Checkliste

ISO 27001 Checkliste für Software- und IT-Unternehmen: in zwölf Schritten zum Zertifikat

Zwölf Schritte mit Schwerpunkt Entwicklung: Secure SDLC, Testdaten, Sub-Contractor und die elf neuen Controls der Fassung 2022. Jetzt kostenfrei laden.

ISO 27001
Software und IT-Consulting
Hochgeladen von
Autor
·
Veröffentlicht am
August 18, 2026
Inhalt
Teilen

Für ein Software- oder IT-Unternehmen liegt das Kapital in Repositories, Pipelines und Kundendaten. Genau dorthin zielt der Annex A der Fassung 2022 mit einem eigenen Maßnahmenblock, den andere Branchen kaum berühren. Eine Checkliste für diese Zielgruppe ist deshalb nicht die allgemeine Norm-Liste mit anderem Titel, sondern verschiebt den Schwerpunkt in die Entwicklung.

Was gehört in eine ISO 27001 Checkliste für Software- und IT-Unternehmen?

Zwei Teile. Der erste sind die Anforderungen der Kapitel 4 bis 10, also das Managementsystem: Kontext, Führung, Planung, Betrieb, Bewertung, Verbesserung. Der zweite ist der Annex A mit 93 Maßnahmen in vier Themen, 37 organisatorischen, 8 personenbezogenen, 14 physischen und 34 technologischen, aus denen risikobasiert ausgewählt wird.

Die Reihenfolge folgt Abhängigkeiten: Ohne Management-Auftrag und festgelegten Geltungsbereich gibt es kein sinnvolles Asset-Register, ohne Register keine belastbare Risikobeurteilung, ohne Risikobeurteilung keine begründete Erklärung zur Anwendbarkeit. Die Besonderheit hier liegt im Asset-Register: Es umfasst nicht nur Server und Endgeräte, sondern Quellcode-Repositories, Build- und Entwicklungsumgebungen sowie die genutzten Cloud- und SaaS-Dienste. Wer die Entwicklungsseite erst später ergänzt, muss Risikobeurteilung und Anwendbarkeitserklärung nachziehen.

Welche Controls treffen eine ISO 27001 Checkliste für Software- und IT-Unternehmen besonders?

Ein zusammenhängender Block im Annex A, der die Softwareentwicklung direkt adressiert. Dazu gehören der sichere Entwicklungslebenszyklus (A.8.25), Anforderungen an die Anwendungssicherheit (A.8.26), Grundsätze für sichere Systemarchitektur und Entwicklung (A.8.27), sicheres Codieren (A.8.28), die Sicherheitsprüfung in Entwicklung und Abnahme (A.8.29), die Trennung von Entwicklungs-, Test- und Produktionsumgebungen (A.8.31) und der Umgang mit Testinformationen (A.8.33).

Der letzte Punkt ist der, der in Audits am häufigsten hängt: Wer für Tests Produktionsdaten kopiert, muss das begründen oder auf synthetische Daten umstellen. Und A.8.26 gilt ausdrücklich für alle eingesetzten Anwendungen, nicht nur für die selbst entwickelten. Für ein IT-Unternehmen ist dieser Block der eigentliche Aufwandstreiber, nicht die Richtlinien.

Was ist seit der Fassung 2022 neu in der ISO 27001 Checkliste für Software- und IT-Unternehmen?

Elf Maßnahmen sind mit der Ausgabe 2022 neu in den Annex A gekommen, und sie treffen Software- und IT-Unternehmen überproportional: sicheres Codieren (A.8.28), Informationssicherheit bei der Nutzung von Cloud-Diensten (A.5.23), Konfigurationsmanagement (A.8.9), Verhinderung von Datenlecks (A.8.12), Überwachungsaktivitäten (A.8.16), Bedrohungsinformationen (A.5.7), Löschung von Informationen (A.8.10), Datenmaskierung (A.8.11), Webfilter (A.8.23), IKT-Bereitschaft für Betriebskontinuität (A.5.30) und physische Sicherheitsüberwachung (A.7.4).

Sechs davon liegen genau im Arbeitsalltag eines Software-Hauses. Wer nach der alten Fassung gearbeitet hat, findet hier die Lücken. Seit dem 31. Oktober 2025 wird ohnehin ausschließlich nach der Ausgabe 2022 zertifiziert, die Frage ist also nicht ob, sondern wann diese Punkte belegt werden.

Welche Punkte der ISO 27001 Checkliste für Software- und IT-Unternehmen werden am häufigsten unterschätzt?

Drei Stellen. Erstens externe Entwickler und Sub-Contractor. Sie brauchen dieselbe Zugriffskontrolle, dieselben Vorgaben und eine wiederkehrende Bewertung wie interne Teams, und im Audit wird nach dem Nachweis gefragt, nicht nach der Absicht.

Zweitens die eigene SaaS-Kette. Ein Software-Anbieter nutzt selbst dutzende Dienste, und jeder davon ist ein Lieferant im Sinne der Norm. Gefordert sind Auswahlkriterien, vereinbarte Anforderungen und ein gepflegtes Verzeichnis. Drittens Kapitel 9.1, Überwachung und Messung: Verlangt sind Kennzahlen zur Wirksamkeit, nicht Absichtserklärungen. Genau daran zeigt sich in Stage 2, ob das ISMS gelebt wird oder nur dokumentiert ist.

Wie bleibt das ISMS nach der ISO 27001 Checkliste für Software- und IT-Unternehmen am Leben?

Über die Kapitel 9 und 10, die Dauerpflichten sind: Überwachung und Messung, internes Audit, Managementbewertung, Korrekturmaßnahmen. Für ein Software-Unternehmen kommt eine Besonderheit hinzu, die kein anderer Sektor in dieser Frequenz hat: Das Produkt ändert sich ständig. Neue Services, neue Repositories, neue Abhängigkeiten und neue Sub-Contractor müssen laufend in Geltungsbereich, Asset-Register und Risikoregister wandern.

Zwei Termine gehören in den Kalender: das jährliche Überwachungsaudit und die Rezertifizierung am Ende des Dreijahreszyklus. Und ein Nebeneffekt, der oft vergessen wird: Das Zertifikat gehört in Angebote und auf die Website, sonst wirkt es im Vertrieb nicht.

Was steht in der Checkliste?

  • Zwölf Schritte in verbindlicher Reihenfolge, von Management-Auftrag und Geltungsbereich bis zum laufenden Betrieb
  • Abhakbare Punkte je Schritt, vom Quellcode-Repository im Asset-Register über Secure-SDLC-Anforderungen und Penetrationstests bis zur Sub-Contractor-Prüfung
  • Vier Treiber, die den Zeitpunkt bestimmen: Enterprise-Aufträge, Investoren-Due-Diligence, NIS-2 und der Schutz von Quellcode und Kundendaten
  • Was Stage 1 und Stage 2 des Zertifizierungsaudits jeweils prüfen
  • Die Punkte zu Remotezugriff, BYOD und externen Entwicklern, an denen Software-Teams am häufigsten nacharbeiten

Die Checkliste richtet sich an Geschäftsführungen, CTOs sowie Sicherheits- und Compliance-Verantwortliche in Software-Häusern, IT-Dienstleistern und Managed-Service-Providern. Laden Sie sie kostenfrei herunter.

Bereit für mühelose Compliance?

Sprechen Sie mit unseren Expert:innen und erfahren Sie, wie das Digital Compliance Office Ihre Compliance automatisiert.

Gespräch vereinbaren