[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:de:der-iso-27001-geltungsbereich-warum-ein-zertifikat-mit-hauptsitz-ihre-saas-nicht-abdeckt-was-abschnitt-4-3-verlangt-was-ein-kaeufer-unter-dora-prueft-und-drei-die-bestehen":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"de","der-iso-27001-geltungsbereich-warum-ein-zertifikat-mit-hauptsitz-ihre-saas-nicht-abdeckt-was-abschnitt-4-3-verlangt-was-ein-kaeufer-unter-dora-prueft-und-drei-die-bestehen","Der ISO-27001-Geltungsbereich: warum ein Zertifikat mit Hauptsitz Ihre SaaS nicht abdeckt, was Abschnitt 4.3 verlangt, was ein Käufer unter DORA prüft, und drei Geltungsbereiche, die bestehen","Der Geltungsbereich ist die Grenze des Zertifikats, und Käufer lesen ihn inzwischen gegen eine Verordnung: Ein Finanzkunde darf sich auf Ihr ISO-27001-Zertifikat statt eines Audits nur verlassen, wenn sein Geltungsbereich die Systeme abdeckt, von denen er abhängt. Was Abschnitt 4.3 der ISO\u002FIEC 27001:2022 verlangt, was die ISO\u002FIEC 17021-1 das Zertifikat zeigen lässt, der Überwachungszyklus, der entscheidet, ob es aktuell ist, die abgelaufene Frist für die Ausgabe von 2013, ein Geltungsbereich, der durchfällt, und drei, die für ein Softwareunternehmen bestehen, und wie die Schnittstellen zu Ihrem Cloud-Anbieter im Geltungsbereich bleiben, während der Anbieter draußen bleibt.","2026-09-12",{"who":10,"when":11,"do":12},"Ein zertifiziertes Softwareunternehmen, dessen Zertifikat ein Büro, eine Abteilung oder eine juristische Person nennt statt des Produkts und der Systeme, von denen ein Kunde abhängt; der Käufer unter DORA liest den Geltungsbereich vor allem anderen, und ein Geltungsbereich, der den Dienst nicht abdeckt, ist ein Zertifikat, das nicht zählt.","Das Zertifikat ist nur innerhalb seines Dreijahreszyklus gültig, mit einem Überwachungsaudit mindestens einmal pro Kalenderjahr und dem ersten innerhalb von 12 Monaten nach der Entscheidung; ein Zertifikat nach der Ausgabe 2013 ist seit dem 31. Oktober 2025 ungültig.","Schreiben Sie den Geltungsbereich so um, dass er das Produkt, das Liefermodell, die unterstützenden Funktionen, die Standorte einschließlich der Cloud-Regionen und die Version der Erklärung zur Anwendbarkeit nennt, und legen Sie ihn der Zertifizierungsstelle vor dem nächsten Überwachungsaudit vor.","\nEin Anbieter schickt sein ISO-27001-Zertifikat, und das Sicherheitsteam des Kunden liest eine Zeile davon: den Geltungsbereich. Wenn diese Zeile „das Informationssicherheits-Managementsystem der Beispiel GmbH an ihrem Firmensitz\" lautet, hat das Zertifikat einem Käufer gerade gesagt, dass das SaaS-Produkt, das in einer Cloud-Region läuft, betrieben von einem Team, das von zu Hause arbeitet, darin liegen kann oder auch nicht. Seit dem 15. Juli 2024 hat diese Lesart für jeden Finanzkunden eine regulatorische Grundlage: Buchstabe b von Artikel 8 Absatz 3 der Delegierten Verordnung (EU) 2024\u002F1773 lässt eine Bank sich nur dann auf eine Zertifizierung statt eines Audits ihres Anbieters verlassen, wenn der Geltungsbereich der Zertifizierung die Systeme und Schlüsselmaßnahmen abdeckt, die die Bank identifiziert hat, und die Buchstaben c und d verlangen, dass das Zertifikat aktuell ist und diese Systeme auch in künftigen Fassungen abdeckt. Dieser Artikel erklärt, was der Geltungsbereich ist, was das Zertifikat zeigen muss, wie ein Käufer beides liest und was der Geltungsbereich eines Softwareunternehmens sagen sollte. Er ist keine Rechtsberatung und er ist nicht die Norm; die Norm ist der Text, den man kauft und liest.\n\n## Was Abschnitt 4.3 verlangt\n\nAbschnitt 4.3 der ISO\u002FIEC 27001:2022 verlangt, dass die Organisation die Grenzen und die Anwendbarkeit ihres Informationssicherheits-Managementsystems bestimmt, um seinen Geltungsbereich festzulegen, und dabei die externen und internen Themen aus Abschnitt 4.1, die Anforderungen interessierter Parteien aus Abschnitt 4.2 und die Schnittstellen und Abhängigkeiten zwischen den Tätigkeiten der Organisation und den Tätigkeiten anderer Organisationen berücksichtigt, und den Geltungsbereich als dokumentierte Information verfügbar hält. Drei Dinge folgen daraus. Der Geltungsbereich ist die Entscheidung der Organisation, nicht des Auditors: Eine Zertifizierungsstelle auditiert, was die Organisation erklärt hat, und ein enger Geltungsbereich ist ein gültiger Geltungsbereich. Der Geltungsbereich muss aufgeschrieben und verfügbar sein, weshalb ein Käufer das Dokument zum Geltungsbereich verlangen darf und nicht nur das Zertifikat. Und die dritte Erwägung, Schnittstellen und Abhängigkeiten, ist der Satz, der entscheidet, wie ein in der Cloud betriebenes Produkt beschrieben wird: Der Cloud-Anbieter ist eine andere Organisation, seine Tätigkeiten liegen außerhalb des Geltungsbereichs, und die Schnittstelle zu ihm liegt innerhalb.\n\n## Was das Zertifikat zeigt\n\nDie ISO\u002FIEC 17021-1, die Norm, an der Akkreditierungsstellen Zertifizierungsstellen messen, verlangt, dass das Zertifizierungsdokument den Kunden und die abgedeckten Standorte, die Norm und ihre Ausgabe, den Geltungsbereich der Zertifizierung, die Zertifizierungsstelle, die Daten der Erteilung und des Ablaufs und eine eindeutige Kennung ausweist. Die meisten Zertifikate nennen außerdem die Akkreditierungsstelle, deren Zeichen sie tragen, und die Version der Erklärung zur Anwendbarkeit, gegen die auditiert wurde. Zwei dieser Felder prüft ein Käufer zuerst. Die Ausgabe: Zertifikate nach ISO\u002FIEC 27001:2013 sind nicht mehr gültig, weil der akkreditierte Übergang auf die Ausgabe 2022 am 31. Oktober 2025 endete, und ein Zertifikat, das noch 2013 nennt, ist ein erloschenes Zertifikat. Und die Standorte: Ein Zertifikat listet die abgedeckten Standorte auf, und ein Produkt, das aus einer Cloud-Region betrieben wird, wird aus keinem davon betrieben, es sei denn, der Geltungsbereich sagt, wie.\n\n## Wie ein Käufer entscheidet, ob es aktuell ist\n\nAkkreditierte Zertifizierung läuft in einem Dreijahreszyklus. Die Zertifizierungsstelle führt mindestens einmal je Kalenderjahr ein Überwachungsaudit durch, das erste innerhalb von 12 Monaten nach der Zertifizierungsentscheidung, und vor Ablauf des Zertifikats ein Rezertifizierungsaudit. Ein Käufer, der Artikel 8 Absatz 3 Buchstabe c der Delegierten Verordnung anwendet oder einfach seine Arbeit macht, fragt nach dem Datum des letzten Überwachungsaudits und danach, ob Abweichungen offen sind, denn ein Zertifikat ist nur so aktuell wie sein letztes Audit. Die Seite zu den [Zertifizierungsstellen](\u002Fiso-27001\u002Fcertification-bodies) nennt das nationale Akkreditierungsregister jedes Mitgliedstaats, in dem der Käufer bestätigt, dass die Zertifizierungsstelle eigens für ISO 27001 akkreditiert ist; Akkreditierung für ISO 9001 ist keine Akkreditierung für ISO 27001, und eine Zertifizierungsstelle, die in keinem nationalen Register steht, ist nicht akkreditiert, was auch immer ihre Website sagt.\n\n## Ein Geltungsbereich, der durchfällt, und drei, die bestehen\n\nDer, der durchfällt: „Das Informationssicherheits-Managementsystem der Beispiel GmbH in der Beispielstraße 1.\" Er nennt kein Produkt, keine Dienstleistung, kein System und keinen Standort außer einem Büro. Die Leitlinie eines Finanzkunden kann ihn nicht auf die Systeme abbilden, von denen er abhängt, also ist Artikel 8 Absatz 3 Buchstabe b nicht erfüllt, und stattdessen greift die Prüfklausel.\n\nDie drei, die bestehen, sind für ein Softwareunternehmen geschrieben und sind Beispiele, keine Vorlagen; ob ein Geltungsbereich auditierbar ist, entscheidet die Zertifizierungsstelle.\n\nErstens, ein einzelnes Produkt, betrieben bei einem Cloud-Anbieter: „Die Entwicklung, der Betrieb und der Support der Beispiel-Lohnabrechnungsplattform, bereitgestellt als mandantenfähige SaaS aus Beispiel-Cloud-Regionen in der Union, einschließlich der Funktionen Kundensupport und Vorfallreaktion, ausgeführt von Mitarbeitenden im Büro der Beispiel GmbH und im Homeoffice, gemäß der Erklärung zur Anwendbarkeit, Version 4.\" Er nennt das Produkt, das Bereitstellungsmodell, die Regionen, die unterstützenden Funktionen, die Menschen und die Version der Erklärung zur Anwendbarkeit.\n\nZweitens, ein Unternehmen mit mehreren Produkten, von denen nur eines an regulierte Kunden verkauft wird: „Die Konzeption, Entwicklung, das Hosting und der Betrieb des Beispiel-Ledger-Dienstes für Kunden des Finanzsektors, einschließlich der Infrastruktur, auf der er bei Beispiel Cloud läuft, und der Prozesse für Änderungs-, Vorfall-, Sicherungs- und Lieferantenmanagement, die ihn tragen.\" Die anderen Produkte liegen absichtlich außerhalb des Geltungsbereichs, und die Erklärung sagt das, indem sie eines nennt.\n\nDrittens, ein Unternehmen, dessen Produkt von den Kunden installiert wird: „Die Entwicklung, Freigabe und Wartung des Beispiel-Softwareprodukts, einschließlich der Build- und Release-Pipeline, des Prozesses für den Umgang mit Schwachstellen und des technischen Supportdienstes, an den Standorten der Beispiel GmbH in Dublin und Lissabon und im Homeoffice.\" Hier liegen die eigenen Systeme des Kunden außerhalb des Geltungsbereichs, also nennt der Geltungsbereich die Pipeline und den Supportdienst, von denen der Kunde abhängt.\n\n## Wohin der Cloud-Anbieter gehört\n\nEin Anbieter kann seinen Cloud-Anbieter nicht in seinen eigenen Geltungsbereich holen, und er muss es nicht. Die dritte Erwägung in Abschnitt 4.3 legt die Schnittstelle nach innen: Die Maßnahmen zu Lieferantenbeziehungen in Anhang A, A.5.19 bis A.5.21 (Informationssicherheit in Lieferantenbeziehungen, Lieferantenvereinbarungen, die IKT-Lieferkette), und die Überwachung von Lieferantenleistungen, A.5.22, sind die Maßnahmen, auf die der Geltungsbereich zeigt, wenn er „bereitgestellt aus Beispiel-Cloud-Regionen\" sagt. Das eigene Zertifikat des Anbieters, seine Dokumentation zur geteilten Verantwortung und die Vertragsbedingungen sind der Nachweis, den diese Maßnahmen erzeugen. Das ist auch der Grund, warum das [Informationsregister](\u002Fdora\u002Fregister-of-information), das ein Finanzkunde einreicht, nach den Ländern der Speicherung und Verarbeitung und nach der Kette der Unterauftragnehmer nach Rang fragt: Der Kunde bildet die Zeilen des Registers auf die Schnittstellen des Geltungsbereichs ab, und ein Geltungsbereich, der die Regionen nennt, macht diese Abbildung möglich.\n\n## Was vor dem nächsten Überwachungsaudit zu tun ist\n\nFormulieren Sie den Geltungsbereich neu, sodass er das Produkt, das Bereitstellungsmodell, die unterstützenden Funktionen, die Standorte einschließlich der Cloud-Regionen und die Version der Erklärung zur Anwendbarkeit nennt, und legen Sie den neuen Geltungsbereich der Zertifizierungsstelle vor dem nächsten Überwachungsaudit vor, denn eine Änderung des Geltungsbereichs ist eine Änderung, die sie bewertet. Veröffentlichen Sie den Geltungsbereich neben dem Zertifikat statt nur das Zertifikat. Halten Sie den letzten Überwachungsauditbericht bereit, um ihn unter Vertraulichkeitsvereinbarung zu teilen, denn der [Artikel zur DORA-Sorgfaltsprüfung](\u002Farticles\u002Fdora-vendor-due-diligence-rts-2024-1773-the-six-questions-the-five-sources-of-assurance-the-eight-conditions-for-relying-on-your-certificate-and-the-five-reports) zeigt, dass das Zertifikat allein die acht Bedingungen nie erfüllt. Und behandeln Sie den Geltungsbereich als das erste Dokument des Managementsystems statt als die letzte Zeile des Zertifikats: StandardOS führt ihn neben der Erklärung zur Anwendbarkeit und den Maßnahmen, die sie nennen, versioniert, sodass der Satz auf dem Zertifikat und das System dahinter dasselbe sagen. Die [kostenlose Seite](\u002Fiso-27001\u002Fscope) schreibt den Geltungsbereich aus zwölf Antworten, den Zertifikatssatz zuerst. Der [ISO-27001-Hub](\u002Fiso-27001) hält den Rest bereit.\n",1789383970087]