



Informationssicherheitsexperte
December 19, 2025
5 Minuten
Amin Abbaszadeh ist Informationssicherheitsexperte bei SECJUR und unterstützt Unternehmen dabei, Informationssicherheits- und Compliance-Standards wie ISO 27001 effektiv umzusetzen. Zuvor war er als Senior Consultant Cybersecurity bei NTT DATA tätig, wo er Projekte im Bereich IT-Compliance und ISMS verantwortete. Durch seine interdisziplinäre Erfahrung in Technik, Beratung und Management verbindet Amin strategisches Denken mit praxisnaher Umsetzung – immer mit dem Ziel, nachhaltige Sicherheits- und Compliance-Strukturen zu schaffen.
Agile Scrum-Zeremonien lassen sich direkt als wirksame ISO-27001-Kontrollen nutzen.
Sicherheitsanforderungen werden durch Security User Stories klar, planbar und sprintfähig.
Eine erweiterte Definition of Done verankert Informationssicherheit zuverlässig im Entwicklungsprozess.
Kontinuierliche Verbesserungen in Retrospektiven machen agile Teams audit-sicher und ISO-konform.
Schnell, agil, innovativ – das ist der Herzschlag der modernen Softwareentwicklung. Zwei-Wochen-Sprints, User Stories und tägliche Stand-ups treiben den Fortschritt voran. Und dann kommt die Anforderung: ISO 27001. Ein Wort, das für viele Teams nach Bürokratie, starren Prozessen und endloser Dokumentation klingt. Ein Bremsklotz für die agile Rakete.
Aber was, wenn dieser vermeintliche Widerspruch ein Missverständnis ist? Was, wenn Ihre agilen Rituale nicht das Problem, sondern die perfekte Lösung für die Informationssicherheit sind?
Dieser Artikel ist Ihr Praxis-Guide, der den Mythos „Agil vs. ISO 27001“ entlarvt. Wir zeigen Ihnen, wie Sie die Anforderung A.5.8 „Informationssicherheit im Projektmanagement“ nicht nur erfüllen, sondern mit Ihren bestehenden Scrum-Prozessen meistern – und das Ganze schlank, effektiv und audit-sicher.
Bevor wir die Brücke zur agilen Welt schlagen, lassen Sie uns kurz klären, was hinter der Anforderung A.5.8 steckt. Im Kern geht es darum, die Informationssicherheit von Anfang an und während des gesamten Lebenszyklus eines Projekts zu berücksichtigen. Es ist keine Checkliste, die man am Ende abhakt, sondern ein integrativer Ansatz.
Das Ziel ist es, die drei Säulen der Informationssicherheit zu schützen:
Anstatt riesiger, isolierter Sicherheitsdokumente fordert der Standard, dass Sicherheitsaspekte ein natürlicher Teil Ihrer Projektplanung und -steuerung werden. Und genau hier liegt der Schlüssel für agile Teams.

Diese Konzeptkarte verdeutlicht die zentralen Prinzipien von ISO 27001 A.5.8 und zeigt ihre Verbindung zu agilen Softwareentwicklungsprozessen. So wird sichtbar, wie Informationssicherheit integrativ und handhabbar gestaltet werden kann.
Die größte Hürde für viele ist die Übersetzung der ISO-Anforderungen in den agilen Alltag. Die gute Nachricht: Sie müssen keine neuen Prozesse erfinden. Ihre bestehenden Scrum-Zeremonien sind die perfekten Anknüpfungspunkte. ISO 27001 ist ein risikobasiertes Framework, keine starre Vorschrift. Nutzen Sie das!
Stellen Sie sich Ihre Sprints nicht als Gegensatz zur Compliance vor, sondern als den Motor dafür. Jeder Sprint ist ein kleiner Projektzyklus, in dem Sie Sicherheit planen, umsetzen, überprüfen und verbessern können.

Dieses Prozessdiagramm zeigt anschaulich, wie agile Scrum-Zeremonien als Mechanismen zur Umsetzung der Informationssicherheit gemäß ISO 27001 A.5.8 dienen. So wird Compliance im agilen Alltag praxisnah und nachvollziehbar.
Schauen wir uns an, wie das konkret funktioniert:
Theorie verstanden? Perfekt. Jetzt machen wir es konkret. Hier sind vier Bausteine, die Sie sofort in Ihren agilen Prozess integrieren können:
Ergänzen Sie Ihr Backlog um explizite Security Stories. Das macht Sicherheitsanforderungen greifbar, schätzbar und planbar.
Ihre DoD ist ein mächtiges Werkzeug. Erweitern Sie sie um Sicherheitskriterien, die für jede User Story gelten müssen.
Beispiel für eine erweiterte DoD:
Threat Modeling klingt nach wochenlangen Workshops, muss es aber nicht sein. Führen Sie im Sprint Planning eine 30-minütige Mini-Session für kritische neue Features durch. Stellen Sie sich vier einfache Fragen (STRIDE-Modell als Inspiration):
Notieren Sie die wichtigsten Risiken direkt im Ticket der User Story. Das ist gelebtes Risikomanagement.
Benennen Sie ein Teammitglied zum „Security Champion“. Diese Person ist nicht der alleinige Verantwortliche, sondern der Ansprechpartner und Coach für das Team. Sie hilft, das Sicherheitsbewusstsein hochzuhalten und unterstützt bei der Umsetzung von Best Practices, wie zum Beispiel bei der Dokumentierung und Versionskontrolle.
Die größte Sorge vieler Teams ist das Audit. Wie beweist man einem Auditor, der vielleicht an klassische Wasserfallprojekte gewöhnt ist, dass der agile Ansatz konform ist? Der Trick ist, Ihre agilen Artefakte als Nachweise zu präsentieren.
Auditor's Corner: Ein Auditor sucht nach Beweisen für einen funktionierenden Prozess. Ihre agilen Artefakte sind diese Beweise. Ein gut gepflegtes Jira-Board mit Security Stories und DoD-Checklisten ist oft aussagekräftiger als ein verstaubtes 100-Seiten-Sicherheitskonzept.

Diese Checkliste dient als praxistauglicher Anker für Teams, die ISO 27001 A.5.8 in ihre agilen Prozesse integrieren möchten. Das Bild hilft beim schnellen Erinnern und effektiven Umsetzen von wichtigen Security-Maßnahmen.
Ihre Checkliste für den Nachweis:
Die Automatisierung der Nachweissammlung im Audit kann hierbei enorm helfen, indem sie diese Artefakte automatisch sammelt und für das Audit aufbereitet.
Die Integration von ISO 27001 A.5.8 in agile Projekte ist kein Hexenwerk. Es erfordert kein Umkrempeln Ihrer Prozesse, sondern eine bewusste Erweiterung. Indem Sie Sicherheit als festen Bestandteil Ihrer Sprints, Stories und Rituale begreifen, verwandeln Sie eine gefühlte Belastung in einen echten Mehrwert.
Sie erfüllen nicht nur die Norm, sondern bauen von Grund auf sicherere und robustere Produkte. Agilität und ISO 27001 sind keine Gegensätze – sie sind zwei Seiten derselben Medaille namens Qualität. Die Implementierung einer umfassenden ISO 27001-Strategie wird so zu einem natürlichen Teil Ihrer agilen DNA.
Nein, das ist ein weit verbreiteter Mythos. ISO 27001 ist ein risikobasierter Standard, der das „Was“ (Ziele) vorgibt, aber nicht das „Wie“ (Prozesse). Agile Methoden wie Scrum bieten einen exzellenten Rahmen, um die Anforderungen der Norm flexibel und iterativ umzusetzen. Der Schlüssel liegt darin, die agilen Zeremonien als Werkzeuge zur Erfüllung der Norm zu nutzen, statt zusätzliche bürokratische Prozesse zu schaffen.
Der Fokus liegt auf schlanker und effektiver Dokumentation. Statt langer Word-Dokumente nutzen Sie die Artefakte, die Sie ohnehin erstellen:
Eine Security User Story ist eine Anforderung aus der Perspektive eines Angreifers (als Anti-Pattern) oder eines Benutzers, der Sicherheit benötigt. Sie beschreibt ein Sicherheitsziel auf die gleiche Weise wie eine funktionale Anforderung und macht es damit im Sprint plan- und umsetzbar. Beispiel: „Als Angreifer möchte ich durch SQL-Injection auf die Benutzerdatenbank zugreifen, um sensible Daten zu stehlen.“ Das Entwicklerteam muss dann Maßnahmen implementieren, um genau das zu verhindern.
Ein Penetrationstest ist eine wichtige Maßnahme, aber er allein reicht nicht aus. ISO 27001 A.5.8 verlangt, dass Sicherheit während des gesamten Projektlebenszyklus berücksichtigt wird („Security by Design“). Ein Test am Ende findet Probleme nur sehr spät, was die Behebung teuer und aufwändig macht. Die Integration von Sicherheit in jeden Sprint ist weitaus effizienter und effektiver.
Ja, absolut. Der hier beschriebene Ansatz zur Integration von Compliance in agile Prozesse ist universell. Eine gute Compliance-Strategie berücksichtigt, dass viele Anforderungen, zum Beispiel zum Risikomanagement, sich in verschiedenen Standards wie NIS2 und ISO 27001 ähneln. Durch die Integration in den Kernprozess können Sie Synergien nutzen und den Aufwand für mehrere Zertifizierungen minimieren.

Amin Abbaszadeh ist Informationssicherheitsexperte bei SECJUR und unterstützt Unternehmen dabei, Informationssicherheits- und Compliance-Standards wie ISO 27001 effektiv umzusetzen. Zuvor war er als Senior Consultant Cybersecurity bei NTT DATA tätig, wo er Projekte im Bereich IT-Compliance und ISMS verantwortete. Durch seine interdisziplinäre Erfahrung in Technik, Beratung und Management verbindet Amin strategisches Denken mit praxisnaher Umsetzung – immer mit dem Ziel, nachhaltige Sicherheits- und Compliance-Strukturen zu schaffen.
SECJUR steht für eine Welt, in der Unternehmen immer compliant sind, aber nie an Compliance denken müssen. Mit dem Digital Compliance Office automatisieren Unternehmen aufwändige Arbeitsschritte und erlangen Compliance-Standards wie DSGVO, ISO 27001 oder TISAX® bis zu 50% schneller.
Automatisieren Sie Ihre Compliance Prozesse mit dem Digital Compliance Office
Everything you need to know about the product and billing.

Viele KMU unterschätzen die Bedeutung von Management-Commitment in der ISO 27001, doch ohne eine aktive, sichtbare Führung scheitert jedes ISMS. Dieser Leitfaden zeigt praxisnah, wie Geschäftsführer mit klaren Zielen, echter Beteiligung und nachvollziehbaren Nachweisen Auditoren überzeugen und Informationssicherheit als strategischen Vorteil nutzen.

Viele Unternehmen setzen bereits auf ISO 9001, doch das volle Potenzial digitaler QMS-Systeme bleibt oft ungenutzt. Erfahren Sie, wie moderne, KI-gestützte Software Ihr Qualitätsmanagement automatisiert, den Aufwand reduziert und Ihr Unternehmen effizient zur Zertifizierung und darüber hinaus führt.

Viele Unternehmen setzen auf KI, unterschätzen jedoch die Anforderungen des EU AI Acts. Erfahren Sie, wie Sie mit einer starken Data-Governance-Strategie die gesetzlichen Vorgaben erfüllen, KI-Bias vermeiden und Datenqualität zum Wettbewerbsvorteil machen. Dieser Leitfaden zeigt praxisnah, wie Sie Compliance und Innovation erfolgreich vereinen.