Dienstplan-Software-VergleichDas B2B-Dossier · 2026
Blog · Anbieterprüfung

ISO 27001 bei Dienstplan-Software: Was das Zertifikat wirklich belegt – und wie Sie es in fünf Minuten prüfen

„ISO 27001 zertifiziert“ steht auf fast jeder Anbieterseite, die sich an Unternehmen richtet. Für Einkäufer von Dienstplan-Software ist das Siegel eines der wenigen extern geprüften Signale – und zugleich eines der am häufigsten überschätzten. Der Beitrag erklärt, was die Norm prüft, was ein Zertifikat gerade nicht aussagt, wie man es in fünf Minuten verifiziert und welche Nachweise für Kliniken, Konzerne und kleine Betriebe an seine Stelle treten können.

Aktualisiert: 22. September 2026Von Dr. Katharina MüllerPrüfliste mit Fragenkatalog
Kurz gefasst

ISO/IEC 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme (ISMS). Ein Zertifikat belegt, dass eine akkreditierte Stelle geprüft hat, ob der Anbieter Risiken systematisch bewertet, Maßnahmen aus den 93 Controls des Anhangs A (Fassung 2022) begründet auswählt und den Prozess jährlich überwachen lässt. Es belegt nicht, dass die Software selbst sicher ist, dass sie DSGVO-konform betrieben wird oder dass sie verfügbar bleibt. Entscheidend sind drei Zeilen auf dem Zertifikat: der Geltungsbereich (steht der Dienstplan-Dienst darin?), die Normfassung (seit dem 1. November 2025 sind nur noch Zertifikate nach der Fassung 2022 gültig) und die Akkreditierung der Zertifizierungsstelle. Für Cloud-Dienste im Gesundheitswesen verlangt § 393 SGB V zusätzlich ein BSI-C5-Testat; für kleinere Betriebe ersetzt ein beantworteter Fragenkatalog samt TOM-Anlage das Siegel.

01

Was ISO 27001 ist – und was die Fassung 2022 geändert hat

ISO/IEC 27001 beschreibt keine technische Sicherheitsarchitektur, sondern ein Managementsystem: Wer die Norm umsetzt, muss den Kontext der Organisation bestimmen (Kapitel 4), Verantwortung der Leitung festlegen (5), Risiken bewerten und behandeln (6), Ressourcen und Kompetenzen sicherstellen (7), den Betrieb steuern (8), die Leistung bewerten (9) und sich fortlaufend verbessern (10). Erst der Anhang A nennt konkrete Maßnahmen („Controls“). Sie sind nicht alle Pflicht; die Organisation wählt in der Erklärung zur Anwendbarkeit (Statement of Applicability, SoA) begründet aus, welche sie umsetzt und welche sie ausschließt.

Die aktuelle Fassung ISO/IEC 27001:2022 wurde im Oktober 2022 veröffentlicht. Sie hat den Anhang A von 114 auf 93 Controls gestrafft und in vier Themen gegliedert: 37 organisatorische, 8 personenbezogene, 14 physische und 34 technologische Maßnahmen. Elf Controls sind neu, darunter Threat Intelligence (5.7), Informationssicherheit bei Cloud-Diensten (5.23), Konfigurationsmanagement (8.9), Löschung von Informationen (8.10), Datenmaskierung (8.11), Schutz vor Datenabfluss (8.12), Web-Filterung (8.23) und sichere Programmierung (8.28). Für die Bewertung von SaaS-Anbietern sind genau diese neuen Controls interessant, weil sie den Cloud-Betrieb erstmals ausdrücklich adressieren.

ISO/IEC 27001: Fassungen, Übergang und Struktur des Anhangs A
MerkmalFassung 2013Fassung 2022
VeröffentlichungOktober 201325. Oktober 2022 (Amendment 1 zu Klimaaspekten: Februar 2024)
Controls im Anhang A114 in 14 Abschnitten93 in 4 Themen (organisatorisch 37, Personen 8, physisch 14, technologisch 34)
Neue Controls11 (u. a. Cloud-Dienste, Konfigurationsmanagement, Datenlöschung, DLP, Monitoring, sichere Programmierung)
Gültigkeit der ZertifikateÜbergangsfrist endete am 31. Oktober 2025; seither ungültigDrei-Jahres-Zyklus mit jährlichen Überwachungsaudits

Praktische Folge: Ein Zertifikat, das noch „ISO/IEC 27001:2013“ ausweist, ist seit dem 1. November 2025 ungültig – unabhängig vom aufgedruckten Ablaufdatum. Wer 2026 auf einer Anbieterseite noch ein 2013er-Zertifikat findet, hat entweder einen veralteten Webauftritt vor sich oder einen Anbieter, der den Übergang verpasst hat. Beides ist eine Nachfrage wert.

02

Was das Zertifikat belegt – und was es nicht belegt

Der häufigste Fehler in Auswahlprojekten ist, das Zertifikat als Produktprüfung zu lesen. Zertifiziert wird nie eine Software, sondern die Organisation, die sie betreibt – und auch die nur in dem Umfang, den der Geltungsbereich beschreibt. Ein Anbieter kann sein ISMS für „Entwicklung und Betrieb der SaaS-Plattform X an den Standorten Y“ zertifizieren lassen, aber ebenso gut nur für „die interne IT der Verwaltung“. Beides ergibt ein echtes ISO-27001-Zertifikat; nur das erste sagt etwas über den Dienst aus, den Sie kaufen.

Aussagekraft eines ISO-27001-Zertifikats für Einkäufer von Dienstplan-Software
Das Zertifikat belegtDas Zertifikat belegt nicht
Ein dokumentiertes ISMS mit Risikobewertung, Maßnahmenauswahl (SoA) und Managementbewertung existiert und wurde extern auditiertDass die Software frei von Schwachstellen ist – dafür braucht es Penetrationstests und ein Schwachstellenmanagement, die im Audit nur als Prozess geprüft werden
Die im Geltungsbereich genannten Prozesse, Standorte und Dienste unterliegen dem ISMSDass der Dienstplan-Dienst überhaupt im Geltungsbereich liegt – das steht nur im Scope-Text
Jährliche Überwachungsaudits und eine Rezertifizierung nach drei Jahren finden stattDSGVO-Konformität: Datenschutz ist kein Prüfgegenstand der Norm; Art. 28 und Art. 32 DSGVO werden nicht auditiert
Vorfälle werden nach einem definierten Prozess behandelt (Controls 5.24–5.28)Verfügbarkeit, Wiederanlaufzeiten oder Support-Reaktionszeiten – das regelt ausschließlich der Vertrag
Ein unabhängiger Dritter hat geprüft – bei akkreditierten Stellen nach ISO/IEC 17021-1 und ISO/IEC 27006Dass die Prüfung tief war: Audits arbeiten mit Stichproben; ein Zertifikat ist eine Momentaufnahme des Systems, nicht der Technik

Zwei Missverständnisse verdienen einen eigenen Satz. Erstens: ISO 27001 ist keine Zertifizierung nach Art. 42 DSGVO. Sie kann als Baustein für die „hinreichenden Garantien“ nach Art. 28 Abs. 1 DSGVO dienen, ersetzt aber weder den Auftragsverarbeitungsvertrag noch dessen TOM-Anlage. Zweitens: Ein Zertifikat des Rechenzentrumsbetreibers ist nicht das Zertifikat des Software-Anbieters. Viele SaaS-Anbieter verweisen auf die Zertifikate ihres Infrastruktur-Dienstleisters – das deckt den physischen Betrieb ab, aber nicht die Entwicklung, das Zugriffskonzept und den Support des Anbieters selbst.

03

Ein Zertifikat in fünf Minuten prüfen

Lassen Sie sich das Zertifikat als PDF geben – nicht das Logo, nicht den Satz auf der Website. Die folgenden sieben Prüfpunkte lassen sich ohne Fachwissen abarbeiten. Fehlt eine Angabe oder weicht sie ab, ist das kein Ausschlussgrund, aber eine konkrete Rückfrage an den Anbieter.

Prüfliste für ISO-27001-Zertifikate von Software-Anbietern
Nr.PrüfpunktWo es stehtWarnsignal
1NormfassungKopfzeile: „ISO/IEC 27001:2022“„:2013“ – seit 1. November 2025 ungültig
2Geltungsbereich (Scope)Absatz unter dem FirmennamenDer Dienstplan-Dienst, seine Entwicklung oder sein Betrieb werden nicht genannt; nur „interne IT“ oder ein anderes Produkt
3Zertifizierte RechtspersonName und AnschriftZertifiziert ist die Muttergesellschaft, der Hoster oder eine Schwesterfirma – nicht Ihr Vertragspartner
4Zertifizierungsstelle und AkkreditierungLogo der Stelle plus Akkreditierungssymbol (in Deutschland DAkkS; international ein Mitglied des IAF)Kein Akkreditierungshinweis, unbekannte Stelle, „Self-Assessment“
5Gültigkeit und Erstzertifizierung„gültig bis“, „Erstzertifizierung am“Ablauf in wenigen Wochen ohne angekündigte Rezertifizierung; Erstzertifizierung vor Kurzem, obwohl die Website seit Jahren mit dem Siegel wirbt
6StandorteAnhang oder RückseiteEntwicklungs- oder Support-Standorte, mit denen Sie zu tun haben, fehlen
7VerifizierbarkeitZertifikatsnummer; Online-Register der ZertifizierungsstelleNummer wird nicht gefunden oder gehört zu einem anderen Geltungsbereich

Wer eine Stufe tiefer gehen will, fragt nach der Erklärung zur Anwendbarkeit mit Versionsstand und nach dem Datum des letzten Überwachungsaudits. Anbieter geben die SoA in der Regel unter Vertraulichkeit heraus; ein Anbieter, der sie kategorisch verweigert, sollte zumindest erklären können, welche Controls ausgeschlossen wurden und warum. Ausschlüsse bei 8.28 (sichere Programmierung) oder 5.23 (Cloud-Dienste) wären bei einem SaaS-Anbieter erklärungsbedürftig.

04

SOC 2, BSI C5, TISAX: Wann ein anderer Nachweis passender ist

ISO 27001 ist der verbreitetste, aber nicht der einzige Nachweis. Drei weitere Formate begegnen Einkäufern regelmäßig – und sie beantworten unterschiedliche Fragen. Die Tabelle ordnet sie ein.

Sicherheitsnachweise für SaaS-Anbieter im Vergleich
NachweisHerausgeber / PrüferWas geprüft wirdTypische Anforderer
ISO/IEC 27001:2022ISO/IEC; akkreditierte ZertifizierungsstellenManagementsystem (Kapitel 4–10) und ausgewählte Controls aus Anhang A; Zertifikat, öffentlichUnternehmen aller Größen, öffentliche Auftraggeber, NIS-2-Einrichtungen
SOC 2 (Typ I / Typ II)AICPA-Rahmenwerk; WirtschaftsprüferKontrollen zu Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit, Datenschutz („Trust Services Criteria“); Typ II über einen Zeitraum von meist 6–12 Monaten; Bericht statt Zertifikat, nur unter VertraulichkeitKonzerne, internationale Kunden, US-nahe Lieferketten
BSI C5:2020Bundesamt für Sicherheit in der Informationstechnik; Wirtschaftsprüfer nach ISAE 3000121 Kriterien in 17 Bereichen speziell für Cloud-Dienste; Typ 1 (Angemessenheit) oder Typ 2 (Wirksamkeit über einen Zeitraum); Testat mit SystembeschreibungBundesverwaltung; Gesundheitswesen (§ 393 SGB V verlangt seit 1. Juli 2025 ein Typ-2-Testat für Cloud-Dienste, die Sozial- und Gesundheitsdaten verarbeiten)
TISAXENX Association auf Basis des VDA-ISA-KatalogsInformationssicherheit, Prototypenschutz, Datenschutz in Reifegraden; Ergebnis wird im ENX-Portal geteilt, nicht als Zertifikat veröffentlichtAutomobilhersteller und deren Zulieferer
ISO/IEC 27017 / 27018ISO/IEC; als Erweiterung zu 27001Zusätzliche Controls für Cloud-Dienste (27017) und für den Schutz personenbezogener Daten in Public Clouds (27018)Kunden, die Cloud-spezifische Maßnahmen ausdrücklich belegt sehen wollen

Für einen Klinikverbund, der Dienstplan-Software als Cloud-Dienst betreibt, ist deshalb nicht ISO 27001 die erste Frage, sondern C5 – weil § 393 SGB V für Leistungserbringer und ihre Auftragsverarbeiter den Cloud-Einsatz an ein C5-Testat bindet; ob die Personaldaten eines Dienstplans in jedem Fall unter die dort genannten Sozial- und Gesundheitsdaten fallen, ist im Einzelfall mit dem Datenschutzbeauftragten zu klären, spätestens bei Krankmeldungen und Beschäftigungsverboten im Plan aber naheliegend. Für einen Handelsbetrieb mit 80 Beschäftigten ist umgekehrt keines der vier Formate Pflicht; hier zählt, ob der Anbieter die Fragen aus Abschnitt 06 belastbar beantwortet.

05

Wann ein Zertifikat faktisch Pflicht wird

Eine gesetzliche Pflicht, nur ISO-zertifizierte Dienstplan-Software einzusetzen, gibt es nicht. Drei Regelwerke erzeugen sie aber mittelbar – über Nachweispflichten des Kunden, die er auf seine Lieferanten durchreicht.

NIS-2. Das deutsche Umsetzungsgesetz (NIS2UmsuCG) ist am 6. Dezember 2025 in Kraft getreten. „Besonders wichtige“ und „wichtige“ Einrichtungen – darunter Krankenhäuser, Energie- und Wasserversorger, Logistiker, Lebensmittelhersteller und größere Unternehmen der produzierenden Industrie – müssen Risikomanagementmaßnahmen umsetzen, zu denen nach Art. 21 Abs. 2 lit. d der Richtlinie (EU) 2022/2555 ausdrücklich die Sicherheit der Lieferkette gehört. Wer selbst unter NIS-2 fällt, muss belegen können, dass auch seine Software-Lieferanten angemessene Maßnahmen umsetzen. Ein ISO-27001-Zertifikat des Anbieters ist dafür der einfachste Beleg – ein beantworteter Fragenkatalog mit Nachweisen der zweitbeste.

DSGVO. Art. 28 Abs. 1 verlangt, nur Auftragsverarbeiter mit „hinreichenden Garantien“ einzusetzen; Art. 32 verlangt ein dem Risiko angemessenes Schutzniveau. Die Aufsichtsbehörden akzeptieren ISO 27001 als Indiz, nicht als Beweis. Ein Verantwortlicher, der weder Zertifikat noch eigene Prüfung vorweisen kann, hat bei einer Datenpanne ein Darlegungsproblem.

Öffentliche Auftraggeber und Konzerne. In Vergabeunterlagen und Lieferantenrichtlinien taucht ISO 27001 regelmäßig als Eignungskriterium auf – teils als Muss, teils „oder gleichwertig“. Bei „gleichwertig“ lohnt der Verweis auf SOC 2 Typ II oder C5 Typ 2; beide gelten in der Praxis als mindestens gleichwertig. Wie Muss-Kriterien in der Auswahl korrekt vorgeschaltet werden, beschreibt der Beitrag zur Nutzwertanalyse; die Vertragsseite der Sicherheitsanforderungen gehört in das Lastenheft.

06

Zehn Fragen an Anbieter ohne Zertifikat

Der Markt für Dienstplan-Software besteht überwiegend aus kleinen und mittleren Anbietern. Viele davon betreiben ihre Systeme professionell, haben aber den sechsstelligen Aufwand einer Zertifizierung gescheut. Für Betriebe ohne eigene NIS-2- oder C5-Pflicht ist das kein Ausschlussgrund – sofern der Anbieter die folgenden Fragen konkret und schriftlich beantwortet. Die Antworten gehören, wie die des 25-Fragen-Katalogs, als Anlage in den Vertrag.

Fragenkatalog Informationssicherheit für Dienstplan-Anbieter ohne ISO-27001-Zertifikat
Nr.FrageGute Antwort enthältEntspricht Control (Anhang A 2022)
1Wie werden Daten bei Übertragung und Speicherung verschlüsselt?TLS 1.2 oder höher für den Transport, Verschlüsselung der Datenbank und der Backups, Schlüsselverwaltung beschrieben8.24
2Gibt es Mehrfaktor-Authentifizierung für Administratoren und Planende?MFA verfügbar oder erzwingbar, Single Sign-on optional, Rollen- und Rechtekonzept dokumentiert5.15, 5.17, 8.5
3Wann wurde der letzte Penetrationstest durchgeführt und von wem?Datum, externer Prüfer, Zusammenfassung der Ergebnisse und Behebungsstand8.8, 8.29
4Wie werden Schwachstellen in eingesetzten Komponenten erkannt und geschlossen?Automatisiertes Scanning, Patch-Fristen nach Schweregrad, Verantwortliche8.8
5Wie oft wird gesichert, wo liegen Backups, wie lange dauert eine Wiederherstellung?Sicherungsintervall, getrennte Aufbewahrung, getestete Wiederherstellung mit RPO/RTO8.13, 5.30
6Wie werden Sicherheitsvorfälle erkannt, behandelt und dem Kunden gemeldet?Prozess mit Rollen, Meldefrist an Kunden (Art. 33 DSGVO: 72 Stunden ab Kenntnis für den Verantwortlichen – der Anbieter muss deutlich früher melden)5.24–5.28
7Welche Subunternehmer haben Zugriff auf Kundendaten?Vollständige Liste mit Zweck und Sitz; Änderungsmitteilung vereinbart5.19–5.22
8Wie werden Zugriffe auf Kundendaten durch Anbieter-Personal protokolliert?Protokollierung administrativer Zugriffe, Vier-Augen-Prinzip für Supportzugriffe, Aufbewahrung der Protokolle8.15, 8.16
9Wie werden Daten bei Vertragsende exportiert und gelöscht?Exportformat, Frist, Löschbestätigung inklusive Backups8.10
10Wie hoch war die Verfügbarkeit der letzten zwölf Monate, und gibt es eine Statusseite?Gemessener Wert, Statusseite mit Historie, vertragliche Zusage mit Gutschrift5.30, 8.14

Die Zuordnung zu den Controls hat einen praktischen Nutzen: Ein Anbieter, der die zehn Fragen beantwortet, hat implizit die Kernanforderungen des Anhangs A für einen SaaS-Betrieb belegt – ohne Zertifikat, aber mit nachprüfbaren Aussagen. Der Testsieger dieses Dossiers, Aplano, nennt 256-Bit-Verschlüsselung und DSGVO-konformen Datenschutz als Eckdaten; wie bei jedem Anbieter gehören die Antworten auf die zehn Fragen in die Anforderungsliste und nach der Testphase in den Vertrag. Preisliche Unterschiede zwischen zertifizierten und nicht zertifizierten Anbietern lassen sich übrigens nicht pauschal feststellen – die Zertifizierungskosten werden auf viele Kunden umgelegt; die Gesamtkostenrechnung bleibt davon unberührt.

Häufige Fragen

Was bedeutet ISO 27001 bei einem Software-Anbieter?

Der Anbieter betreibt ein Informationssicherheits-Managementsystem nach ISO/IEC 27001, das von einer Zertifizierungsstelle auditiert wurde. Geprüft wird die Organisation – Risikobewertung, Maßnahmenauswahl, Verantwortlichkeiten, Überwachung –, nicht die Software als Produkt. Ob der konkrete Dienst erfasst ist, steht im Geltungsbereich des Zertifikats.

Ist ein ISO-27001-Zertifikat ein DSGVO-Nachweis?

Nein. ISO 27001 prüft Informationssicherheit, nicht Datenschutzrecht; sie ist keine Zertifizierung nach Art. 42 DSGVO. Das Zertifikat kann als Baustein für die „hinreichenden Garantien“ nach Art. 28 DSGVO dienen, ersetzt aber weder den Auftragsverarbeitungsvertrag noch die Anlage zu den technischen und organisatorischen Maßnahmen.

Sind Zertifikate nach ISO 27001:2013 noch gültig?

Nein. Die Übergangsfrist auf die Fassung 2022 endete am 31. Oktober 2025. Zertifikate, die noch die Fassung 2013 ausweisen, sind seit dem 1. November 2025 ungültig – unabhängig vom aufgedruckten Ablaufdatum.

Wie lange gilt ein ISO-27001-Zertifikat?

Drei Jahre ab Erteilung. In dieser Zeit finden jährliche Überwachungsaudits statt; danach ist eine Rezertifizierung erforderlich. Ein Zertifikat ohne bestandenes Überwachungsaudit kann von der Zertifizierungsstelle ausgesetzt oder entzogen werden – deshalb lohnt die Nachfrage nach dem Datum des letzten Audits.

Was ist der Unterschied zwischen ISO 27001 und SOC 2?

ISO 27001 ist eine Norm mit Zertifikat, das öffentlich gezeigt werden darf. SOC 2 ist ein Prüfungsbericht nach dem Rahmenwerk des amerikanischen Wirtschaftsprüferverbands AICPA; Typ II beschreibt die Wirksamkeit der Kontrollen über einen Zeitraum von meist sechs bis zwölf Monaten und wird nur unter Vertraulichkeit weitergegeben. Beide gelten in Ausschreibungen in der Regel als gleichwertig.

Brauchen Krankenhäuser für Dienstplan-Software ein C5-Testat?

§ 393 SGB V verlangt für Cloud-Dienste, mit denen Leistungserbringer und ihre Auftragsverarbeiter Sozial- und Gesundheitsdaten verarbeiten, ein C5-Testat des BSI – seit dem 1. Juli 2025 vom Typ 2. Ob Dienstplandaten im Einzelfall darunter fallen, ist mit dem Datenschutzbeauftragten zu klären; enthält der Plan Krankmeldungen oder Beschäftigungsverbote, spricht viel dafür. Kliniken sollten das Testat deshalb als Muss-Kriterium führen.

Über die Autorin: Dr. Katharina Müller ist Arbeitswissenschaftlerin und Expertin für Personalplanung, Arbeitszeitgestaltung und Workforce Management.

Quellen & Stand der Daten

  1. ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements: iso.org (22.09.2026)
  2. IAF MD 26:2023 — Transition Requirements for ISO/IEC 27001:2022 (Übergangsfrist bis 31.10.2025): iaf.nu (PDF) (22.09.2026)
  3. Deutsche Akkreditierungsstelle (DAkkS) — Akkreditierung von Zertifizierungsstellen für Managementsysteme: dakks.de (22.09.2026)
  4. BSI — Kriterienkatalog Cloud Computing C5:2020: bsi.bund.de (22.09.2026)
  5. § 393 SGB V — Cloud-Einsatz im Gesundheitswesen: gesetze-im-internet.de (22.09.2026)
  6. Richtlinie (EU) 2022/2555 (NIS-2), Art. 21 Abs. 2 lit. d — Sicherheit der Lieferkette: EUR-Lex; Bundesregierung — Umsetzung der NIS-2-Richtlinie beschlossen (Inkrafttreten 6. Dezember 2025): bundesregierung.de (22.09.2026)
  7. AICPA — SOC 2 (System and Organization Controls, Trust Services Criteria): aicpa-cima.com (22.09.2026)
  8. ENX Association — TISAX: enx.com (22.09.2026)
  9. Art. 28, 32, 33 und 42 DSGVO: Art. 28, Art. 32, Art. 42 (22.09.2026)
  10. Aplano — Sicherheits-Eckdaten und Testphase: aplano.de (22.09.2026)

Redaktionell geprüft am 22. September 2026. Die Control-Nummern beziehen sich auf Anhang A der ISO/IEC 27001:2022. Der Beitrag ersetzt keine Rechts- oder Beschaffungsberatung im Einzelfall; ob Dienstplandaten im Einzelfall unter § 393 SGB V fallen, ist mit dem Datenschutzbeauftragten zu klären.