ISO/IEC 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme (ISMS). Ein Zertifikat belegt, dass eine akkreditierte Stelle geprüft hat, ob der Anbieter Risiken systematisch bewertet, Maßnahmen aus den 93 Controls des Anhangs A (Fassung 2022) begründet auswählt und den Prozess jährlich überwachen lässt. Es belegt nicht, dass die Software selbst sicher ist, dass sie DSGVO-konform betrieben wird oder dass sie verfügbar bleibt. Entscheidend sind drei Zeilen auf dem Zertifikat: der Geltungsbereich (steht der Dienstplan-Dienst darin?), die Normfassung (seit dem 1. November 2025 sind nur noch Zertifikate nach der Fassung 2022 gültig) und die Akkreditierung der Zertifizierungsstelle. Für Cloud-Dienste im Gesundheitswesen verlangt § 393 SGB V zusätzlich ein BSI-C5-Testat; für kleinere Betriebe ersetzt ein beantworteter Fragenkatalog samt TOM-Anlage das Siegel.
Was ISO 27001 ist – und was die Fassung 2022 geändert hat
ISO/IEC 27001 beschreibt keine technische Sicherheitsarchitektur, sondern ein Managementsystem: Wer die Norm umsetzt, muss den Kontext der Organisation bestimmen (Kapitel 4), Verantwortung der Leitung festlegen (5), Risiken bewerten und behandeln (6), Ressourcen und Kompetenzen sicherstellen (7), den Betrieb steuern (8), die Leistung bewerten (9) und sich fortlaufend verbessern (10). Erst der Anhang A nennt konkrete Maßnahmen („Controls“). Sie sind nicht alle Pflicht; die Organisation wählt in der Erklärung zur Anwendbarkeit (Statement of Applicability, SoA) begründet aus, welche sie umsetzt und welche sie ausschließt.
Die aktuelle Fassung ISO/IEC 27001:2022 wurde im Oktober 2022 veröffentlicht. Sie hat den Anhang A von 114 auf 93 Controls gestrafft und in vier Themen gegliedert: 37 organisatorische, 8 personenbezogene, 14 physische und 34 technologische Maßnahmen. Elf Controls sind neu, darunter Threat Intelligence (5.7), Informationssicherheit bei Cloud-Diensten (5.23), Konfigurationsmanagement (8.9), Löschung von Informationen (8.10), Datenmaskierung (8.11), Schutz vor Datenabfluss (8.12), Web-Filterung (8.23) und sichere Programmierung (8.28). Für die Bewertung von SaaS-Anbietern sind genau diese neuen Controls interessant, weil sie den Cloud-Betrieb erstmals ausdrücklich adressieren.
| Merkmal | Fassung 2013 | Fassung 2022 |
|---|---|---|
| Veröffentlichung | Oktober 2013 | 25. Oktober 2022 (Amendment 1 zu Klimaaspekten: Februar 2024) |
| Controls im Anhang A | 114 in 14 Abschnitten | 93 in 4 Themen (organisatorisch 37, Personen 8, physisch 14, technologisch 34) |
| Neue Controls | – | 11 (u. a. Cloud-Dienste, Konfigurationsmanagement, Datenlöschung, DLP, Monitoring, sichere Programmierung) |
| Gültigkeit der Zertifikate | Übergangsfrist endete am 31. Oktober 2025; seither ungültig | Drei-Jahres-Zyklus mit jährlichen Überwachungsaudits |
Praktische Folge: Ein Zertifikat, das noch „ISO/IEC 27001:2013“ ausweist, ist seit dem 1. November 2025 ungültig – unabhängig vom aufgedruckten Ablaufdatum. Wer 2026 auf einer Anbieterseite noch ein 2013er-Zertifikat findet, hat entweder einen veralteten Webauftritt vor sich oder einen Anbieter, der den Übergang verpasst hat. Beides ist eine Nachfrage wert.
Was das Zertifikat belegt – und was es nicht belegt
Der häufigste Fehler in Auswahlprojekten ist, das Zertifikat als Produktprüfung zu lesen. Zertifiziert wird nie eine Software, sondern die Organisation, die sie betreibt – und auch die nur in dem Umfang, den der Geltungsbereich beschreibt. Ein Anbieter kann sein ISMS für „Entwicklung und Betrieb der SaaS-Plattform X an den Standorten Y“ zertifizieren lassen, aber ebenso gut nur für „die interne IT der Verwaltung“. Beides ergibt ein echtes ISO-27001-Zertifikat; nur das erste sagt etwas über den Dienst aus, den Sie kaufen.
| Das Zertifikat belegt | Das Zertifikat belegt nicht |
|---|---|
| Ein dokumentiertes ISMS mit Risikobewertung, Maßnahmenauswahl (SoA) und Managementbewertung existiert und wurde extern auditiert | Dass die Software frei von Schwachstellen ist – dafür braucht es Penetrationstests und ein Schwachstellenmanagement, die im Audit nur als Prozess geprüft werden |
| Die im Geltungsbereich genannten Prozesse, Standorte und Dienste unterliegen dem ISMS | Dass der Dienstplan-Dienst überhaupt im Geltungsbereich liegt – das steht nur im Scope-Text |
| Jährliche Überwachungsaudits und eine Rezertifizierung nach drei Jahren finden statt | DSGVO-Konformität: Datenschutz ist kein Prüfgegenstand der Norm; Art. 28 und Art. 32 DSGVO werden nicht auditiert |
| Vorfälle werden nach einem definierten Prozess behandelt (Controls 5.24–5.28) | Verfügbarkeit, Wiederanlaufzeiten oder Support-Reaktionszeiten – das regelt ausschließlich der Vertrag |
| Ein unabhängiger Dritter hat geprüft – bei akkreditierten Stellen nach ISO/IEC 17021-1 und ISO/IEC 27006 | Dass die Prüfung tief war: Audits arbeiten mit Stichproben; ein Zertifikat ist eine Momentaufnahme des Systems, nicht der Technik |
Zwei Missverständnisse verdienen einen eigenen Satz. Erstens: ISO 27001 ist keine Zertifizierung nach Art. 42 DSGVO. Sie kann als Baustein für die „hinreichenden Garantien“ nach Art. 28 Abs. 1 DSGVO dienen, ersetzt aber weder den Auftragsverarbeitungsvertrag noch dessen TOM-Anlage. Zweitens: Ein Zertifikat des Rechenzentrumsbetreibers ist nicht das Zertifikat des Software-Anbieters. Viele SaaS-Anbieter verweisen auf die Zertifikate ihres Infrastruktur-Dienstleisters – das deckt den physischen Betrieb ab, aber nicht die Entwicklung, das Zugriffskonzept und den Support des Anbieters selbst.
Ein Zertifikat in fünf Minuten prüfen
Lassen Sie sich das Zertifikat als PDF geben – nicht das Logo, nicht den Satz auf der Website. Die folgenden sieben Prüfpunkte lassen sich ohne Fachwissen abarbeiten. Fehlt eine Angabe oder weicht sie ab, ist das kein Ausschlussgrund, aber eine konkrete Rückfrage an den Anbieter.
| Nr. | Prüfpunkt | Wo es steht | Warnsignal |
|---|---|---|---|
| 1 | Normfassung | Kopfzeile: „ISO/IEC 27001:2022“ | „:2013“ – seit 1. November 2025 ungültig |
| 2 | Geltungsbereich (Scope) | Absatz unter dem Firmennamen | Der Dienstplan-Dienst, seine Entwicklung oder sein Betrieb werden nicht genannt; nur „interne IT“ oder ein anderes Produkt |
| 3 | Zertifizierte Rechtsperson | Name und Anschrift | Zertifiziert ist die Muttergesellschaft, der Hoster oder eine Schwesterfirma – nicht Ihr Vertragspartner |
| 4 | Zertifizierungsstelle und Akkreditierung | Logo der Stelle plus Akkreditierungssymbol (in Deutschland DAkkS; international ein Mitglied des IAF) | Kein Akkreditierungshinweis, unbekannte Stelle, „Self-Assessment“ |
| 5 | Gültigkeit und Erstzertifizierung | „gültig bis“, „Erstzertifizierung am“ | Ablauf in wenigen Wochen ohne angekündigte Rezertifizierung; Erstzertifizierung vor Kurzem, obwohl die Website seit Jahren mit dem Siegel wirbt |
| 6 | Standorte | Anhang oder Rückseite | Entwicklungs- oder Support-Standorte, mit denen Sie zu tun haben, fehlen |
| 7 | Verifizierbarkeit | Zertifikatsnummer; Online-Register der Zertifizierungsstelle | Nummer wird nicht gefunden oder gehört zu einem anderen Geltungsbereich |
Wer eine Stufe tiefer gehen will, fragt nach der Erklärung zur Anwendbarkeit mit Versionsstand und nach dem Datum des letzten Überwachungsaudits. Anbieter geben die SoA in der Regel unter Vertraulichkeit heraus; ein Anbieter, der sie kategorisch verweigert, sollte zumindest erklären können, welche Controls ausgeschlossen wurden und warum. Ausschlüsse bei 8.28 (sichere Programmierung) oder 5.23 (Cloud-Dienste) wären bei einem SaaS-Anbieter erklärungsbedürftig.
SOC 2, BSI C5, TISAX: Wann ein anderer Nachweis passender ist
ISO 27001 ist der verbreitetste, aber nicht der einzige Nachweis. Drei weitere Formate begegnen Einkäufern regelmäßig – und sie beantworten unterschiedliche Fragen. Die Tabelle ordnet sie ein.
| Nachweis | Herausgeber / Prüfer | Was geprüft wird | Typische Anforderer |
|---|---|---|---|
| ISO/IEC 27001:2022 | ISO/IEC; akkreditierte Zertifizierungsstellen | Managementsystem (Kapitel 4–10) und ausgewählte Controls aus Anhang A; Zertifikat, öffentlich | Unternehmen aller Größen, öffentliche Auftraggeber, NIS-2-Einrichtungen |
| SOC 2 (Typ I / Typ II) | AICPA-Rahmenwerk; Wirtschaftsprüfer | Kontrollen zu Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit, Datenschutz („Trust Services Criteria“); Typ II über einen Zeitraum von meist 6–12 Monaten; Bericht statt Zertifikat, nur unter Vertraulichkeit | Konzerne, internationale Kunden, US-nahe Lieferketten |
| BSI C5:2020 | Bundesamt für Sicherheit in der Informationstechnik; Wirtschaftsprüfer nach ISAE 3000 | 121 Kriterien in 17 Bereichen speziell für Cloud-Dienste; Typ 1 (Angemessenheit) oder Typ 2 (Wirksamkeit über einen Zeitraum); Testat mit Systembeschreibung | Bundesverwaltung; Gesundheitswesen (§ 393 SGB V verlangt seit 1. Juli 2025 ein Typ-2-Testat für Cloud-Dienste, die Sozial- und Gesundheitsdaten verarbeiten) |
| TISAX | ENX Association auf Basis des VDA-ISA-Katalogs | Informationssicherheit, Prototypenschutz, Datenschutz in Reifegraden; Ergebnis wird im ENX-Portal geteilt, nicht als Zertifikat veröffentlicht | Automobilhersteller und deren Zulieferer |
| ISO/IEC 27017 / 27018 | ISO/IEC; als Erweiterung zu 27001 | Zusätzliche Controls für Cloud-Dienste (27017) und für den Schutz personenbezogener Daten in Public Clouds (27018) | Kunden, die Cloud-spezifische Maßnahmen ausdrücklich belegt sehen wollen |
Für einen Klinikverbund, der Dienstplan-Software als Cloud-Dienst betreibt, ist deshalb nicht ISO 27001 die erste Frage, sondern C5 – weil § 393 SGB V für Leistungserbringer und ihre Auftragsverarbeiter den Cloud-Einsatz an ein C5-Testat bindet; ob die Personaldaten eines Dienstplans in jedem Fall unter die dort genannten Sozial- und Gesundheitsdaten fallen, ist im Einzelfall mit dem Datenschutzbeauftragten zu klären, spätestens bei Krankmeldungen und Beschäftigungsverboten im Plan aber naheliegend. Für einen Handelsbetrieb mit 80 Beschäftigten ist umgekehrt keines der vier Formate Pflicht; hier zählt, ob der Anbieter die Fragen aus Abschnitt 06 belastbar beantwortet.
Wann ein Zertifikat faktisch Pflicht wird
Eine gesetzliche Pflicht, nur ISO-zertifizierte Dienstplan-Software einzusetzen, gibt es nicht. Drei Regelwerke erzeugen sie aber mittelbar – über Nachweispflichten des Kunden, die er auf seine Lieferanten durchreicht.
NIS-2. Das deutsche Umsetzungsgesetz (NIS2UmsuCG) ist am 6. Dezember 2025 in Kraft getreten. „Besonders wichtige“ und „wichtige“ Einrichtungen – darunter Krankenhäuser, Energie- und Wasserversorger, Logistiker, Lebensmittelhersteller und größere Unternehmen der produzierenden Industrie – müssen Risikomanagementmaßnahmen umsetzen, zu denen nach Art. 21 Abs. 2 lit. d der Richtlinie (EU) 2022/2555 ausdrücklich die Sicherheit der Lieferkette gehört. Wer selbst unter NIS-2 fällt, muss belegen können, dass auch seine Software-Lieferanten angemessene Maßnahmen umsetzen. Ein ISO-27001-Zertifikat des Anbieters ist dafür der einfachste Beleg – ein beantworteter Fragenkatalog mit Nachweisen der zweitbeste.
DSGVO. Art. 28 Abs. 1 verlangt, nur Auftragsverarbeiter mit „hinreichenden Garantien“ einzusetzen; Art. 32 verlangt ein dem Risiko angemessenes Schutzniveau. Die Aufsichtsbehörden akzeptieren ISO 27001 als Indiz, nicht als Beweis. Ein Verantwortlicher, der weder Zertifikat noch eigene Prüfung vorweisen kann, hat bei einer Datenpanne ein Darlegungsproblem.
Öffentliche Auftraggeber und Konzerne. In Vergabeunterlagen und Lieferantenrichtlinien taucht ISO 27001 regelmäßig als Eignungskriterium auf – teils als Muss, teils „oder gleichwertig“. Bei „gleichwertig“ lohnt der Verweis auf SOC 2 Typ II oder C5 Typ 2; beide gelten in der Praxis als mindestens gleichwertig. Wie Muss-Kriterien in der Auswahl korrekt vorgeschaltet werden, beschreibt der Beitrag zur Nutzwertanalyse; die Vertragsseite der Sicherheitsanforderungen gehört in das Lastenheft.
Zehn Fragen an Anbieter ohne Zertifikat
Der Markt für Dienstplan-Software besteht überwiegend aus kleinen und mittleren Anbietern. Viele davon betreiben ihre Systeme professionell, haben aber den sechsstelligen Aufwand einer Zertifizierung gescheut. Für Betriebe ohne eigene NIS-2- oder C5-Pflicht ist das kein Ausschlussgrund – sofern der Anbieter die folgenden Fragen konkret und schriftlich beantwortet. Die Antworten gehören, wie die des 25-Fragen-Katalogs, als Anlage in den Vertrag.
| Nr. | Frage | Gute Antwort enthält | Entspricht Control (Anhang A 2022) |
|---|---|---|---|
| 1 | Wie werden Daten bei Übertragung und Speicherung verschlüsselt? | TLS 1.2 oder höher für den Transport, Verschlüsselung der Datenbank und der Backups, Schlüsselverwaltung beschrieben | 8.24 |
| 2 | Gibt es Mehrfaktor-Authentifizierung für Administratoren und Planende? | MFA verfügbar oder erzwingbar, Single Sign-on optional, Rollen- und Rechtekonzept dokumentiert | 5.15, 5.17, 8.5 |
| 3 | Wann wurde der letzte Penetrationstest durchgeführt und von wem? | Datum, externer Prüfer, Zusammenfassung der Ergebnisse und Behebungsstand | 8.8, 8.29 |
| 4 | Wie werden Schwachstellen in eingesetzten Komponenten erkannt und geschlossen? | Automatisiertes Scanning, Patch-Fristen nach Schweregrad, Verantwortliche | 8.8 |
| 5 | Wie oft wird gesichert, wo liegen Backups, wie lange dauert eine Wiederherstellung? | Sicherungsintervall, getrennte Aufbewahrung, getestete Wiederherstellung mit RPO/RTO | 8.13, 5.30 |
| 6 | Wie werden Sicherheitsvorfälle erkannt, behandelt und dem Kunden gemeldet? | Prozess mit Rollen, Meldefrist an Kunden (Art. 33 DSGVO: 72 Stunden ab Kenntnis für den Verantwortlichen – der Anbieter muss deutlich früher melden) | 5.24–5.28 |
| 7 | Welche Subunternehmer haben Zugriff auf Kundendaten? | Vollständige Liste mit Zweck und Sitz; Änderungsmitteilung vereinbart | 5.19–5.22 |
| 8 | Wie werden Zugriffe auf Kundendaten durch Anbieter-Personal protokolliert? | Protokollierung administrativer Zugriffe, Vier-Augen-Prinzip für Supportzugriffe, Aufbewahrung der Protokolle | 8.15, 8.16 |
| 9 | Wie werden Daten bei Vertragsende exportiert und gelöscht? | Exportformat, Frist, Löschbestätigung inklusive Backups | 8.10 |
| 10 | Wie hoch war die Verfügbarkeit der letzten zwölf Monate, und gibt es eine Statusseite? | Gemessener Wert, Statusseite mit Historie, vertragliche Zusage mit Gutschrift | 5.30, 8.14 |
Die Zuordnung zu den Controls hat einen praktischen Nutzen: Ein Anbieter, der die zehn Fragen beantwortet, hat implizit die Kernanforderungen des Anhangs A für einen SaaS-Betrieb belegt – ohne Zertifikat, aber mit nachprüfbaren Aussagen. Der Testsieger dieses Dossiers, Aplano, nennt 256-Bit-Verschlüsselung und DSGVO-konformen Datenschutz als Eckdaten; wie bei jedem Anbieter gehören die Antworten auf die zehn Fragen in die Anforderungsliste und nach der Testphase in den Vertrag. Preisliche Unterschiede zwischen zertifizierten und nicht zertifizierten Anbietern lassen sich übrigens nicht pauschal feststellen – die Zertifizierungskosten werden auf viele Kunden umgelegt; die Gesamtkostenrechnung bleibt davon unberührt.
Häufige Fragen
Was bedeutet ISO 27001 bei einem Software-Anbieter?
Der Anbieter betreibt ein Informationssicherheits-Managementsystem nach ISO/IEC 27001, das von einer Zertifizierungsstelle auditiert wurde. Geprüft wird die Organisation – Risikobewertung, Maßnahmenauswahl, Verantwortlichkeiten, Überwachung –, nicht die Software als Produkt. Ob der konkrete Dienst erfasst ist, steht im Geltungsbereich des Zertifikats.
Ist ein ISO-27001-Zertifikat ein DSGVO-Nachweis?
Nein. ISO 27001 prüft Informationssicherheit, nicht Datenschutzrecht; sie ist keine Zertifizierung nach Art. 42 DSGVO. Das Zertifikat kann als Baustein für die „hinreichenden Garantien“ nach Art. 28 DSGVO dienen, ersetzt aber weder den Auftragsverarbeitungsvertrag noch die Anlage zu den technischen und organisatorischen Maßnahmen.
Sind Zertifikate nach ISO 27001:2013 noch gültig?
Nein. Die Übergangsfrist auf die Fassung 2022 endete am 31. Oktober 2025. Zertifikate, die noch die Fassung 2013 ausweisen, sind seit dem 1. November 2025 ungültig – unabhängig vom aufgedruckten Ablaufdatum.
Wie lange gilt ein ISO-27001-Zertifikat?
Drei Jahre ab Erteilung. In dieser Zeit finden jährliche Überwachungsaudits statt; danach ist eine Rezertifizierung erforderlich. Ein Zertifikat ohne bestandenes Überwachungsaudit kann von der Zertifizierungsstelle ausgesetzt oder entzogen werden – deshalb lohnt die Nachfrage nach dem Datum des letzten Audits.
Was ist der Unterschied zwischen ISO 27001 und SOC 2?
ISO 27001 ist eine Norm mit Zertifikat, das öffentlich gezeigt werden darf. SOC 2 ist ein Prüfungsbericht nach dem Rahmenwerk des amerikanischen Wirtschaftsprüferverbands AICPA; Typ II beschreibt die Wirksamkeit der Kontrollen über einen Zeitraum von meist sechs bis zwölf Monaten und wird nur unter Vertraulichkeit weitergegeben. Beide gelten in Ausschreibungen in der Regel als gleichwertig.
Brauchen Krankenhäuser für Dienstplan-Software ein C5-Testat?
§ 393 SGB V verlangt für Cloud-Dienste, mit denen Leistungserbringer und ihre Auftragsverarbeiter Sozial- und Gesundheitsdaten verarbeiten, ein C5-Testat des BSI – seit dem 1. Juli 2025 vom Typ 2. Ob Dienstplandaten im Einzelfall darunter fallen, ist mit dem Datenschutzbeauftragten zu klären; enthält der Plan Krankmeldungen oder Beschäftigungsverbote, spricht viel dafür. Kliniken sollten das Testat deshalb als Muss-Kriterium führen.
Quellen & Stand der Daten
- ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements: iso.org (22.09.2026)
- IAF MD 26:2023 — Transition Requirements for ISO/IEC 27001:2022 (Übergangsfrist bis 31.10.2025): iaf.nu (PDF) (22.09.2026)
- Deutsche Akkreditierungsstelle (DAkkS) — Akkreditierung von Zertifizierungsstellen für Managementsysteme: dakks.de (22.09.2026)
- BSI — Kriterienkatalog Cloud Computing C5:2020: bsi.bund.de (22.09.2026)
- § 393 SGB V — Cloud-Einsatz im Gesundheitswesen: gesetze-im-internet.de (22.09.2026)
- Richtlinie (EU) 2022/2555 (NIS-2), Art. 21 Abs. 2 lit. d — Sicherheit der Lieferkette: EUR-Lex; Bundesregierung — Umsetzung der NIS-2-Richtlinie beschlossen (Inkrafttreten 6. Dezember 2025): bundesregierung.de (22.09.2026)
- AICPA — SOC 2 (System and Organization Controls, Trust Services Criteria): aicpa-cima.com (22.09.2026)
- ENX Association — TISAX: enx.com (22.09.2026)
- Art. 28, 32, 33 und 42 DSGVO: Art. 28, Art. 32, Art. 42 (22.09.2026)
- Aplano — Sicherheits-Eckdaten und Testphase: aplano.de (22.09.2026)
Redaktionell geprüft am 22. September 2026. Die Control-Nummern beziehen sich auf Anhang A der ISO/IEC 27001:2022. Der Beitrag ersetzt keine Rechts- oder Beschaffungsberatung im Einzelfall; ob Dienstplandaten im Einzelfall unter § 393 SGB V fallen, ist mit dem Datenschutzbeauftragten zu klären.