Why now – Palantir alternatives for Europe: what 'sovereign' actually means, and how European public bodies are decidingRegistrieren →
ISO/IEC 27001

Sicherheitscontrols, denen Ihr Auditor beim Laufen zusehen kann

ISO/IEC 27001 ist der internationale Maßstab für ein Informationssicherheits-Managementsystem. Scrydon gibt Ihrem ISMS durchgesetzte Controls über KI- und Daten-Workloads — und die Auditnachweise, um sie zu belegen — während die Zertifizierung Ihres Programms bei Ihnen bleibt.

Geschrieben für Security-, Risiko- und Datenschutzteams — für die, die es nachweisen müssen, nicht nur beschreiben.

Worum es geht

ISO/IEC 27001 (ISO 27001)

ISO/IEC 27001 ist die internationale Norm für ein Informationssicherheits-Managementsystem (ISMS): ein gesteuerter, risikobasierter Weg, Vertraulichkeit, Integrität und Verfügbarkeit von Informationen zu schützen. Die aktuelle Ausgabe, ISO/IEC 27001:2022, verlangt von einer Organisation, Anwendungsbereich und Kontext ihres ISMS festzulegen, Informationssicherheitsrisiken zu beurteilen und zu behandeln sowie ihre Controls zu betreiben, zu überwachen und fortlaufend zu verbessern. Annex A liefert einen Referenzsatz von 93 Controls in vier Themenbereichen — organisatorisch, personenbezogen, physisch und technologisch. Die Zertifizierung wird von akkreditierten Zertifizierungsstellen nach einem Audit erteilt und durch Überwachungsaudits sowie einen dreijährigen Rezertifizierungszyklus aufrechterhalten; die Übergangsfrist von der Ausgabe 2013 endete am 31. Oktober 2025. Da ISO 27001 eine Managementsystemnorm ist, zertifiziert sie das ISMS einer Organisation und dessen erklärten Anwendungsbereich, nie ein Produkt. Scrydon betreibt ein eigenes, an ISO/IEC 27001 ausgerichtetes ISMS und berichtet dessen Stand offen auf dem Compliance-Hub; diese Seite behandelt, wie die Plattform das ISMS unterstützt, das Sie betreiben.
Auf einen Blick
Geltungsbereich
International
Gilt für
Jede Organisation, die ein Informationssicherheits-Managementsystem betreibt — von Kunden, Aufsichtsbehörden und Einkauf regelmäßig von Softwareanbietern, Dienstleistern und regulierten Unternehmen verlangt.
Sprechen Sie mit uns
Wie wir helfen

Wie Scrydon Sie bei der Einhaltung unterstützt

Die Controls sind in die Runtime eingebaut, sodass Sie Compliance mit Nachweisen aus der Plattform selbst belegen können — statt sie im Nachhinein zusammenzutragen.

Zugriffskontrolle und Least Privilege

Dreistufige Zugriffskontrolle — Organisationsrollen, Workspace-Mitgliedschaft und Team-Berechtigungen — mit einem einzigen Policy-as-Code-Entscheidungspunkt und Fail-Closed-Defaults gibt Ihnen durchgesetztes Least Privilege über KI- und Daten-Workloads. Das bildet auf die Annex-A-Controls zu Zugriffssteuerung, Identitätsmanagement und privilegierten Zugriffsrechten ab, und jede Entscheidung wird aufgezeichnet, sodass Sie nachweisen können, dass das Control wie vorgesehen wirkt.

Kryptografie und Schlüsselhoheit

Mit LOCAL-, BYOK- und HYOK-Schlüsselstrategien entscheiden Sie, wer die Schlüssel hält, und ein mTLS-Service-Mesh verschlüsselt jeden Aufruf zwischen Diensten. Zusammen adressieren sie die Annex-A-Controls zu Kryptografie und Informationsübertragung und lassen Sie das Schlüsselmanagement innerhalb Ihrer eigenen ISMS-Grenze behalten, statt es an einen Betreiber zu delegieren.

Protokollierung, Überwachung und Auditnachweise

Das unveränderliche, abfragbare Audit-Log erfasst Akteur, IP-Adresse, Entscheidung und Agentenaktion mit Redaktions- und Aufbewahrungscontrols. Es unterstützt die Protokollierungs- und Überwachungscontrols von Annex A unmittelbar und liefert internen wie externen Auditoren, gerade weil es abfragbar ist, Stichprobennachweise der Control-Wirksamkeit statt Screenshots und Bestätigungen.

Klassifizierung und Verhinderung von Datenlecks

Document Clearance und Klassifizierung regeln, welche Information welchen Kontext erreichen darf, und die DLP-Guardrails-Engine kann sensible Daten in Modell-Ein- und -Ausgaben blockieren oder redigieren. Das unterstützt die Annex-A-Controls zu Informationsklassifizierung und -kennzeichnung sowie das mit der Ausgabe 2022 eingeführte Control zur Verhinderung von Datenlecks.

Geteilte Verantwortung und Evidence Packs je Framework

Evidence Packs bilden Plattform-Controls auf ISO 27001 Annex A ab — neben ISO 42001, SOC 2 und den EU-Rahmenwerken — und legen fest, welche Controls die Plattform durchsetzt und welche in einem bestimmten Deployment bei Ihnen bleiben. Zusammen mit dem veröffentlichten ISMS-Stand von Scrydon erhalten Sie damit die Nachweise zur Lieferanten-Sorgfaltsprüfung, die die Annex-A-Controls zu Lieferantenbeziehungen erwarten.

Zentrale Anforderungen

ISO 27001: Was von Ihnen verlangt wird

  • Legen Sie Anwendungsbereich, Kontext und interessierte Parteien des ISMS fest, mit sichtbarem Bekenntnis der Leitung.
  • Betreiben Sie einen dokumentierten Prozess zur Risikobeurteilung und -behandlung und führen Sie eine Erklärung zur Anwendbarkeit.
  • Wählen und implementieren Sie Controls, mit den 93 Controls von Annex A als Referenzsatz.
  • Weisen Sie Rollen, Kompetenz und Bewusstsein zu und lenken Sie dokumentierte Information.
  • Überwachen, messen und auditieren Sie das ISMS intern, mit regelmäßiger Managementbewertung.
  • Behandeln Sie Informationssicherheitsvorfälle und steuern Sie Lieferantenbeziehungen.
  • Verbessern Sie fortlaufend und bestehen Sie Zertifizierungs-, Überwachungs- und Rezertifizierungsaudits, wo eine Zertifizierung angestrebt wird.
Wo die Grenze verläuft

Was wir liefern und was bei Ihnen bleibt

Kein Anbieter kann an Ihrer Stelle konform sein. Wir bauen die Controls in die Plattform ein und liefern die Nachweise; die Bewertung Ihres eigenen Betriebs bleibt bei Ihnen. Hier ist die Aufteilung, klar benannt, damit sie nicht erst spät im Security-Review auftaucht.

Scrydon liefert

  • Controls, die standardmäßig in der Runtime durchgesetzt werden — nicht der Konfiguration überlassen.
  • Eine unveränderliche, abfragbare Aufzeichnung darüber, was ausgeführt wurde, in wessen Auftrag und auf welchen Daten.
  • Nachweispakete, zugeordnet zu den auf dieser Seite genannten Pflichten.
  • Dokumentierte Architektur und Datenflüsse, die Ihre Prüfer lesen können.
  • Betrieb innerhalb Ihres eigenen Perimeters — bis hin zur vollständigen Trennung vom Netz.

In Ihrer Verantwortung bleibt

  • Die Einstufung Ihrer eigenen Systeme und Daten nach dem Framework.
  • Ihre Risikobewertung, Datenschutz-Folgenabschätzung und Konformitätsbewertung.
  • Wem Sie Zugriff gewähren — und auf welcher Grundlage.
  • Ihre Incident Response und Ihre Meldepflichten.
  • Die operative Sicherheit der Umgebung, in der Sie es betreiben.
FAQ

Häufig gestellte Fragen

Ist Scrydon nach ISO 27001 zertifiziert?+
Noch nicht, und das sagen wir offen. Scrydon betreibt ein an ISO/IEC 27001 ausgerichtetes ISMS, überwacht seine Controls fortlaufend und veröffentlicht den Stand des Programms — internes Audit, danach externe Zertifizierungsaudits — auf dem Compliance-Hub. Wir veröffentlichen Status, keine Versprechen; ein Zertifizierungsanspruch erscheint erst, wenn externe Audits abgeschlossen sind. So oder so deckt Ihr ISO 27001-Zertifikat Ihr ISMS und dessen erklärten Anwendungsbereich ab, und kein Anbieterzertifikat ersetzt es. Was Scrydon beisteuert, sind durchgesetzte Controls und Nachweise innerhalb Ihres Anwendungsbereichs.
Wie bilden die Controls von Scrydon auf Annex A ab?+
Die Controls der Plattform fallen vor allem in die technologischen und organisatorischen Themenbereiche: dreistufige Zugriffskontrolle und Policy-as-Code für Zugriffssteuerung und privilegierte Zugriffe, BYOK/HYOK und mTLS-Service-Mesh für Kryptografie und Informationsübertragung, das unveränderliche Audit-Log für Protokollierung und Überwachung, Dokumentklassifizierung und DLP-Guardrails für Klassifizierung und Verhinderung von Datenlecks sowie Aufbewahrungscontrols für die Löschung von Informationen. Evidence Packs je Framework listen die Zuordnung Control für Control auf, sodass Sie aus Ihrer Erklärung zur Anwendbarkeit darauf verweisen können.
Welche Nachweise können wir unserem Auditor vorlegen?+
Das Audit-Log ist unveränderlich und abfragbar, sodass Sie zeitlich eingegrenzte Stichproben ziehen können, die zeigen, wer worauf zugegriffen hat, welche Policy-Entscheidung getroffen wurde und wie ein Guardrail eingegriffen hat. Zugriffskontroll-Konfiguration, Schlüsselstrategie und Klassifizierungsregeln sind einsehbar, und Evidence Packs fassen die Control-Zuordnung zusammen. Auditoren erhalten damit Nachweise der Control-Wirksamkeit aus dem System selbst — genau das, wonach ein ISO 27001-Audit sucht.
Wie funktioniert die geteilte Verantwortung für die Erklärung zur Anwendbarkeit?+
Das hängt davon ab, wo die Plattform läuft. In einem selbst gehosteten oder souveränen Deployment betreiben Sie die physischen und Infrastruktur-Controls, und Scrydon setzt die Anwendungs-, Daten- und KI-Controls darüber durch; Evidence Packs machen diese Aufteilung explizit. Sie entscheiden dann Control für Control, ob ein Annex-A-Control anwendbar ist, wer es betreibt und wie es nachgewiesen wird — die Rolle der Plattform ist es, die Controls in ihrer Verantwortung durchsetzbar und nachweisbar zu machen, nicht die Entscheidung für Sie zu treffen.
Unterstützt die Plattform speziell die Ausgabe 2022?+
Ja. ISO/IEC 27001:2022 hat Annex A auf 93 Controls neu strukturiert und Controls wie Verhinderung von Datenlecks, Überwachungsaktivitäten, Datenmaskierung und Löschung von Informationen ergänzt. DLP-Guardrails, abfragbares Audit-Log sowie Redaktions- und Aufbewahrungscontrols von Scrydon sprechen diese Ergänzungen direkt an, und da die Übergangsfrist von der Ausgabe 2013 am 31. Oktober 2025 endete, ist der Control-Satz von 2022 nun der Maßstab, an dem Ihr Programm gemessen wird.
Können wir unsere eigenen Verschlüsselungsschlüssel behalten, und ist das für ISO 27001 relevant?+
Ja, in beiden Punkten. BYOK und HYOK behalten die Schlüsselhoheit in Ihren Händen, sodass die Kryptografie- und Schlüsselmanagement-Controls Ihres ISMS von Ihnen betrieben und nachgewiesen werden, statt an einen Betreiber delegiert zu sein, den Sie nicht auditieren können. Bei regulierten und souveränen Deployments entscheidet das oft darüber, ob die Plattform überhaupt in den ISMS-Anwendungsbereich fallen kann.
Wie verhält sich ISO 27001 zu ISO 42001, NIS2 und SOC 2?+
ISO 42001 teilt die harmonisierte Struktur von ISO 27001, weshalb beide üblicherweise als ein integriertes Managementsystem betrieben werden — 27001 für Informationssicherheit, 42001 für KI-spezifische Risiken und Auswirkungen. NIS2 und SOC 2 stützen sich weitgehend auf dieselben technischen Maßnahmen. Die Evidence Packs von Scrydon bilden seine Controls auf alle vier zugleich ab, sodass ein für ISO 27001 nachgewiesenes Control nicht für jedes Rahmenwerk erneut nachgewiesen werden muss.

Oder schreiben Sie uns

Sagen Sie uns, woran Sie arbeiten und wer antworten soll. Ein Mensch liest es und antwortet innerhalb eines Werktags.

Wir verwenden diese Angaben nur, um Ihnen zu antworten. Datenschutzerklärung

Lieber schreiben? Senden Sie eine E-Mail an hello [at] scrydon.com und wir melden uns bei Ihnen.