterlesenDirective (EU) 2022/2557 on the resilience of critical entities↗
  2. CRARegulation (EU) 2024/2847, the Cyber Resilience ActWeiterlesenRegulation (EU) 2024/2847, the Cyber Resilience Act↗
  3. DORARegulation (EU) 2022/2554 on digital operational resilience for the financial sectorWeiterlesenRegulation (EU) 2022/2554 on digital operational resilience for the financial sector↗
  4. eIDAS 2Regulation (EU) 2024/1183 amending the framework for a European Digital IdentityWeiterlesenRegulation (EU) 2024/1183 amending the framework for a European Digital Identity↗
  5. EU AI ActRegulation (EU) 2024/1689 laying down harmonised rules on artificial intelligenceWeiterlesenRegulation (EU) 2024/1689 laying down harmonised rules on artificial intelligence↗
  6. EU Cybersecurity ActRegulation (EU) 2019/881 on ENISA and on cybersecurity certificationWeiterlesenRegulation (EU) 2019/881 on ENISA and on cybersecurity certification↗
  7. GDPRRegulation (EU) 2016/679, the General Data Protection RegulationWeiterlesenRegulation (EU) 2016/679, the General Data Protection Regulation↗
  8. NIS2Directive (EU) 2022/2555 on measures for a high common level of cybersecurity across the UnionWeiterlesenDirective (EU) 2022/2555 on measures for a high common level of cybersecurity across the Union↗
Normen und Methoden des Risikomanagements12 Standards
  1. ISO 22301Security and resilience - Business continuity management systems - RequirementsWeiterlesenSecurity and resilience - Business continuity management systems - Requirements↗
  2. ISO 31000ISO 31000 risk managementWeiterlesenISO 31000 is the international guidance for managing risk. ComplyTrain’s risk management is structured around its process, so risk is a living framework across the organisation, not a spreadsheet reviewed once a year.↗
  3. ISO/IEC 23894Information technology - Artificial intelligence - Guidance on risk managementWeiterlesenInformation technology - Artificial intelligence - Guidance on risk management↗
  4. FAIROpen FAIR Risk Analysis Standard (O-RA)WeiterlesenOpen FAIR Risk Analysis Standard (O-RA)↗
  5. IEC 31010Risk management - Risk assessment techniquesWeiterlesenRisk management - Risk assessment techniques↗
  6. IEC 60812Failure modes and effects analysis (FMEA and FMECA)WeiterlesenFailure modes and effects analysis (FMEA and FMECA)↗
  7. IEC 61508Functional safety of electrical/electronic/programmable electronic safety-related systemsWeiterlesenFunctional safety of electrical/electronic/programmable electronic safety-related systems↗
  8. IEC 61882Hazard and operability studies (HAZOP studies) - Application guideWeiterlesenHazard and operability studies (HAZOP studies) - Application guide↗
  9. NIST AI RMFNIST AI RMF, a framework for managing AI system riskAusg. 1.0WeiterlesenA voluntary US framework of four functions, Govern, Map, Measure and Manage, for organizations to manage AI system risk, with no certification scheme.↗
  10. NIST SP 800-30NIST SP 800-30 information security risk assessmentsAusg. Rev. 1WeiterlesenNIST's guide to running an information security risk assessment, from threat sources and vulnerabilities through to a level of risk.↗
  11. NIST SP 800-37NIST SP 800-37 risk management framework for information systemsAusg. Rev. 2WeiterlesenNIST's seven-step Risk Management Framework for categorizing federal information systems, selecting and implementing security and privacy controls, and having an authorizing official decide whether the residual risk is acceptable.↗
  12. COSO ERMEnterprise Risk Management - Integrating with Strategy and PerformanceWeiterlesenEnterprise Risk Management - Integrating with Strategy and Performance↗

Die Titel gehören ihren Herausgebern. Die einzeiligen Zusammenfassungen sind von uns.

Zugang anfragen, um mit diesem Standard in ComplyTrain zu arbeiten

Merkliste

Sicherheitsnormen mit eigener Seite

Jede Seite legt dar, was die Norm von Ihnen verlangt und wie ein ComplyTrain-Arbeitsbereich um sie herum aufgebaut ist. Der Katalog oben enthält weit mehr als diese, und jeder Eintrag darin kann angefragt werden. Eine Norm in einen Arbeitsbereich aufzunehmen dauert in der Regel Tage, kein Projekt.

  • ISO/IEC 27001

    Informationssicherheits-Managementsystem nach ISO 27001

    ISO 27001 ist die Norm für ein Informationssicherheits-Managementsystem (ISMS). ComplyTrain liefert Ihnen den Rahmen, um Ihr ISMS aufzubauen, zu betreiben und nachzuweisen. Das Zertifikat erwerben Sie selbst.

  • ISO/IEC 27002

    ISO 27002 Informationssicherheitsmaßnahmen

    ISO 27002 liefert die Umsetzungsleitlinien für die Informationssicherheitsmaßnahmen aus Anhang A der ISO 27001. ComplyTrain führt jede Maßnahme als Anforderung, zusammen mit dem Nachweis, der ihre Wirksamkeit belegt. Genau diesen Nachweis zieht ein Auditor stichprobenartig heran.

  • ISO/IEC 27005

    ISO 27005 Risikomanagement für die Informationssicherheit

    ISO 27005 gibt Orientierung für das Management von Informationssicherheitsrisiken. Sie beschreibt die Bewertung und Behandlung der Risiken, die ISO 27001 fordert, aber selbst nicht ausführt. ComplyTrain führt dieses Register laufend fort, statt es einmal im Jahr als Dokument zu erstellen.

  • ISO/IEC 27017

    ISO 27017 Cloud-Sicherheitsmaßnahmen

    ISO 27017 erweitert die Maßnahmen der ISO 27002 auf Cloud-Dienste und ergänzt sie um Maßnahmen, die speziell für die Cloud gelten. ComplyTrain führt jede dieser Anforderungen, auch die, die nicht bei Ihnen liegen, sondern bei Ihrem Anbieter.

Wenn Sie dorthin müssen und keine Qualitätsfunktion haben

Eine Norm kommt meist als Vertragsbedingung oder als Schreiben einer Behörde, nicht als Projekt, das jemand geplant hat, und oft in einem Unternehmen ohne Qualitätsmanager. Software ist die halbe Antwort. Die Beraterinnen und Berater von Skylen sind die andere Hälfte, und weil sie vom ersten Tag an auf ComplyTrain aufbauen, behalten Sie ein lebendes System, das Ihrem Team gehört, statt eines Ordners und eines abgereisten Beraters.

  • Gap-Analyse

    Eine klauselweise Bestandsaufnahme, wo Sie gegenüber der Norm stehen, die Ihr Vertrag oder Ihre Behörde nennt, übersetzt in einen priorisierten Plan, den Sie mit uns oder allein umsetzen können.

    Was eine Analyse umfasst
  • Begleitete Einführung

    Unsere Beraterinnen und Berater bauen das System gemeinsam mit Ihrem Team auf - Verfahren, Dokumentenlenkung, die Aufzeichnungen, die Sie führen müssen, und den Rhythmus der Bewertung - und bereiten Sie auf das Audit oder die Inspektion vor.

    Wie eine Zusammenarbeit abläuft
  • Qualitätsfunktion als Full Service

    Wir betreiben und pflegen das System für Sie, damit ein kleines Team eine Norm erreichen und halten kann, ohne einen Qualitätsmanager einzustellen.

    Was Full Service bedeutet

Fragen, die zu Sicherheitsnormen und Gesetzen gestellt werden

Macht uns ein ISO/IEC-27001-Zertifikat NIS2-konform?

Nein, und nichts tut das für sich genommen. NIS2 wird in nationales Recht umgesetzt, mit eigenem Anwendungsbereich, eigener Maßnahmenliste und eigenen Meldefristen, und eine Aufsichtsbehörde prüft Sie an diesem Gesetz, nicht an einem Zertifikat. Ein 27001-System betreibt allerdings die Maßnahmen, die das Gesetz auflistet, weshalb das Zertifikat und die Aufzeichnungen des Systems der übliche Weg sind, einer Aufsicht zu zeigen, dass es sie gibt. Lesen Sie Ihr nationales Gesetz für die Pflichten und die Fristen.

Welche davon sind Zertifizierungen und welche nicht?

ISO/IEC 27001 ist eine Zertifizierung: Eine akkreditierte Stelle auditiert Sie und stellt ein Zertifikat aus. ISO/IEC 27017, 27018 und 27701 werden als Erweiterungen davon auditiert. SOC 2 ist ein Bescheinigungsbericht, ein Urteil, das ein Prüfer schreibt, kein Zertifikat. TISAX ist eine Bewertung mit einem Kennzeichen, das über die ENX-Plattform geteilt wird. Das NIST-Rahmenwerk, SP 800-53 und die CIS Controls sind Rahmenwerke, an denen Sie sich messen lassen, mit CMMC als dem auf SP 800-171 aufbauenden Zertifizierungsprogramm. Für IEC 62443 gibt es Produkt- und Prozesszertifizierungsschemata von Dritten. Ein Gesetz ist nichts davon: Sie erfüllen es, und eine Aufsichtsbehörde setzt es durch.

Was ist der Unterschied zwischen ISO/IEC 27001 und 27002?

ISO/IEC 27001 ist die Anforderungsnorm, die, nach der Sie zertifiziert werden: Sie sagt, was ein Managementsystem leisten muss, und listet die Maßnahmen in Anhang A. ISO/IEC 27002 ist der Leitfaden: Sie nimmt jede dieser Maßnahmen und erklärt, was sie bedeutet und wie sie umzusetzen ist. Nach 27002 können Sie nicht zertifiziert werden. Siehe ISO/IEC 27001 und ISO/IEC 27002.

Wir verkaufen an einen US-Kunden. Brauchen wir SOC 2 oder ISO/IEC 27001?

Fragen Sie den Kunden, denn dessen Beschaffung entscheidet. Ein US-Großkunde verlangt von einem SaaS-Anbieter in der Regel einen SOC-2-Typ-II-Bericht; ein europäischer oder öffentlicher Kunde verlangt in der Regel ISO/IEC 27001. Die beiden überschneiden sich stark, und viele Unternehmen halten beide, betreiben einen Satz Maßnahmen und lassen ihn zweimal prüfen. Von einem Lieferanten des US-Verteidigungsministeriums wird NIST SP 800-171 und zunehmend CMMC verlangt.

Gilt der Cyber Resilience Act für unsere Software?

Wenn Sie ein Produkt mit digitalen Elementen auf dem EU-Markt bereitstellen, Hardware oder Software, gilt er, sofern das Produkt nicht unter einen Sektorrechtsakt fällt, der seine Sicherheit bereits regelt, etwa Medizinprodukte oder Fahrzeuge. Quelloffene Software, die außerhalb einer geschäftlichen Tätigkeit angeboten wird, fällt nicht darunter. Was der Rechtsakt verlangt, hängt von der Produktklasse ab; die Meldepflichten beginnen im September 2026 und der Rest im Dezember 2027. Ob Ihr Produkt in den Anwendungsbereich fällt, ist eine Rechtsfrage für Ihre Rechtsberatung.

Zertifiziert ComplyTrain uns nach einer Norm?

Nein. Eine Zertifizierung wird von einer akkreditierten Zertifizierungsstelle erteilt, eine Zulassung von Ihrer Behörde, und die staatliche Qualitätssicherung übt die Beschaffungsbehörde aus. ComplyTrain ist das System, in dem Sie Ihre Compliance aufbauen, betreiben und nachweisen, und die Beraterinnen und Berater von Skylen können Sie durch die Arbeit führen. Das Zertifikat müssen Sie selbst erlangen.

Kann eine Norm in ComplyTrain aufgenommen werden?

Ja, und genau dafür ist die Schaltfläche „Zugang anfragen“ bei jedem Eintrag da. Nennen Sie uns die Norm und woher die Anforderung kommt, und wir melden uns dazu, was es bedeutet, sie in Ihrem Arbeitsbereich zu halten, in der Regel innerhalb eines Werktags. Eine Norm in einen Arbeitsbereich aufzunehmen dauert in der Regel Tage, kein Projekt. ComplyTrain hält eine Norm als Anforderungsbaum mit Ihren Nachweisen zu jeder Anforderung, und dieser Baum ist das, was wir bauen.

Zugang zur Arbeit mit einer Norm oder einer Vorschrift anfragen

Manche dieser Dokumente werden von den herausgebenden Stellen verkauft, andere sind als Gesetz oder Leitlinie frei zugänglich. Wir schreiben eine Seite nur dann, wenn wir das Dokument gelesen haben. Fehlt eines auf dieser Website, dann haben wir es entweder noch nicht aufbereitet, oder es ist lizenziert und wir dürfen es nicht erneut veröffentlichen. Nennen Sie uns die Norm, das Rahmenwerk oder das Gesetz und die Fundstelle der Anforderung. Wir melden uns dann bei Ihnen und erklären, was es bedeutet, das Dokument in Ihrem Workspace zu führen.

ComplyTrain mit Ihrer eigenen Sicherheitsanforderung sehen

Buchen Sie eine 30-minütige Demo mit Ihrer Sicherheits- oder Compliance-Leitung - das Produkt, organisiert um die Norm oder den Rechtsakt, dem Sie verpflichtet sind.