ISO-Zertifizierungen in der IT einfach erklärt
ISO-Zertifizierungen bestätigen, dass ein Unternehmen ein Managementsystem nach den Anforderungen eines bestimmten internationalen Standards eingerichtet hat und wirksam betreibt.
Im IT-Umfeld betreffen solche Zertifizierungen unter anderem Informationssicherheit, IT-Service-Management, Qualität, Geschäftskontinuität und IT-Asset-Management.
Die Abkürzung ISO steht für die International Organization for Standardization. Sie entwickelt und veröffentlicht internationale Standards, führt jedoch selbst keine Unternehmenszertifizierungen durch.
Was bestätigt eine ISO-Zertifizierung?
Bei einer Zertifizierung prüft eine unabhängige Zertifizierungsstelle, ob das Managementsystem eines Unternehmens die Anforderungen des ausgewählten Standards erfüllt.
Dabei werden nicht nur einzelne technische Maßnahmen betrachtet. Geprüft werden beispielsweise:
- dokumentierte Prozesse
- Rollen und Verantwortlichkeiten
- Risikomanagement
- interne Kontrollen
- Schulungen und Qualifikationen
- Überwachung und Messung
- interne Audits
- Behandlung von Abweichungen
- kontinuierliche Verbesserung
Eine Zertifizierung gilt immer für einen festgelegten Geltungsbereich. Dieser kann beispielsweise das gesamte Unternehmen, einen Standort, eine Abteilung oder bestimmte Dienstleistungen umfassen.
Der genaue Geltungsbereich sollte bei der Bewertung eines Zertifikats deshalb immer berücksichtigt werden.
Welche ISO-Zertifizierungen sind in der IT wichtig?
Je nach Geschäftsmodell und Kundenanforderungen können verschiedene Standards relevant sein.
ISO/IEC 27001: Informationssicherheit
Die ISO/IEC 27001 definiert Anforderungen an ein Informationssicherheitsmanagementsystem, kurz ISMS.
Ein ISMS hilft Unternehmen dabei, Risiken für Informationen systematisch zu identifizieren, zu bewerten und zu behandeln. Dabei werden technische, organisatorische, personelle und physische Sicherheitsmaßnahmen berücksichtigt.
Die ISO/IEC 27001 ist besonders relevant für:
- IT-Dienstleister
- Cloud-Anbieter
- Rechenzentren
- Softwareunternehmen
- Unternehmen mit sensiblen Kunden- oder Geschäftsdaten
- Organisationen mit hohen Sicherheits- und Compliance-Anforderungen
Eine Zertifizierung bestätigt, dass ein geeignetes Managementsystem besteht. Sie garantiert jedoch nicht, dass niemals ein Cyberangriff oder Sicherheitsvorfall auftreten kann.
ISO/IEC 20000-1: IT-Service-Management
Die ISO/IEC 20000-1 enthält Anforderungen an ein Service-Management-System.
Sie betrachtet die Planung, Bereitstellung, Überwachung und kontinuierliche Verbesserung von IT- und anderen Services.
Typische Themen sind:
- Servicevereinbarungen
- Störungs- und Problemmanagement
- Änderungsmanagement
- Serviceverfügbarkeit
- Kapazitätsmanagement
- Lieferantensteuerung
- kontinuierliche Verbesserung
Der Standard ist besonders für Managed-Service-Provider, interne IT-Abteilungen und andere Serviceorganisationen relevant.
ISO 9001: Qualitätsmanagement
Die ISO 9001 beschreibt Anforderungen an ein Qualitätsmanagementsystem.
Sie ist nicht speziell für die IT entwickelt worden, kann aber auch von IT-Dienstleistern und Softwareunternehmen eingesetzt werden.
Im Mittelpunkt stehen unter anderem:
- klar definierte Prozesse
- Kundenanforderungen
- Verantwortlichkeiten
- Qualitätsziele
- Umgang mit Fehlern
- Messung der Kundenzufriedenheit
- kontinuierliche Verbesserung
Die ISO 9001 kann dazu beitragen, Dienstleistungen einheitlicher und nachvollziehbarer zu erbringen.
ISO 22301: Business Continuity Management
Die ISO 22301 definiert Anforderungen an ein Business-Continuity-Management-System.
Das Ziel besteht darin, ein Unternehmen auf schwerwiegende Störungen vorzubereiten und kritische Geschäftsprozesse aufrechtzuerhalten oder innerhalb definierter Zeiten wiederherzustellen.
Dazu gehören beispielsweise:
- Analyse kritischer Geschäftsprozesse
- Bewertung möglicher Ausfälle
- Notfallstrategien
- Kommunikationspläne
- Wiederanlaufverfahren
- regelmäßige Übungen und Tests
Für Unternehmen mit geschäftskritischen IT-Diensten ergänzt die ISO 22301 das technische Disaster Recovery um eine umfassendere organisatorische Perspektive.
ISO/IEC 19770-1: IT-Asset-Management
Die ISO/IEC 19770-1 enthält Anforderungen an ein Managementsystem für IT-Assets.
Dabei werden unter anderem folgende Werte betrachtet:
- Hardware
- Software
- Cloud-Abonnements
- Lizenzen
- mobile Geräte
- IT-Dienstleistungen
Ein geregeltes IT-Asset-Management hilft Unternehmen, vorhandene Ressourcen transparent zu verwalten, Lizenzrisiken zu reduzieren und den gesamten Lebenszyklus von IT-Assets zu kontrollieren.
ISO/IEC 42001: Management von KI-Systemen
Die ISO/IEC 42001 definiert Anforderungen an ein Managementsystem für künstliche Intelligenz.
Sie richtet sich an Unternehmen, die KI-Systeme entwickeln, bereitstellen oder einsetzen.
Berücksichtigt werden unter anderem:
- Verantwortlichkeiten
- Risiken und Auswirkungen
- Datenqualität
- Transparenz
- Überwachung von KI-Systemen
- kontinuierliche Verbesserung
Der Standard gewinnt insbesondere für Unternehmen an Bedeutung, die künstliche Intelligenz in geschäftskritischen Prozessen verwenden.
Ist ISO 31000 eine Zertifizierung?
Nein. Die ISO 31000 enthält Grundsätze und Leitlinien für das Risikomanagement, aber keine zertifizierbaren Anforderungen.
Unternehmen können sich an ihr orientieren und ihre Risikoprozesse danach gestalten. Eine reguläre Unternehmenszertifizierung nach ISO 31000 ist jedoch nicht vorgesehen.
Dies zeigt, dass nicht jede ISO-Norm automatisch eine ISO-Zertifizierung ermöglicht.
Wie läuft eine ISO-Zertifizierung ab?
Der genaue Ablauf hängt vom Standard und von der Zertifizierungsstelle ab. Typischerweise umfasst das Projekt mehrere Schritte.
Geltungsbereich festlegen
Das Unternehmen definiert, welche Standorte, Prozesse, Dienstleistungen und Organisationseinheiten zertifiziert werden sollen.
Anforderungen analysieren
Bei einer Bestandsaufnahme wird geprüft, welche Anforderungen bereits erfüllt sind und wo noch Lücken bestehen.
Managementsystem aufbauen
Notwendige Richtlinien, Prozesse, Verantwortlichkeiten und Kontrollen werden eingeführt oder verbessert.
Internes Audit durchführen
Das Unternehmen prüft selbst, ob das Managementsystem die Anforderungen erfüllt und wirksam umgesetzt wurde.
Managementbewertung
Die Unternehmensleitung bewertet den Zustand des Managementsystems, vorhandene Risiken, Ergebnisse und Verbesserungsmöglichkeiten.
Zertifizierungsaudit
Eine unabhängige Zertifizierungsstelle prüft Dokumentation, Prozesse und praktische Umsetzung.
Werden Abweichungen festgestellt, müssen diese abhängig von ihrer Bedeutung vor oder nach der Zertifikatserteilung behoben werden.
Überwachung und Weiterentwicklung
Nach erfolgreicher Zertifizierung wird das Managementsystem regelmäßig weiter überprüft. Unternehmen müssen nachweisen, dass sie die Anforderungen dauerhaft erfüllen und ihr System kontinuierlich verbessern.
Welche Vorteile bietet eine ISO-Zertifizierung?
Eine Zertifizierung kann Unternehmen mehrere Vorteile bieten:
- nachvollziehbare und einheitliche Prozesse
- klare Rollen und Verantwortlichkeiten
- systematischer Umgang mit Risiken
- bessere Vorbereitung auf Kundenprüfungen
- höheres Vertrauen bei Auftraggebern
- Unterstützung bei Ausschreibungen
- dokumentierte kontinuierliche Verbesserung
- bessere Kontrolle von Sicherheits- und Qualitätsmaßnahmen
Ein Zertifikat sollte jedoch nicht nur als Marketinginstrument betrachtet werden. Der größte Nutzen entsteht, wenn das Managementsystem im Arbeitsalltag tatsächlich angewendet wird.
Worauf sollte man bei einem Zertifikat achten?
Bei der Prüfung eines ISO-Zertifikats sind mehrere Angaben wichtig:
- zertifizierter Standard
- zertifiziertes Unternehmen
- Geltungsbereich
- einbezogene Standorte
- ausstellende Zertifizierungsstelle
- Gültigkeitszeitraum
- gegebenenfalls Akkreditierung der Zertifizierungsstelle
Ein Zertifikat für einen begrenzten Unternehmensbereich bedeutet nicht automatisch, dass alle Standorte und Dienstleistungen zertifiziert sind.
Fazit
ISO-Zertifizierungen bestätigen, dass ein Unternehmen ein Managementsystem nach einem festgelegten internationalen Standard betreibt.
Für IT-Unternehmen sind insbesondere ISO/IEC 27001 für Informationssicherheit, ISO/IEC 20000-1 für Service-Management, ISO 9001 für Qualitätsmanagement und ISO 22301 für Geschäftskontinuität relevant.
Welche Zertifizierung sinnvoll ist, hängt von den angebotenen Leistungen, Risiken, Kundenanforderungen und Unternehmenszielen ab. Entscheidend ist nicht allein das Zertifikat, sondern die dauerhafte und wirksame Anwendung des zugrunde liegenden Managementsystems.

