ISO/IEC 27001


ISO/IEC 27001 Information technology – Security techniques – Information security management systems – Requirements




erstmals 2005, letzte Ausgabe 2008


Der Standard definiert die Anforderungen für Herstellung, Einführung, Betrieb, Überwachung, Wartung und Verbesserung eines dokumentierten Informationssicherheits-Managementsystems.

Die ISO/IEC 27001:2005 wurde aus dem britischen Standard BS 7799-2:2002 entwickelt.

Zu den explizit genannten Anforderungen gehört auch das Business Continuity Management (Abschnitt A.14).


  • Including information security in the business continuity management process
  • Business continuity and risk assessment
  • Developing and implementing continuity plans including information security
  • Business continuity planning framework
  • Testing, maintaining and re-assessing business continuity plans

Zu den genannten Anforderungen sind jeweils controls definert.


Zertifizierung nach ISO/IEC 27001 möglich



ISO/IEC 27002


ISO/IEC 27002 Sicherheitsverfahren – Leitfaden für das Informationssicherheits-Management




September 2008


Der Standard beschreibt Methoden und Verfahren zur Herstellung, Einführung, Betrieb, Überwachung, Wartung und Verbesserung eines dokumentierten Informationssicherheits-Managementsystems.

Die ISO/IEC 27002:2008 wurde aus dem britischen Standard BS 7799-1:1999 entwickelt.

Zu den beschriebenen Überwachungsbereichen gehört auch das Business Continuity Management (Abschnitt 14):

“In der gesamten Organisation sollte ein gelenkter Prozess zur Sicherstellung des Geschäftsbetriebs entwi-ckelt und aufrechterhalten werden, der die für die Sicherstellung des Geschäftsbetriebs (Business Continuity) erforderlichen Informationssicherheitsanforderungen in der Organisation behandelt.”

Wesentliche Elemente:

  • Verstehen der Risiken, denen die Organisation ausgesetzt ist, und deren Wahrscheinlichkeit und zeitliche Auswirkung, sowie eine Identifikation und Feststellung der Prioritäten kritischer Geschäftsprozesse;
  • Identifikation aller organisationseigenen Werte (Assets), die zu kritischen Geschäftsprozessen gehören;
  • Verstehen der Auswirkungen, die Informationssicherheitsvorfälle wahrscheinlich auf das Geschäft haben werden (es ist wichtig, dass Lösungen gefunden werden, die kleinere Auswirkungen genauso behandeln wie größere, die die Existenz derOrganisation bedrohen könnten) und Festlegung der Organisationsziele für informationsverarbeitende Anlagen;
  • Erwägung, eine geeignete Versicherung abzuschließen, die Teil des gesamten Prozesses zur Sicherstellung des Geschäftsbetriebs und auch Teil des betrieblichen Risikomanagements sein könnte;
  • Identifikation von zusätzlichen vorbeugenden und Schadensmildernden Maßnahmen und Überlegungen zu deren Umsetzung;
  • Identifikation von ausreichenden finanziellen, organisatorischen, technischen und umfeldbedingten Res-sourcen, um die identifizierten Informationssicherheitsanforderungen zu erfüllen;
  • Garantie der Sicherheit von Personen und des Schutzes von informationsverarbeitenden Einrichtungen und Anlagewerten der Organisation;
  • Formulierung und Dokumentation von Plänen zur Sicherstellung des Geschäftsbetriebs, die die Informa-tionssicherheitsanforderungen in Übereinstimmung mit der vereinbarten Strategie zur Sicherstellung des Geschäftsbetriebs behandeln;
  • regelmäßige Tests und Aktualisierungen der etablierten Pläne und Prozesse;
  • Sicherstellung, dass die Sicherstellung des Geschäftsbetriebs in die Prozesse und Strukturen der Orga-nisation integriert wird; die Verantwortung für die Koordination des Prozesses zur Sicherstellung des Ge-schäftsbetriebs sollte auf eine angemessene Ebene in der Organisation übertragen werden .


Zertifizierung nach ISO/IEC 27001 möglich



ISO/IEC 27031:2011


Information technology — Security techniques — Guidelines for information and communication technology readiness for business continuity


ISO (JTC 1/SC 27)




Der Standard beschreibt den ITSCM-Lifecycle aufbauen auf dem BCM-Lifecycle

Abstract (JTC 1/SC 27):

ISO/IEC 27031:2011 describes the concepts and principles of information and comunication technology (ICT) readiness for business continuity, and provides a framework of methods and processes to identify and specify all aspects (such as performance criteria, design, and implementation) for improving an organization’s ICT readiness to ensure business continuity. It applies to any organization (private, governmental, and non-governmental, irrespective of size) developing its ICT readiness for business continuity program (IRBC), and requiring its ICT services/infrastructures to be ready to support business operations in the event of emerging events and incidents, and related disruptions, that could affect continuity (including security) of critical business functions. It also enables an organization to measure performance parameters that correlate to its IRBC in a consistent and recognized manner.

The scope of ISO/IEC 27031:2011 encompasses all events and incidents (including security related) that could have an impact on ICT infrastructure and systems. It includes and extends the practices of information security incident handling and management and ICT readiness planning and services.


keine Zertifizierung



ISO/IEC TR 27015:2012

Information technology — Security techniques — Information security management guidelines for financial services

A new ISO/IEC technical report aims to provide additional support to the financial industry to set up an appropriate information security management system for the provisioning of their financial services while giving more confidence to their customers.

ISO/IEC TR 27015:2012 provides information security guidance complementing and in addition to information security controls defined in ISO/IEC 27002:2005 for initiating, implementing, maintaining, and improving information security within organizations providing financial services.

Bezug: ISO

ISO/PAS 22399:2007


Societal security – Guidelines for incident preparedness and operational continuity management


ISO (TC 223)


Dezember 2007 – zurückgezogen am 25.11.2013 (withdrawn stage 95.99)


Guidance für Incident Management

1 Scope ………………………………………………………………………………………………………………………………….. 1

2 Normative references …………………………………………………………………………………………………………… 2

3 Terms and definitions…………………………………………………………………………………………………………… 2

4 General………………………………………………………………………………………………………………………………… 8

5 Policy ………………………………………………………………………………………………………………………………….. 9

5.1 Establishing the program …………………………………………………………………………………………………….. 9

5.2 Defining program scope ………………………………………………………………………………………………………. 9

5.3 Management leadershipand commitment …………………………………………………………………………… 10

5.4 Policy development ……………………………………………………………………………………………………………. 10

5.5 Policy review ……………………………………………………………………………………………………………………… 10

5.6 Organizational structure for implementation……………………………………………………………………….. 11

6 Planning …………………………………………………………………………………………………………………………….. 11

6.1 General………………………………………………………………………………………………………………………………. 11

6.2 Legal and other requirements …………………………………………………………………………………………….. 11

6.3 Risk assessment and impact analysis …………………………………………………………………………………12

6.4 Hazard, risk, and threat identification………………………………………………………………………………….. 12

6.5 Risk assessment………………………………………………………………………………………………………………… 12

6.6 Impact analysis ………………………………………………………………………………………………………………….. 12

6.7 Incident preparedness and operational continuity management programs ………………………….. 13

7 Implementation and operation ……………………………………………………………………………………………. 17

7.1 Resources, roles, responsibility and authority ……………………………………………………………………. 17

7.2 Building and embedding IPOCM in the organization’s culture ……………………………………………… 17

7.3 Competence, training and awareness ………………………………………………………………………………….18

7.4 Communications and warning ……………………………………………………………………………………………. 18

7.5 Operational control…………………………………………………………………………………………………………….. 19

7.6 Finance and administration………………………………………………………………………………………………… 20

8 Performance assessment …………………………………………………………………………………………………… 20

8.1 System evaluation ……………………………………………………………………………………………………………… 20

8.2 Performance measurement and monitoring ………………………………………………………………………… 20

8.3 Testing and exercises ………………………………………………………………………………………………………… 21

8.4 Corrective and preventive action ………………………………………………………………………………………… 21

8.5 Maintenance ………………………………………………………………………………………………………………………. 22

8.6 Internal audits and self assessment ……………………………………………………………………………………. 22

9 Management review……………………………………………………………………………………………………………. 23

Annex A(informative) Impact analysis procedure……………………………………………………………………………. 24

Annex B(informative) Emergency response management program…………………………………………………. 26

Annex C(informative) Continuity management program …………………………………………………………………. 28

Annex D(informative) Building an incident preparedness and operational continuity culture…………… 30


keine Zertifizierung des BCM nach ISO 22399 möglich



ISO/TR 31004:2013


Risk management — Guidance for the implementation of ISO 31000


ISO/TR 31004:2013 provides guidance for organizations on managing risk effectively by implementing ISO 31000:2009. It provides:

  • a structured approach for organizations to transition their risk management arrangements in order to be consistent with ISO 31000, in a manner tailored to the characteristics of the organization;
  • an explanation of the underlying concepts of ISO 31000;
  • guidance on aspects of the principles and risk management framework that are described in ISO 31000.

ISO/TR 31004:2013 can be used by any public, private or community enterprise, association, group or individual.

ISO/TR 31004:2013 is not specific to any industry or sector, or to any particular type of risk, and can be applied to all activities and to all parts of organizations.



ISO/TS 22317:2021


Security and resilience – Business continuity management systems – Guidelines for business impact analysis


ISO (ISO/TC 292 Security and resilience)

Veröffentlichung / Aktualisierung:



ISO-Standard zur Durchführung einer Business Impact Analyse


ISO/TS 22317:2021 provides guidance for an organization to establish, implement, and maintain a formal and documented business impact analysis (BIA) process. This Technical Specification does not prescribe a uniform process for performing a BIA, but will assist an organization to design a BIA process that is appropriate to its needs.

ISO/TS 22317:2021 is applicable to all organizations regardless of type, size, and nature, whether in the private, public, or not-for-profit sectors. The guidance can be adapted to the needs, objectives, resources, and constraints of the organization.

It is intended for use by those responsible for the BIA process.


Zertifizierung des BCM nach ISO 22301 möglich


Beuth Verlag


ISO/TS 22318:2021

Security and resilience – Business continuity management systems – Guidelines for supply chain continuity management

Veröffentlichung / Aktualisierung:
2021-12 Second Edition

“This second edition cancels and replaces the first edition (ISO/TS 22318:2015), which has been
technically revised. The main changes are as follows:
— the document has been updated to reflect changes made to ISO 22301:2019;
— the upstream and downstream relationships within the supply chain have been clarified;
— the title has been updated;
— “key points” have been deleted as their concepts are included in the clauses;
— new diagrams have been inserted;
— annexes have been inserted”.

Beuth Verlag

ISO/TS 22330:2018 Security and resilience — Business continuity management systems — Guidelines for people aspects of business continuity

This document gives guidelines for the planning and development of policies, strategies and procedures for the preparation and management of people affected by an incident.
This includes:
  • preparation through awareness, analysis of needs, and learning and development;
  • coping with the immediate effects of the incident (respond);
  • managing people during the period of disruption (recover);
  • continuing to support the workforce after returning to business as usual (restore).
The management of people relating to civil emergencies or other societal disruption is out of the scope of this document.
Quelle: ISO 22330:2018


Produkt und / oder Service, den die IT den Kunden im Rahmen ihres Dienstleistungsangebots zur Verfügung stellt. Hierzu zählt zum Beispiel die Bereitstellung von IT-Anwendungen, aber auch User Help Desk und Anwendungsentwicklung.

In der Business Impact Analyse wird der IT Servicekatalog für die Betrachtung der notwendigen Ressourcen der Geschäftsprozesse zu Grunde gelegt. Der IT-Service zur Bereitstellung einer IT-Anwendung beinhaltet hierbei neben der IT-Anwendung selbst, auch die erforderlichen Daten, Schnittstellen- und Batchprogramme, die für die Bearbeitung des Geschäftsprozesses in der IT-Anwendung erforderlich sind.

IT-Services werden im Rahmen des IT-Servicemanagements in der IT definiert. Häufig ist der Best Practice Ansatz ITIL die Grundlage für das IT-Servicemanagement.