Was ist der ISMS-Geltungsbereich in ISO 27001?
Der ISMS-Geltungsbereich definiert die Grenzen und Anwendbarkeit Ihres Informationssicherheits-Managementsystems. Gemäß ISO 27001:2022 Klausel 4.3 legt er genau fest, welche Teile Ihrer Organisation, welche Standorte, welche Systeme und welche Prozesse durch Ihr ISMS abgedeckt sind – und ebenso wichtig, was ausgeschlossen ist.
Übersicht
Der ISMS-Geltungsbereich definiert die Grenzen und Anwendbarkeit Ihres Informationssicherheits-Managementsystems. Gemäß ISO 27001:2022 Klausel 4.3 legt er genau fest, welche Teile Ihrer Organisation, welche Standorte, welche Systeme und welche Prozesse durch Ihr ISMS abgedeckt sind – und ebenso wichtig, was ausgeschlossen ist.
Der Geltungsbereich ist ein grundlegendes Dokument, das alle nachfolgenden ISMS-Aktivitäten prägt, von der Risikobewertung über die Umsetzung von Kontrollen bis hin zur Vorbereitung auf Audits.
ISMS-Geltungsbereich in der Praxis
Ihr ISMS-Geltungsbereich muss dokumentiert werden und folgende Aspekte berücksichtigen:
- Externe und interne Themen, die in Klausel 4.1 identifiziert wurden (Geschäftskontext, Vorschriften, Bedrohungen)
- Anforderungen interessierter Parteien aus Klausel 4.2 (Kunden, Aufsichtsbehörden, Partner)
- Schnittstellen und Abhängigkeiten zu anderen organisatorischen Aktivitäten
Der Geltungsbereich muss interessierten Parteien zur Verfügung stehen und wird in der Regel mit Kunden, Auditoren und Zertifizierungsstellen geteilt.
Ihr Geltungsbereich bestimmt, welche Annex-A-Kontrollen anwendbar sind. Ein breiterer Geltungsbereich bedeutet mehr zu schützende Assets und mehr umzusetzende Kontrollen; ein engerer Geltungsbereich reduziert die Komplexität, kann jedoch den Geschäftswert einschränken.
Komponenten des ISMS-Geltungsbereichs
Organisatorische Grenzen
Legen Sie fest, welche Geschäftseinheiten, Abteilungen oder rechtlichen Einheiten einbezogen sind.
Beispiel (gesamte Organisation): "Dieses ISMS gilt für alle Aktivitäten der Acme Corporation, einschließlich Hauptsitz, regionaler Niederlassungen und Remote-Mitarbeiter."
Beispiel (spezifische Einheit): "Dieses ISMS umfasst die IT-Services-Abteilung der Acme Corporation, mit Ausnahme der Fertigungs- und Einzelhandelsaktivitäten."
Physische Standorte
Geben Sie an, welche geografischen Standorte oder Einrichtungen abgedeckt sind.
Beispiel: "Der ISMS-Geltungsbereich umfasst unser primäres Rechenzentrum in Frankfurt, Deutschland; die Unternehmensbüros in Paris, Frankreich; und alle Home-Offices von Remote-Mitarbeitern innerhalb der EU."
Prozesse und Aktivitäten
Identifizieren Sie, welche Geschäftsprozesse unter das ISMS fallen.
Beispiel: "Das ISMS umfasst Softwareentwicklung, Cloud-Infrastrukturbetrieb, Verarbeitung von Kundendaten, technischen Support und IT-Service-Management. Ausgeschlossen sind HR-Gehaltsabrechnungssysteme, die von einem Drittanbieter verwaltet werden."
Informationswerte
Definieren Sie die Arten von Informationen und Systemen, die durch das ISMS geschützt werden.
Beispiel: "Das ISMS schützt personenbezogene Kundendaten, proprietären Quellcode, Finanzunterlagen, Mitarbeiterinformationen und die gesamte unterstützende IT-Infrastruktur (Netzwerke, Server, Datenbanken, SaaS-Anwendungen)."
Ausschlüsse und Begründungen
Geben Sie klar an, was NICHT einbezogen ist, und erklären Sie warum.
Beispiel: "Das ISMS umfasst nicht das Fertigungswerk in Shanghai, da es unter einem separaten ISO-9001-Qualitätsmanagementsystem mit eigenen Informationssicherheitskontrollen betrieben wird, die von der lokalen Tochtergesellschaft überwacht werden."
Ausschlüsse müssen begründet werden und dürfen nicht die Fähigkeit beeinträchtigen, die beabsichtigten ISMS-Ergebnisse zu erreichen oder rechtliche/regulatorische Verpflichtungen zu erfüllen. Auditoren werden unbegründete Ausschlüsse genau prüfen.
Definition Ihres Geltungsbereichs: Wichtige Überlegungen
Geschäftskontext (Klausel 4.1)
Richten Sie den Geltungsbereich an strategischen Zielen, Risiken und Compliance-Anforderungen aus:
- Welche sind Ihre kritischen Geschäftsprozesse?
- Welche regulatorischen Anforderungen gelten (DSGVO, HIPAA, PCI DSS)?
- Welche Bedrohungen und Chancen beeinflussen Ihre Organisation?
Anforderungen interessierter Parteien (Klausel 4.2)
Stellen Sie sicher, dass der Geltungsbereich die Bedürfnisse der Stakeholder berücksichtigt:
- Verlangen Kunden eine ISO-27001-Zertifizierung für bestimmte Dienstleistungen?
- Verlangen Verträge Sicherheit für bestimmte Daten oder Systeme?
- Gibt es rechtliche Verpflichtungen, bestimmte Informationstypen zu schützen?
Risikobasierter Ansatz
Priorisieren Sie Bereiche mit hohem Risiko:
- Welche Assets würden bei einer Kompromittierung den größten Schaden verursachen?
- Wo liegen Ihre größten Schwachstellen in der Informationssicherheit?
- Welche Prozesse verarbeiten die sensibelsten Daten?
Praktikabilität und Ressourcen
Gleichen Sie Vollständigkeit mit Umsetzungsfähigkeit ab:
- Verfügen Sie über die Ressourcen, um Kontrollen in der gesamten Organisation umzusetzen?
- Ist ein schrittweiser Ansatz realistischer (Beginn mit Kernservices, spätere Erweiterung)?
Beginnen Sie mit einem engeren Geltungsbereich, der sich auf kritische Systeme und hochwertige Prozesse konzentriert. Sie können den Geltungsbereich später erweitern, wenn Ihr ISMS reift, und so kontinuierliche Verbesserung demonstrieren.
Häufige Geltungsbereichsmuster
Produkt-/Servicebasierter Geltungsbereich
"Das ISMS gilt für die Konzeption, Entwicklung, Bereitstellung und Unterstützung unserer SaaS-Kundenbeziehungsmanagement-Plattform (CRM)."
Geeignet für: Softwareunternehmen, Dienstleister, spezifische Produktlinien.
Standortbasierter Geltungsbereich
"Das ISMS umfasst alle Informationssicherheitsaktivitäten am europäischen Hauptsitz und der zugehörigen Cloud-Infrastruktur."
Geeignet für: Organisationen mit klar abgegrenzten regionalen Aktivitäten oder Compliance-Grenzen (z. B. DSGVO in der EU).
Abteilungsbasierter Geltungsbereich
"Das ISMS gilt für die IT-Abteilung und alle Systeme, Netzwerke und Daten, die sie verwaltet."
Geeignet für: Organisationen, die mit der ISMS-Einführung beginnen oder eine föderale Sicherheitsverwaltung haben.
Geltungsbereich für die gesamte Organisation
"Das ISMS umfasst alle Aktivitäten, Einrichtungen, Mitarbeiter und Informationswerte der Acme Corporation weltweit."
Geeignet für: Reife Organisationen, die eine umfassende Sicherheitsgovernance anstreben oder ein unternehmensweites Engagement demonstrieren möchten.
Format der Geltungsbereichserklärung
Obwohl ISO 27001:2022 kein bestimmtes Format vorschreibt, folgen effektive Geltungsbereichserklärungen typischerweise dieser Struktur:
- Einleitung: Name der Organisation und Zweck des ISMS
- Einbezogene Bereiche: Geschäftseinheiten, Standorte, Prozesse, Systeme, abgedeckte Datentypen
- Ausschlüsse: Was nicht abgedeckt ist und warum
- Anwendbarkeit: Für wen das ISMS gilt (Mitarbeiter, Auftragnehmer, Partner)
- Schnittstellen: Verbindungen zu anderen Managementsystemen oder externen Parteien
- Genehmigung: Autorisiert von der obersten Leitung mit Datum
Beispiel für eine Geltungsbereichserklärung
"Das ISMS von Acme Cloud Services gilt für die Konzeption, Entwicklung, den Betrieb und die Unterstützung unserer mandantenfähigen Cloud-Speicherplattform, einschließlich der gesamten zugehörigen Infrastruktur (Rechenzentren in Frankfurt und Dublin), des Personals (Engineering, Betrieb, Support-Teams) und der Informationswerte (Kundendaten, Plattformcode, Unternehmens-IT-Systeme). Der Geltungsbereich umfasst Remote-Mitarbeiter weltweit. Ausgeschlossen: Drittanbieter-Zahlungsabwicklung, die von Stripe unter deren eigener ISO-27001-Zertifizierung verwaltet wird. Dieses ISMS entspricht den Anforderungen von ISO 27001:2022, DSGVO und SOC 2 Typ II."
Nutzen Sie ISMS Copilot, um eine auf Ihre Organisation zugeschnittene ISMS-Geltungsbereichserklärung zu erstellen, geeignete Ein- und Ausschlüsse zu identifizieren oder Anforderungen interessierter Parteien den Geltungsbereichselementen zuzuordnen.
Überprüfung und Aktualisierung des Geltungsbereichs
Ihr Geltungsbereich ist nicht statisch. Überprüfen und aktualisieren Sie ihn:
- Während der Managementbewertung (Klausel 9.3) in geplanten Abständen
- Bei wesentlichen Änderungen (Fusionen, neue Dienstleistungen, regulatorische Änderungen)
- Wenn interne Audits oder Vorfälle Lücken in der Abdeckung aufdecken
- Im Rahmen der kontinuierlichen Verbesserung, um den Schutz zu erweitern
Dokumentieren Sie Änderungen des Geltungsbereichs, holen Sie die Genehmigung der obersten Leitung ein und kommunizieren Sie Aktualisierungen an interessierte Parteien.
Auswirkungen des Geltungsbereichs auf Kontrollen
Ihr Geltungsbereich bestimmt direkt:
- Grenzen der Risikobewertung: Welche Assets und Bedrohungen bewertet werden (Klausel 6.1.2)
- Anwendbare Kontrollen: Welche Annex-A-Kontrollen relevant sind (Klausel 6.1.3)
- Erklärung zur Anwendbarkeit: Was in die SoA aufgenommen wird
- Audit-Geltungsbereich: Was Zertifizierungsstellen bewerten
- Ressourcenanforderungen: Budget, Personal, benötigte Tools
Häufige Fehler, die vermieden werden sollten
- Geltungsbereich zu breit für verfügbare Ressourcen, was zu unvollständiger Umsetzung führt
- Geltungsbereich zu eng, wodurch kritische Systeme oder Daten ausgeschlossen werden
- Unklare Formulierungen, die Grenzen unklar machen
- Ausschluss von Hochrisikobereichen ohne gültige Begründung
- Geltungsbereich nicht an Kunden- oder regulatorische Anforderungen anpassen
- Geltungsbereich bei geschäftlichen Änderungen nicht aktualisieren
- Fehlende Genehmigung durch die oberste Leitung
Verwandte Begriffe
- ISMS – Wofür der Geltungsbereich Grenzen definiert
- Interessierte Parteien – Anforderungen beeinflussen die Definition des Geltungsbereichs
- Risikobewertung – Wird innerhalb des definierten Geltungsbereichs durchgeführt
- Erklärung zur Anwendbarkeit – Kontrollen basierend auf dem Geltungsbereich ausgewählt