Reifegrad ISO 27001 und ISO 27032 · Cybersicherheit
Ihre Informationssicherheit gemessen an ISO 27001 und 27032, übersetzt in einen bezifferten Maßnahmenplan.
12 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 12 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Reifegrad ISO 27001 und ISO 27032 · Cybersicherheit
12 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine ISO/IEC 27001:2022 et ISO/IEC 27032:2012-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 12 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus (ein Niveau, ein höheres Niveau, und die Maßnahme, die beide verbindet) verwandelt eine Feststellung in einen Entwicklungspfad.
Spiegelt die Erklärung zur Anwendbarkeit die tatsächlich umgesetzten Maßnahmen wider?
- N1
Keine formalisierte Erklärung zur Anwendbarkeit, oder ein Dokument, das einmal erstellt und seither nie wieder geöffnet wurde.
- N2
Die Erklärung existiert und deckt die 93 Maßnahmen ab, beschreibt aber den angestrebten Zustand. Abweichungen zur tatsächlichen Umsetzung sind nicht identifiziert.
- N3
Jede Maßnahme ist einer bestehenden Praxis und einem Verantwortlichen zugeordnet. Ausschlüsse sind begründet, und das Dokument wird mindestens einmal jährlich überprüft.
- N4
Die Erklärung wird bei jeder wesentlichen Änderung von Geltungsbereich, Risiko oder Organisation aktualisiert, mit Versionshistorie und zugehörigen Umsetzungsnachweisen.
- N5
Die Erklärung ist mit dem Risikobehandlungsplan und den Sicherheitskennzahlen verknüpft. Im internen Audit festgestellte Abweichungen lösen eine nachvollziehbare Überarbeitung aus.
Maßnahme für den Übergang von N2 zu N3
Jede Maßnahme aus Anhang A der beobachteten Praxis gegenüberstellen, für jede Maßnahme einen Verantwortlichen benennen und Abweichungen im Behandlungsplan dokumentieren. Die Überprüfung der Erklärung zur Anwendbarkeit auf die Tagesordnung des jährlichen Management-Reviews setzen.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vorauf ISO 27001.
Worum es in diesem Referenzrahmen geht
ISO 27001 verlangt ein Informationssicherheits-Managementsystem: einen definierten Geltungsbereich, eine Risikoanalyse, eine Erklärung zur Anwendbarkeit, die die Einbeziehung oder den Ausschluss jeder der 93 Maßnahmen aus Anhang A begründet, gemessene Ziele, interne Audits und ein Management-Review. Die Version 2022 hat diesen Anhang in vier Themen neu strukturiert, organisatorisch, personenbezogen, physisch und technologisch, und neue Maßnahmen zur Bedrohungsaufklärung, zur Sicherheit von Cloud-Diensten und zum Schutz von Daten in der Entwicklung eingeführt. ISO 27032 wird nicht zertifiziert: sie beschreibt Praktiken der Cybersicherheit, die über den Geltungsbereich der Organisation hinausgehen, Koordination zwischen Beteiligten, Sicherheit exponierter Anwendungen, Informationsaustausch zu Vorfällen.
Beide Texte sind schwer zu steuern, weil sie sich für deklarative Aussagen eignen. Ein ISMS kann auf dem Papier existieren, ohne die täglichen Praktiken zu verändern. Die wirklich relevanten Fragen sind konkret: Spiegelt die Erklärung zur Anwendbarkeit die tatsächlich umgesetzten Maßnahmen wider, oder den zum Zeitpunkt der Erstzertifizierung angestrebten Zustand? Speisen die Sicherheitskennzahlen eine Entscheidung, oder füllen sie nur eine Tabelle? Gelten die Maßnahmen aus Anhang A für Tochtergesellschaften und Dienstleister, oder nur für den historischen Geltungsbereich der Zentrale? Erzeugt das Management-Review nachvollziehbare Entscheidungen, oder ein Protokoll?
Der Übergang zu ISO/IEC 27001:2022 hat eine häufige Verwechslung sichtbar gemacht: Viele Organisationen haben ihre Erklärung zur Anwendbarkeit aktualisiert, ohne die zugrunde liegenden Praktiken zu hinterfragen. Der Übergang von 114 auf 93 Maßnahmen ist eine Zuordnungsübung, kein Fortschrittsnachweis. Eine weitere Verwechslung, die es aufzulösen gilt: ISO 27032 ist keine erweiterte Version von 27001. Sie behandelt einen Aspekt, den 27001 kaum abdeckt, die Sicherheit der Interaktionen mit Akteuren, die Sie nicht kontrollieren, Lieferanten, Kunden, Communities zum Austausch von Bedrohungsinformationen. Beide ergänzen sich, die eine über das Management, die andere über den Cyberraum.
Die Reifegradanalyse beantwortet eine andere Frage als das Zertifizierungsaudit. Das Audit endet mit Konformität oder Abweichung, für einen gegebenen Geltungsbereich, zu einem gegebenen Zeitpunkt. Die Analyse verortet jede Praxis auf einer fortschreitenden Skala und zeigt die konkrete Maßnahme, die zum nächsten Niveau führt. Eine zertifizierte Organisation kann bei der Steuerung von Drittparteien oder der Sensibilisierung einen bescheidenen Reifegrad aufweisen. Eine nicht zertifizierte Organisation kann im Betrieb solide sein. Der Score je Themenfeld macht diese Abweichungen sichtbar, bevor ein Auditor sie feststellt.
In Datamensio ist der Referenzrahmen ISO 27001 und 27032 einsatzbereit. Sie können ihn auch anpassen: Die KI justiert Themenfelder, Fragen und Reifegradstufen entsprechend Ihrer Branche und Ihres Geltungsbereichs, oder erstellt eine Variante auf Basis Ihrer eigenen Dokumente, Sicherheitsrichtlinie, Erklärung zur Anwendbarkeit, interne Auditberichte.
Referenznorm: ISO/IEC 27001:2022 et ISO/IEC 27032:2012
Die bewerteten Themenfelder
Kontext, Geltungsbereich und Governance des ISMS
Ermittlung interner und externer Themen, Erwartungen interessierter Parteien, dokumentierter und begründeter Geltungsbereich, Sicherheitsrichtlinie, Rollen und Verantwortlichkeiten, Engagement der Leitung.
Risikobeurteilung und Risikobehandlung
Beurteilungsmethode, Akzeptanzkriterien, Behandlungsplan, Erklärung zur Anwendbarkeit und Begründung von Ausschlüssen, Freigabe der Restrisiken.
Organisatorische Maßnahmen
Themenspezifische Richtlinien, Asset-Management, Informationsklassifizierung, Sicherheit in Lieferantenbeziehungen, Vorfallmanagement, Business Continuity, rechtliche Konformität.
Sicherheit der Personalressourcen
Prüfung vor Einstellung, Vertragsklauseln, Sensibilisierung und Schulung, Disziplinarverfahren, Steuerung von Austritten und internen Wechseln.
Physische und umgebungsbezogene Sicherheit
Physische Sicherheitsbereiche und Zutrittskontrollen, Schutz vor Umweltgefahren, Sicherheit von Geräten, Arbeitsplätzen und Datenträgern, Entsorgung.
Technologische Maßnahmen
Zugriffs- und Identitätsmanagement, Schutz vor Schadsoftware, Protokollierung und Überwachung, Management technischer Schwachstellen, Kryptografie, Sicherheit von Netzwerken und Cloud-Diensten.
Sicherheit der Entwicklung und der Anwendungen
Sicherheitsanforderungen in Projekten, getrennte Umgebungen, Tests, Änderungsmanagement, Schutz von in Entwicklung und Test verwendeten Daten, Sicherheit im Internet exponierter Anwendungen.
Bedrohungsaufklärung und Informationsaustausch
Genutzte Aufklärungsquellen, operative Nutzung der Signale, Teilnahme an branchenspezifischen Austauschmechanismen, Koordination mit Behörden und CERTs, zentrales Thema von ISO 27032.
Sicherheit des Ökosystems und der Dritten
Abbildung der Abhängigkeiten, vertragliche Anforderungen, Bewertung und Überwachung von Dienstleistern, Sicherheit der digitalen Lieferkette, Steuerung von Fernzugriffen Dritter.
Vorfallmanagement und Business Continuity
Erkennung, Einstufung, Eskalation, Behandlung und Nachbereitung, Business-Continuity- und Wiederherstellungspläne, Tests und Übungen, Vorbereitung externer Beteiligter.
Leistungsmessung und internes Audit
Sicherheitskennzahlen und Ziele, internes Auditprogramm, Kompetenz der Auditoren, Nachverfolgung von Feststellungen, Management-Review und nachvollziehbare Entscheidungen.
Kontinuierliche Verbesserung
Behandlung von Nichtkonformitäten, Korrekturmaßnahmen, Aktualisierung des ISMS, Vergleich der Ergebnisse über die Zeit und zwischen Einheiten.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Führt diese Analyse zu einer Zertifizierung nach ISO 27001?
Nein. Die Zertifizierung wird von einer akkreditierten Stelle nach einem zweistufigen Audit erteilt. Datamensio misst den Reifegrad Ihrer Praktiken, identifiziert Abweichungen und erstellt den Maßnahmenplan, der dieses Audit vorbereitet. ISO 27032 wiederum ist nicht zertifizierbar: sie ist ein Leitfaden bewährter Praktiken.
Was unterscheidet diese Analyse von einem Compliance-Audit?
Das Audit prüft das Vorhandensein der Anforderungen und endet mit Konformität oder Abweichung. Die Analyse verortet jede Praxis auf einer fünfstufigen Reifegradskala und zeigt die Maßnahme, die zum nächsten Niveau führt. Eine zertifizierte Organisation kann je nach Themenfeld sehr unterschiedliche Niveaus aufweisen.
Warum 27001 und 27032 gemeinsam bewerten?
ISO 27001 organisiert die Sicherheit innerhalb des Geltungsbereichs der Organisation. ISO 27032 behandelt das, was außerhalb geschieht: Dritte, exponierte Anwendungen, Informationsaustausch zu Vorfällen. Beide gemeinsam zu bewerten vermeidet den klassischen blinden Fleck eines intern soliden ISMS, das gegenüber seinem Ökosystem schwach aufgestellt ist.
Wie lange dauert die Bewertung?
Die Kurzversion wird in 20 bis 30 Minuten ausgefüllt. Die vollständige Version zieht sich im kollaborativen Modus mit mehreren Beteiligten in der Regel über ein bis zwei Wochen hin. Der Großteil der Zeit entfällt auf die Datenerhebung bei Betrieb, Personalabteilung und Einkauf.
Kann der Referenzrahmen an unseren Geltungsbereich angepasst werden?
Ja. Sie können Fragen und Niveaus ändern, eigene Themenfelder hinzufügen oder den Geltungsbereich auf eine Business Unit beschränken. Die KI kann auch eine Variante auf Basis Ihrer Sicherheitsrichtlinie und Ihrer Erklärung zur Anwendbarkeit erstellen. Die Kontrolle über den Referenzrahmen liegt bei Ihnen.
Wie lassen sich mehrere Einheiten vergleichen?
Jede Einheit führt ihre Bewertung anhand desselben Referenzrahmens durch. Das Benchmarking vergleicht die Scores je Themenfeld zwischen Business Units und gegenüber früheren Erhebungen. Eine übergreifende Roadmap konsolidiert die Maßnahmenpläne mehrerer Analysen, wodurch vermieden wird, dieselbe Maßnahme doppelt zu finanzieren.
Braucht es technisches Fachwissen für die Beantwortung?
Die Fragen betreffen Management- und Umsetzungspraktiken, keine Konfigurationen. Ein Sicherheitsverantwortlicher oder interner Auditor kann sie beantworten. Fragen zu Betrieb oder Entwicklung werden im kollaborativen Modus dem passenden Beitragenden zugewiesen.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Backup bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch unter europäischen Lösungen.





