Wie du den Anwendungsbereich deines ISMS formulierst (mit Beispielen)
Der ISMS-Anwendungsbereich legt die Grenzen und die Anwendbarkeit deines Informationssicherheits-Managementsystems fest: welche Dienstleistungen, Standorte, Gesellschaften und Technologien abgedeckt sind und wo deine Verantwortung endet. Abschnitt 4.3 der ISO/IEC 27001 verlangt, dass du die internen und externen Themen aus 4.1, die Anforderungen interessierter Parteien aus 4.2 sowie die Schnittstellen zu und Abhängigkeiten von anderen Organisationen berücksichtigst und das Ergebnis als dokumentierte Information aufbewahrst. Meist ist es ein einziger Absatz, er wird auf dein Zertifikat gedruckt und ist das Erste, was ein Auditor liest. Die zwei Fehlerbilder: so breit gefasst, dass du Systeme nachweisen musst, nach denen nie jemand gefragt hat — oder so eng gefasst, dass Kunden nicht glauben, das Zertifikat decke das ab, was sie kaufen.
Der ISMS-Anwendungsbereich legt die Grenzen und die Anwendbarkeit deines Informationssicherheits-Managementsystems fest: welche Dienstleistungen, Standorte, Gesellschaften und Technologien er abdeckt — und, genauso wichtig, wo deine Verantwortung endet. Meist ist er einen Absatz lang, er wird auf dein ISO-27001-Zertifikat gedruckt, und er ist das Erste, was ein Auditor über deine Organisation liest.
Genau diese Kombination — sehr kurz, sehr folgenreich — ist der Grund, warum so viele Teams ihn falsch anlegen. Dieser Leitfaden zeigt, was Abschnitt 4.3 wirklich verlangt, was ein brauchbarer Anwendungsbereich benennt, drei ausgearbeitete Beispiele zum Anpassen und die Grenzfehler, die die Zertifizierung schwerer machen als nötig.
Was Abschnitt 4.3 der ISO 27001 verlangt
Abschnitt 4.3, „Festlegen des Anwendungsbereichs des Informationssicherheits-Managementsystems“, verlangt, dass du die Grenzen und die Anwendbarkeit des ISMS bestimmst. Dabei musst du laut Norm drei konkrete Eingaben berücksichtigen:
- Die externen und internen Themen aus Abschnitt 4.1 — der Kontext, in dem du arbeitest: dein Markt, dein regulatorisches Umfeld, deine Technologieentscheidungen, deine Größe.
- Die Anforderungen interessierter Parteien aus Abschnitt 4.2 — was Kunden, Aufsichtsbehörden, Investoren und Mitarbeitende von dir erwarten. (Seit der Änderung von 2024 gehört ausdrücklich dazu, zu prüfen, ob der Klimawandel ein relevantes Thema ist — siehe die Änderung, von der dir niemand erzählt hat.)
- Schnittstellen und Abhängigkeiten zwischen Tätigkeiten, die du selbst ausführst, und Tätigkeiten anderer Organisationen — deine Cloud-Anbieter, deine Unterauftragsverarbeiter, dein ausgelagerter Helpdesk.
Anschließend verlangt der Abschnitt, dass der Anwendungsbereich „als dokumentierte Information verfügbar“ ist. Das ist die gesamte Anforderung. Es gibt keine vorgeschriebene Vorlage, keine Mindestlänge und kein vorgegebenes Format — und genau deshalb starren Teams auf ein leeres Blatt.
Die dritte Eingabe wird am häufigsten übersprungen. Ein Anwendungsbereich, der deinen Cloud-Anbieter oder deinen ausgelagerten Support nie erwähnt, sagt dem Auditor, dass du nicht darüber nachgedacht hast, wo deine Kontrolle endet und die eines anderen beginnt — und genau dort wird er als Erstes nachbohren.
Was ein brauchbarer Anwendungsbereich benennt
Ein Anwendungsbereich, der den Kontakt mit einem Auditor übersteht, benennt sechs Dinge. Nicht alle sechs müssen in dem Satz stehen, der aufs Zertifikat kommt, aber alle sechs müssen bestimmt und irgendwo dokumentiert sein:
- Die abgedeckten Produkte und Dienstleistungen. Was du tatsächlich verkaufst, in den Worten deiner Kunden.
- Die Organisationseinheiten und Rechtsträger. Welche Gesellschaften, welche Teams. Wenn du Tochtergesellschaften hast, benenne sie oder schließe sie ausdrücklich aus.
- Die Standorte. Büros, Rechenzentrumsregionen und — bei verteilten Teams — die Tatsache, dass Personal remote arbeitet, wodurch die Regelungen zum Arbeiten von zu Hause ins Spiel kommen.
- Die Technik und Infrastruktur. Die Plattform, die Cloud-Regionen, die unterstützende Unternehmens-IT.
- Die Schnittstellen und Abhängigkeiten. Wo du an einen Anbieter übergibst und was auf deiner Seite dieser Linie in deiner Verantwortung bleibt.
- Die Ausschlüsse, mit Begründung. Alles, wovon ein Leser vernünftigerweise annehmen würde, dass es drin ist, es aber nicht ist.
Drei ausgearbeitete Beispiele
Passe sie an deine eigenen Fakten an, statt sie zu kopieren — ein Auditor, der einen Anwendungsbereich liest, der nicht zu dem passt, was er in deinen Systemen sieht, startet das Audit skeptisch.
Beispiel 1: SaaS mit dem ganzen Unternehmen im Anwendungsbereich
Das ISMS umfasst Design, Entwicklung, Betrieb und Support der Software-as-a-Service-Plattform [Produkt] einschließlich der gesamten unterstützenden Unternehmens-IT und Geschäftsprozesse, erbracht durch [Firma GmbH] von ihrem eingetragenen Sitz in [Stadt, Land] aus sowie durch remote arbeitendes Personal. Die Plattform wird auf Infrastruktur von [Cloud-Anbieter] in der Region [Region] betrieben. Schnittstellen zu und Abhängigkeiten von [Cloud-Anbieter] sowie den im Lieferantenverzeichnis des ISMS aufgeführten Unterauftragsverarbeitern werden über den Lieferantenmanagement-Prozess gesteuert; die Verantwortung für die zugrunde liegende physische Infrastruktur liegt bei diesen Anbietern.
Das ist der richtige Zuschnitt für die meisten Startups. Alles, was das Unternehmen tut, ist im Anwendungsbereich — das klingt ausufernd, ist aber tatsächlich die günstigste Variante, wenn das Unternehmen nur eine Sache macht.
Beispiel 2: Auf einen Geschäftsbereich zugeschnitten
Das ISMS umfasst die Erbringung des Dienstes [Payments] durch den Geschäftsbereich [Payments] der [Gruppe GmbH] einschließlich der Engineering-, Betriebs- und Kundensupport-Funktionen, die diesen Dienst unterstützen, am Standort [Stadt] und auf Infrastruktur von [Cloud-Anbieter] in [Region]. Andere Geschäftsbereiche der [Gruppe GmbH], darunter [Marketing Services] und [Consulting], liegen außerhalb des Anwendungsbereichs des ISMS. Gemeinsam genutzte Unternehmensfunktionen (HR, Finanzen, Unternehmens-IT) liegen insoweit im Anwendungsbereich, als sie den Dienst [Payments] unterstützen.
Der letzte Satz ist der, der dich rettet. An den gemeinsam genutzten Funktionen scheitert eine Zuschneidung nach Geschäftsbereich üblicherweise: Wenn die Unternehmens-IT die Laptops ausgibt, die deine Engineers im Anwendungsbereich nutzen, ist die Unternehmens-IT für diesen Zweck im Anwendungsbereich — ob du das wolltest oder nicht.
Beispiel 3: Mit einer ausgeschlossenen Gesellschaft
Das ISMS umfasst Entwicklung und Betrieb der Plattform [Produkt] durch [Firma GmbH] ([Stadt, Land]). [Firma GmbH II] ([Stadt, Land]), erworben im [Monat Jahr], die ein separates Produkt auf einem separaten Infrastruktur-Stack ohne Datenflüsse zur oder von der Plattform [Produkt] betreibt, ist vom Anwendungsbereich des ISMS ausgeschlossen.
Ausschlüsse sind legitim — aber die Begründung muss eine Tatsache über Isolation sein, keine Bequemlichkeitserklärung. „Keine Datenflüsse hin oder zurück“ ist eine Tatsache, die ein Auditor prüfen kann. „Noch nicht integriert“ ist ein Plan, und ein Plan lädt bei jedem Überwachungsaudit zu einer Nachfrage ein.
Ready to Streamline Your Compliance?
Discover how AuditBadger can simplify your compliance management process.
Ausschlüsse aus dem Anwendungsbereich sind keine Maßnahmen-Ausschlüsse
Das ist die mit Abstand häufigste Verwechslung, und sie kostet Teams im ersten Zertifizierungsaudit Zeit.
Ausschlüsse aus dem Anwendungsbereich sind Grenzen: Gesellschaften, Standorte, Dienstleistungen oder Systeme, die das ISMS nicht abdeckt. Sie gehören in die Beschreibung des Anwendungsbereichs nach Abschnitt 4.3.
Maßnahmen-Ausschlüsse sind Maßnahmen aus Anhang A, die du als nicht anwendbar bestimmt hast — etwa Maßnahmen für physische Datenträger, wenn du keine physischen Datenträger hältst. Die gehören in deine Erklärung zur Anwendbarkeit, wo Abschnitt 6.1.3 für jede einzelne eine Begründung verlangt.
Maßnahmen-Ausschlüsse in die Beschreibung des Anwendungsbereichs zu schreiben, lässt dein Zertifikat enger aussehen, als dein Geschäft tatsächlich ist — und genau das fällt dem Einkauf eines Kunden auf. Lass beide Dokumente ihre jeweilige Aufgabe erfüllen.
Zu breit gegen zu eng
Beide Fehlerbilder sind teuer, nur in unterschiedlicher Währung.
Zu breit kostet dich Auditaufwand. Jedes System innerhalb der Grenze braucht einen Verantwortlichen, eine Risikobeurteilung, Nachweise und Abdeckung durch das interne Audit. Teams, die „die ganze Gruppe“ in den Anwendungsbereich nehmen, bevor sie ein funktionierendes ISMS haben, weisen am Ende Marketing-Tools und ruhende Tochtergesellschaften nach, nach denen nie ein Kunde gefragt hat.
Zu eng kostet dich den Sinn der Übung. Ein Zertifikat mit dem Anwendungsbereich „die Informationssicherheitsfunktion in der Zentrale“ ist formal gültig und kommerziell wertlos — ein Kunde, der es liest, kann nicht erkennen, ob das Produkt, das er kauft, abgedeckt ist. Wenn dein Anwendungsbereich das, was du verkaufst, nicht benennt, wirst du mit dem Zertifikat weiter durch Lieferantenprüfungen fallen.
Der Test, der sich lohnt: Gib deine Beschreibung des Anwendungsbereichs jemandem aus dem Vertrieb und frage, ob ein Kunde beim Lesen glauben würde, dass das Produkt, das er kauft, abgedeckt ist. Lautet die Antwort Nein, liegt die Grenze an der falschen Stelle.
Wenn der Anwendungsbereich wegdriftet — und wann du ihn überprüfst
Der Anwendungsbereich wird nicht einmal geschrieben und dann nie wieder. Er ist dokumentierte Information und unterliegt der Änderungslenkung; er sollte überprüft werden, wenn sich das Geschäft verändert. Konkrete Auslöser, die du in dein ISMS schreiben solltest:
- Eine neue Produktlinie oder eine wesentliche Änderung an einer bestehenden
- Eine Übernahme, eine neue Gesellschaft oder ein neues Büro
- Eine neue Cloud-Region oder eine Migration zwischen Anbietern
- Eine neue Kategorie von Kundendaten oder eine neue regulatorische Pflicht
- Das Auslagern von etwas, das du vorher selbst betrieben hast — oder das Zurückholen ins Haus
Änderungen am Anwendungsbereich sind außerdem eine ständige Eingabe für die Managementbewertung nach Abschnitt 9.3. Wenn deine Beschreibung des Anwendungsbereichs ein Jahr alt ist und deine Architektur nicht, kommt diese Lücke im nächsten Überwachungsaudit ans Licht — und ein Anwendungsbereich, der nicht mehr zur Realität passt, ist eine Feststellung, keine Formalie.
Das Fazit
Schreib den Anwendungsbereich, den dein Geschäft auch wirklich verteidigen kann: Benenne die Leistungen in den Worten deiner Kunden, benenne die Gesellschaften und Standorte, sei explizit darüber, wo die Verantwortung deiner Anbieter beginnt, und begründe Ausschlüsse mit Tatsachen statt mit Absichten. Und halte ihn aktuell, denn er ist das eine ISMS-Dokument, das deine Kunden lesen werden.
Als Nächstes: der vollständige Durchgang durch die Abschnitte 4 bis 10, um zu sehen, wie der Anwendungsbereich in den Rest des ISMS einfließt, wie du eine Erklärung zur Anwendbarkeit schreibst für das Dokument auf Maßnahmenebene, das danach kommt, oder das Asset-Verzeichnis, das deine Grenze in eine Liste verwandelt, die du tatsächlich nachweisen kannst.