Weitere Standards & Regularien
Kaum ein Unternehmen hat es nur mit ISO 27001 zu tun. Kunden aus der Automobilbranche fragen nach TISAX®, Cloudkunden nach C5, die Finanzaufsicht nach DORA — und daneben laufen ISO 9001, DSGVO und die Frage, was im Notfall weitergeht.
Hier steht, was die einzelnen Regelwerke verlangen, wo sie sich mit ISO 27001 überschneiden und wo ein vorhandenes Zertifikat eben nicht ausreicht.
C5
Der Kriterienkatalog des BSI für Cloudanbieter: Testat, Geltungsbereich, Typ 1 oder 2, Aufwand.
- C5-Aufwand und Projektdauer: Womit muss ein Cloudanbieter rechnen? C5 ist kein Drei-Monats-Projekt aus der Schublade. Wie lange es dauert, hängt von Scope, Reife, Nachweisen und Prüfungsart ab. Diese Aufwandslandkarte macht Planung möglich, ohne Fantasiepreise zu erfinden.
- C5 und Unterauftragnehmer: Was passiert bei AWS, Azure und anderen Subdienstleistern? Der eigene Cloud-Dienst läuft auf AWS, Azure oder im fremden Rechenzentrum. Damit verschwindet die Verantwortung nicht in der Cloud. C5:2026 verlangt eine nachvollziehbare Kette aus Scope, Kontrollen und Überwachung.
- Wie liest man einen C5-Prüfbericht? Ein C5-Prüfbericht ist kein Pokal für die Vitrine. Er zeigt, welcher Cloud-Dienst geprüft wurde, wo Abweichungen stecken und welche Sicherheitsaufgaben beim Kunden bleiben. So lesen Sie ihn ohne 200 Seiten Blindflug.
- C5 für SaaS-Anbieter: Bin ich überhaupt ein Cloudanbieter? Sie entwickeln Software, betreiben sie für Kunden und nutzen darunter AWS, Azure oder ein Rechenzentrum? Dann sind Sie sehr wahrscheinlich nicht nur Hersteller, sondern Cloudanbieter. Wir zeigen, woran Sie das erkennen und was daraus für C5 folgt.
- ISO 27001 vorhanden – wie groß ist die Lücke zu C5 wirklich? Ein vorhandenes ISMS nimmt einem C5-Projekt viel Arbeit ab. Trotzdem bleiben dienstbezogener Scope, technische Detailkontrollen, Cloud-Lieferkette und eine deutlich konkretere Nachweisführung. Wir zeigen, wo die echte Lücke liegt.
- C5-Kriterien praktisch erklärt: Was fordert der Kriterienkatalog? C5:2026 verteilt die Sicherheit eines Cloud-Dienstes auf 17 Kriterienbereiche. Wir übersetzen den Katalog in fünf praktische Arbeitspakete – von Organisation und Betrieb bis zu Lieferanten, Vorfällen und Produktsicherheit.
Weitere Beiträge im Thema
- TISAX® vs. ISO 27001: Was ist der Unterschied – und was brauchen Sie? TISAX® und ISO 27001 behandeln beide Informationssicherheit. Dasselbe sind sie trotzdem nicht. Wir erklären, was sich überschneidet, wo die entscheidenden Unterschiede liegen und wann Unternehmen welchen Nachweis brauchen.
- ISO 9001 und ISO 27001: Was ist gleich, was ist unterschiedlich? ISO 9001 kümmert sich um Qualität, ISO 27001 um Informationssicherheit. Trotzdem sehen sich beide Normen erstaunlich ähnlich. Wir erklären, was gemeinsam geregelt werden kann, wo die Unterschiede liegen und wann sich beide Zertifizierungen lohnen.
- CRA und ISO 27001 im Vergleich: Reicht das Zertifikat? CRA und ISO 27001 überschneiden sich bei sicherer Entwicklung und Schwachstellenmanagement. Trotzdem macht ein zertifiziertes ISMS noch kein CRA-konformes Produkt. Wir zeigen, was bereits vorhanden ist und welche Produktpflichten hinzukommen.
- DORA und ISO 27001 im Vergleich: Reicht das Zertifikat? DORA und ISO 27001 haben viele Gemeinsamkeiten. Trotzdem ersetzt ein ISO 27001-Zertifikat die gesetzlichen DORA-Pflichten nicht. Wir zeigen, was bereits abgedeckt ist, welche Lücken bleiben und wie DORA tatsächlich geprüft wird.
- ISO 27001 ISMS mit bestehendem ISO 9001 QMS integrieren ISO 27001 ISMS mit ISO 9001 QMS integrieren: Was gemeinsam ist, wo Sie trennen sollten und warum das Audit effizient wird.
- SOC 2 vs. ISO 27001: Was passt besser zu Ihrem Unternehmen? Im Kontext von ISO 27001 kommt auch immer wieder das Thema „SOC 2“ hoch – worum handelt es sich da?
- BCM: im Notfall weitermachen! Was NIS-2 wirklich verlangt Business Continuity Management – eine weitere Anforderung aus NIS-2 – fordert, dass in Unternehmen auch in bestimmten Notfallsituationen ihren Betrieb aufrecht erhalten können. Wir zeigen, was dahinter steckt.
- TISAX®-Kosten: Wo sie wirklich entstehen TISAX®-Kosten bestehen nicht nur aus der Rechnung des Audit Providers. Wir zeigen, wie ENX-Gebühren, Scope, Standorte, Eigenleistung und Beratung das Gesamtbudget bestimmen.
- BCM einfach erklärt: So finden Sie die richtigen Ausfallszenarien Wie finden Sie die Ausfälle, für die Sie wirklich einen Continuity-Plan brauchen? BCM sauber aufbauen – von Anforderungen und Prozessen über Assets und Ausfalltoleranzen bis zur Risikobehandlung.
- DSGVO und ISO 27001: Dasselbe? Nein, aber verwandt DSGVO – dasselbe wie ISO 27001? Wir erinnern uns sicherlich alle noch: im Jahr 2018 haben viele Organisationen ziemlich kurzfristig noch Kraftanstrengungen unternommen, um DSGVO-Konformität herzustellen. Wenn Sie sich gerade überlegen, eine ISO 27001-Zertifizierung anzustreben, fragen Sie sich womöglich: Ist das nicht dasselbe? Haben wir das vielleicht schon „in der Tasche“? Grund genug, mal auf […]
Wo steht Ihr Unternehmen?
Die Gap-Analyse zeigt in wenigen Minuten, welche Anforderungen Sie schon erfüllen und wo noch Arbeit liegt.