ISO/IEC 27001:2022: was dazugehörte und was sich ändert

Thorit ist nach ISO/IEC 27001:2022 zertifiziert. Das Zertifikat ist die kurze Fassung. Die lange ist, was die Arbeit umfasst hat, wo KI und Automatisierung sie getragen haben, wo ein Mensch entscheiden musste und was sich davon für die Unternehmen ändert, mit denen wir arbeiten.

5 Min. Lesezeit
Das Zertifizierungssiegel von Sensiba für ISO/IEC 27001, umgeben von einer schematischen Darstellung mit Richtliniendokumenten, automatisierten Tests und einem Datenfluss zwischen zwei Systemen.

Das Zertifikat wurde am 14. September 2026 von Sensiba ausgestellt. Sein Geltungsbereich umfasst die Informationswerte, Technologien und Prozesse hinter CRM- und MarTech-Implementierungen, Website- und Anwendungsentwicklung und der Beratung darum herum, oder, im Wortlaut des Zertifikats selbst, die „secure provision of HubSpot-centric marketing solutions“.

ISO/IEC 27001 ist die internationale Norm für ein Informationssicherheits-Managementsystem, und das ist weniger abschreckend, als der Name klingt. Sie ist keine Liste von Werkzeugen, die man kauft. Sie ist ein dokumentiertes System dafür, zu entscheiden, was geschützt werden muss, wer dafür verantwortlich ist und wie das überprüft wird. Dazu gehört der Nachweis, dass dieses System tatsächlich läuft und nicht nur aufgeschrieben ist.

Unser Trust Center führt die Maßnahmen auf, die umgesetzt sind, und das Zertifikat selbst steht im öffentlichen Register IAF CertSearch, wo sich Status, Gültigkeit, Unternehmen und Geltungsbereich prüfen lassen, ohne dass Sie uns danach fragen müssen.

Warum ein Zertifikat und kein ausgefüllter Fragebogen

Wir wollen mit Enterprise-Kunden arbeiten, und im Enterprise-Segment wird gefragt, bevor gekauft wird. Ein Angebot an einen großen Interessenten kam mit einer Tabelle voller Sicherheitsfragen zurück, die zu beantworten und zu belegen waren. Eine solche Tabelle einmal auszufüllen ist ein Projekt für sich; sie für jeden Interessenten auszufüllen ist eine Abteilung. Ein Zertifikat beantwortet das meiste davon in einer Zeile, und ein öffentliches Trust Center beantwortet es, bevor jemand fragen muss. Genau darum haben wir uns eines geholt.

Was dazugehörte

29 Richtlinien, 86 Dokumente, 138 automatisierte Tests, und ein Stück Arbeit, das nicht durchgehend im selben Tempo lief. Am Anfang ging es darum, zu lernen, was die Norm von einem Unternehmen unserer Größe und unseres Zuschnitts überhaupt verlangt. Der konzentrierte Teil waren die letzten sechs bis neun Monate, nachdem wir jemanden mit Zertifizierungserfahrung dazugeholt und den Maßnahmenkatalog in Vanta überführt hatten, wo jede Maßnahme benennt, welchen Nachweis sie erwartet. Damit wurde aus einem Auslegungsproblem eine Liste.

Die Überraschung war nicht die Prozessänderung. Wir haben schon vorher weitgehend so gearbeitet, wie die Norm es verlangt, und eine Umstrukturierung, die ohnehin lief, hat viel vom Rest aufgenommen. Unterschätzt hatten wir das Aufschreiben: Etwas gut zu machen und zeigen zu können, dass man es gut macht, sind zwei verschiedene Aufgaben, und die zweite ist größer, als sie aussieht.

Das Aufschreiben hat auch die Lücken gefunden, keine davon dramatisch. Welche Werkzeuge tatsächlich im Einsatz sind, wer sie nutzt, wer sie geprüft hat, wer noch Zugriff hat, der vor zwei Projekten vergeben wurde. Das sind Fragen, die niemand aus dem Gedächtnis beantworten kann und niemand zweimal von Hand beantworten will, was ungefähr die Definition von etwas ist, das längst hätte automatisiert sein sollen.

Ein Zertifikat ist außerdem keine Ziellinie. Es läuft in einem Dreijahreszyklus mit Überwachungsaudits dazwischen. Das System muss also weiterlaufen, statt einmal gelaufen zu sein.

Wo die KI die Arbeit gemacht hat

Am Anfang stand das Schreiben der Richtlinien, und das ist Redigieren, nicht Verfassen. Die Vorlagen kamen von Vanta, gepflegt und an der Norm entlang geschrieben. Aus einer solchen Vorlage eine Richtlinie zu machen, die beschreibt, wie dieses Unternehmen tatsächlich arbeitet, heißt, sie Abschnitt für Abschnitt durchzugehen. Wir haben das in mehreren Durchgängen getan, während das Audit näher rückte, und nicht in einem Zug. Das Modell lieferte den Entwurf, und ein Mensch entschied, ob der Entwurf stimmte.

Dieselbe Aufteilung galt für die Nachweisarbeit rund um Prüfungen. Nehmen wir eine Berechtigungsprüfung: Das Ausgangsmaterial ist ein Export der Benutzer und ihrer Berechtigungen, und die Arbeit besteht darin, ihn zu lesen, also zu entscheiden, wer worauf weiterhin Zugriff haben soll und was sich seit dem letzten Mal geändert hat. Diese Entscheidung ist eine menschliche und bleibt eine menschliche. Das Modell hat aus einem langen Export etwas gemacht, mit dem sich ein Mensch hinsetzt und tatsächlich darüber nachdenkt, statt einer Tabelle, die man überfliegt und abzeichnet. Genau dabei hören Prüfungen unbemerkt auf, Prüfungen zu sein.

Dann ist da der Dokumentenbestand als Ganzes. Bei 29 Richtlinien und 86 Dokumenten hat eine Entscheidung an einer Stelle Folgen an drei anderen. Fragen zu können, welche Dokumente eine Änderung berührt, und nur diese zu ändern, ist der Unterschied zwischen einem lebendigen Satz Dokumente und einem, der einmal im Jahr neu geschrieben und von niemandem geglaubt wird. Dasselbe gilt für den Maßnahmenkatalog selbst: welcher Test welche Maßnahme belegt, welcher Nachweis welchen Test erfüllt und was noch offen ist.

Unter all dem liegt ein Muster. Das Wissen war bereits im Unternehmen. Was fehlte, war die Sprache dafür: die formale und prüfbare Art, es aufzuschreiben. Einen Prozess formlos durchzusprechen und ein Dokument in der richtigen Form zurückzubekommen, hat dazu geführt, dass die Menschen, die einen Prozess tatsächlich betreiben, ihn selbst dokumentieren konnten, ohne erst lernen zu müssen, so zu schreiben wie ein Auditor.

Wo die Automatisierung die Arbeit gemacht hat

Die Automatisierung lief an derselben Stelle und nicht in eigenen Skripten. Nachdem wir uns auf AWS und GitLab konsolidiert hatten, konnte die Plattform diese Systeme direkt auslesen, und ein großer Teil der Tests lief von selbst.

Der Gewinn liegt dabei nicht in den gesparten Stunden. Ein manueller Export stimmt an dem Tag, an dem er gezogen wird, und driftet danach jeden Tag weiter. Zum Zeitpunkt des Audits legt man also einen Nachweis über einen Zustand vor, der sich längst verändert hat. Ein automatisierter Test stimmt jetzt.

Wo ein Mensch nicht verzichtbar war

Die KI war gut darin, Dinge zu produzieren, die richtig klingen, und nicht verlässlich darin, zu erkennen, welche davon für uns richtig waren. Die Fachperson, die wir dazugeholt hatten, verbrachte die meiste Zeit mit zwei Sätzen: Diese Klausel ist für ein Unternehmen Ihres Zuschnitts nicht relevant, streichen Sie sie oder formen Sie sie zu etwas um, das Sie wirklich nutzen, und diese hier gehört zum Geltungsbereich, und Sie sind noch nicht tief genug gegangen. Keine dieser beiden Einschätzungen steht im Text der Norm, und beide gibt es von jemandem, der schon ein paar Audits mitgemacht hat.

Ein Modell baut, sich selbst überlassen, außerdem mehr, als der erste Schritt braucht. Fragt man nach einem Prozess, entwirft es die vollständige, ausgereifte Fassung davon, mit Rollen und Prüfzyklen, die ein Unternehmen unserer Größe gar nicht hat. Jemand muss also sagen, dass Schritt eins kleiner ausfällt, und dann die Struktur setzen, in der das Modell arbeitet. Es schoss an einigen Stellen über das Ziel hinaus und übersah an anderen Stellen Kleinigkeiten, darunter unternehmensspezifische Angaben zum Geltungsbereich. Ein zweiter Durchgang fing all das ab, lange bevor es einen Auditor erreichte.

Was sich an unserer Arbeitsweise geändert hat

Weniger im Tagesgeschäft, als man erwarten würde, und mehr darunter. Die Zugriffsfragen sind automatisiert, zum einen, weil sie sich von Hand nicht so oft beantworten lassen, wie die Norm es erwartet, zum anderen, weil die Automatisierung die Dokumentation als Nebenprodukt erzeugt und nicht als zweite Aufgabe. Wir prüfen heute, was ein Werkzeug mit Daten macht, bevor es ins Haus kommt, und diese Prüfung ist zugleich eine Liste, in die Kolleginnen und Kollegen schauen können. In einem Unternehmen, das viele Werkzeuge ausprobiert, nützt das in beide Richtungen. Im Engineering ist die Änderung eine Gewohnheit und keine Regel: ein zweiter Gedanke daran, wohin Daten gehen, welche Systeme sie durchlaufen und wo sie am Ende gespeichert sind.

Dieselben Prinzipien prägen jetzt, was wir für Kunden bauen. Datentrennung und Zugriff nach dem Prinzip der geringsten Rechte, damit „Wer kann darauf zugreifen?“ eine Antwort hat, die kürzer ist als ein Meeting. Ein festgelegter Ablauf für Sicherheitsvorfälle, der eine verantwortliche Person benennt und schnelles Handeln erlaubt, auch auf Plattformen, die nur in wenigen Projekten im Einsatz sind, denn dort verschwimmt Verantwortung sonst. Nachweise, die fortlaufend entstehen, statt für eine Prüfung rekonstruiert zu werden.

Was es bedeutet, wenn Sie mit uns arbeiten

Die meisten Sicherheitsfragebögen sind heute mit dem Zertifikat und dem Trust Center beantwortet, womit das Gespräch über Vertrauen vor das Projekt rückt statt in seine Mitte. Besondere Anforderungen haben konkrete Antworten: europäisches Hosting, wenn Daten die EU nicht verlassen dürfen, maskierte Daten, wenn eine Testumgebung etwas Realistisches braucht und die echten Daten nicht haben darf. Außerdem gibt es intern eine feste Anlaufstelle, wenn im Projekt eine ISO-Frage aufkommt, statt dass jemand suchen muss, wer es vielleicht weiß.

Wichtiger ist der Geltungsbereich. HubSpot deckt davon vieles selbst ab, mit EU-Hosting und eigenen Zertifizierungen. Aber die Arbeit ist zunehmend das, was darum herum liegt: Portale und individuelle Software auf dem CRM, Anbindungen an Systeme, die nie dafür gedacht waren, miteinander zu sprechen, Agenten, die in diesen Abläufen handeln. Daten bewegen sich durch das, was wir bauen. Das Zertifikat einer Plattform deckt die Plattform ab, und die Arbeit darum herum zu steuern ist unsere Sache. Das tun wir jetzt in einem System, das jemand auditiert.

Was sich nicht ändert, ist alles, was Kunden sehen. Wir sind nicht im Zertifizierungsgeschäft, und das hier ist keine neue Leistung. Wir beraten auf dieselbe Weise, zu denselben Themen, mit derselben Haltung. Der Unterschied ist, dass die Antwort darauf, was in einem Projekt mit uns mit Ihren Daten passiert, jetzt aufgeschrieben, geprüft und belegbar ist, statt auf Anfrage zusammengestellt zu werden.

Arbeiten wir zusammen

Der erste Schritt zum agent-nativen Unternehmen.

Im NATIVE Assessment entwickeln wir in vier bis acht Wochen ein klares Zielbild und einen belastbaren Business Case. Zum Festpreis, ohne offene Tagessätze.

David Schuh, CEO von Thorit
Lieber erst sprechen?
Wir melden uns persönlich zurück.
Workshop anfragen