Der Auditor stellt fünf Fragen
Es ist Donnerstag, 9:30 Uhr. Im Konferenzraum der xbank sitzt ein externer Auditor — ein Prüfer einer großen Wirtschaftsprüfungsgesellschaft. Die jährliche Prüfung des Informationssicherheits-Managements steht an. Er holt seinen Laptop heraus und stellt fünf Fragen, eine nach der anderen:
- „Welche
-Norm setzen Sie ein?”ISMS - „Welche Methodik nutzen Sie für Ihre IT-Risiko-Analyse?”
- „Wie ist Ihr
-Prozess aufgebaut?”Vorfallmanagement - „Wie deckt Ihr
denBusiness Continuity Management -Anforderungs-Katalog ab?”DORA - „Wie steuern Sie Ihre
-Drittparteien?”IKT
Du sitzt der ISMS-Verantwortlichen gegenüber und merkst: jede einzelne Frage hat eine andere Norm-Familie als Antwort. Wer die Landkarte der Normen-Welt nicht kennt, kann ein Audit dieser Art nicht überstehen — und auch keinen Gespräch in der 2. Linie führen, wenn es um aufsichtsrechtliche Begründungen geht.
Genau diese Landkarte liefert dir Modul 5.
Die drei Ebenen der Normen-Welt
Wer die Bank-Normen verstehen will, beginnt mit der Erkenntnis, dass es drei verschiedene Ebenen gibt — und dass diese Ebenen unterschiedliche Fragen beantworten.
Die obere Ebene ist die Pflicht — was die Bank tun muss. Die mittlere Ebene ist das Wie — der organisatorische Rahmen, in dem die Bank diese Pflicht erfüllt. Die untere Ebene sind die Werkzeuge — die Spezialnormen, die einzelne Disziplinen detailliert regeln.
In jedem Audit-Gespräch wirst du zwischen diesen Ebenen wechseln müssen. Der Auditor fragt: „DORA Art. 11 verlangt Business Continuity. Wie setzen Sie das um?” — und du antwortest: „Wir folgen ISO 22301 als Rahmenwerk und BSI 200-4 für die deutsche Detailausgestaltung.” Drei Ebenen, zwei Sätze.
Vertiefung im Normen-Handbuch Vollständige Normen-Landkarte Das Referenzhandbuch zeigt die 3-Ebenen-Architektur als interaktive Übersicht mit allen 26 ISO-Normen, 7 BSI-Standards und 5 Regelwerken inklusive Mappings.ISO/IEC 27001 — der internationale Goldstandard
ISO/IEC 27001 ist die wichtigste Norm der Bank-IT weltweit. Sie
beschreibt die Anforderungen an ein
Was zertifiziert wird
Eine ISO 27001-Zertifizierung bedeutet: Eine externe, akkreditierte Stelle hat geprüft, dass die Bank
- Sicherheitsrisiken systematisch identifiziert und bewertet,
- angemessene Maßnahmen wählt und umsetzt,
- ihre Wirksamkeit kontinuierlich überprüft,
- und das Ganze nachweisbar dokumentiert.
Die Bank zeigt damit: „Wir haben ein funktionierendes Sicherheits-System, nicht nur einzelne Tools.”
Aufbau der Norm
ISO 27001:2022 hat zwei zentrale Teile:
- Klauseln 4-10 — Die Anforderungen an das ISMS selbst
(Kontext, Führung, Planung, Unterstützung, Betrieb, Bewertung,
Verbesserung). Folgt dem
-Zyklus (Plan-Do-Check-Act).PDCA - Annex A — 93 Controls aus
in vier Themenbereichen: organisatorisch, personell, physisch, technisch.ISO/IEC 27002
In der Praxis ist die Frage nicht „Setzt ihr alle 93 Controls um?”,
sondern „Welche Controls sind für euch anwendbar, und wie setzt ihr
diese konkret um?” Das
Was eine Bank davon hat
- Markterwartung: Internationale Banken-Kunden, Korrespondenzbanken und Rating-Agenturen erwarten ISO 27001 als Mindeststandard.
-Belegmittel: ISO 27001 ist ein anerkanntes Mittel, um DORA-Konformität zu belegen — nicht zwingend, aber in der Praxis sehr wirksam.DORA -Konformität: Auch die MaRisk-Anforderungen (parallel zu DORA gültig) lassen sich auf ISO 27001-Annex-A-Controls abbilden. Für die wenigen Nicht-DORA-Institute gilt zusätzlich noch BAIT in der Übergangsfrist bis 01.01.2027.MaRisk
BSI IT-Grundschutz — die deutsche Detailschule
Wenn ISO 27001 das internationale Rahmenwerk ist, dann ist der BSI IT-Grundschutz das deutsche Pendant — bzw. genauer: ein viel detaillierteres operatives Leitwerk, das in Deutschland und im DACH-Raum dominiert.
Die vier BSI-200er-Standards
| Standard | Thema |
|---|---|
| BSI 200-1 | ISMS-Managementsystem (Pendant zu ISO 27001) |
| BSI 200-2 | IT-Grundschutz-Methodik (wie wendet man die Bausteine an?) |
| BSI 200-3 | Risikoanalyse (Pendant zu ISO 27005) |
| BSI 200-4 | Business Continuity Management (Pendant zu ISO 22301) |
Plus das
Wann BSI statt ISO?
In der Praxis ist es selten entweder/oder. Deutsche Banken kombinieren beide:
- ISO 27001 für die Zertifizierung und internationale Anschlussfähigkeit
- BSI IT-Grundschutz für die operative Detailausgestaltung und DACH-spezifische Themen
als Cloud-Audit-Kriterium, das in Banken zunehmend gefordert wirdBSI C5
ISO 22301 — Business Continuity Management
ISO 22301 deckt einen Bereich ab, der in DORA und MaRisk explizit gefordert wird: was tut die Bank, wenn der Geschäftsbetrieb gestört ist?
Der BCM-Lifecycle nach ISO 22301:
— welche Geschäftsprozesse sind wie kritisch?Business Impact Analysis (BIA) - Recovery-Ziele festlegen —
(Recovery Time Objective: maximale Ausfallzeit) undRTO (Recovery Point Objective: maximaler Datenverlust).RPO — konkrete Schritt-für-Schritt-Anweisungen für Krisenfälle.Business Continuity Plans (BCPs) - Tests und Übungen — Tabletop-Übungen, Krisenstabsübungen, technische Wiederherstellungstests.
- Kontinuierliche Verbesserung — Lessons Learned aus echten Vorfällen einarbeiten.
ISO 22301 ist seit DORA Art. 11 (in Kraft seit 17.01.2025) faktisch Pflicht für jede Finanzeinrichtung in der EU. Die deutsche Variante ist BSI 200-4 — beide sind kompatibel und werden in vielen Banken parallel genutzt.
Vertiefung im Normen-Handbuch ISO 22301 und BSI 200-4 - Vertiefung Vollständiger BCM-Lifecycle, BIA-Methodik, RTO/RPO-Bestimmung und der direkte Bezug zu DORA Art. 11.Spezialnormen-Überblick — wann welche
Das ISMS-Rahmenwerk legt das System fest. Für einzelne Disziplinen gibt es spezialisierte Normen:
| Disziplin | Norm | Wofür | Tiefe Behandlung |
|---|---|---|---|
| Controls-Katalog | Annex A der ISO 27001, 93 Controls | Handbuch | |
| Risikomanagement | Risiko-Methodik, ergänzend zu ISO 27001 | Handbuch | |
| Vorfallmanagement | Vorfälle, CSIRT-Rollen, DORA-Mapping | Modul 9 + Handbuch | |
| Lieferanten | IKT-Drittparteien, DORA Art. 28-44 | Modul 7 + Handbuch | |
| IKT-Kontinuität | IT-Recovery zwischen ISO 22301 und IT | Handbuch | |
| Netzwerksicherheit | Architektur, Firewalls, VPN, WLAN | Handbuch | |
| Cloud / Outsourcing | ISO 27017, ISO 27018, BSI C5 | Cloud-spezifische Anforderungen | Handbuch + Modul 7 |
| Datenschutz | DSGVO-Erweiterung als PIMS | Handbuch |
Wie eine Bank das in der Praxis kombiniert
Es gibt keine einzelne Bank, die nur ISO oder nur BSI nutzt. Die typische deutsche Mid-Cap-Bank kombiniert:
- ISO 27001-Zertifizierung als Visitenkarte und DORA-Belegmittel
- BSI IT-Grundschutz für die Detailausgestaltung der Maßnahmen (Bausteine als „Werkzeugkasten”)
- ISO 22301 und BSI 200-4 für BCM (oft kombiniert)
- ISO 27035 als Methodik für das CSIRT-Verfahren (Modul 9)
- ISO 27036 für die Steuerung der IKT-Drittparteien (Modul 7)
- BSI C5 für Cloud-Audits und Drittparteien-Steuerung
Eine Bank-Antwort auf die Auditor-Frage „Welche Normen?” könnte in der Realität so klingen:
„Wir sind ISO 27001-zertifiziert seit 2019, nutzen den BSI-IT-Grundschutz für die Bausteinwahl in unserer Detailausgestaltung, ISO 27035 für unser CSIRT-Verfahren und ISO 27036 plus BSI C5 für die Drittparteien-Steuerung. BCM läuft nach ISO 22301 mit Test-Frequenz quartalsweise.”
Das ist die Sprache des 2nd-Line-Risikomanagements.
Praxis-Mapping: DORA → ISO → BSI
Das wirkliche Audit-Werkzeug ist die Fähigkeit, eine konkrete
regulatorische Anforderung auf die zugrundeliegenden Normen-Bausteine
abzubilden. Seit dem 17.01.2025 ist
Das Mapping läuft heute also von DORA, nicht mehr von BAIT, in Richtung ISO und BSI. Ein Beispiel zur Patch-Management-Anforderung:
Genau dieses Mapping zwischen den Ebenen ist die Tagesarbeit der 2. Linie. Modul 6 vertieft die DORA-Struktur mit allen relevanten Artikeln und ihren ISO/BSI-Bezügen. Wer es einmal verstanden hat, kann jede regulatorische Frage auf die zugehörige Norm und den zugrundeliegenden BSI-Baustein herunterbrechen.
Vertiefung im Normen-Handbuch Vollständige Mapping-Tabellen DORA ↔ MaRisk ↔ BAIT mit ISO/BSI-Äquivalenten, je Anforderungsbereich. Im Handbuch durchsuchbar nach Norm-IDs und Tags.Das Referenzhandbuch — euer Nachschlagewerk
Modul 5 hat den Überblick geliefert. Für die Tiefe jedes einzelnen Norms — Klausel-Texte, Controls-Listen, Mehrteiligkeiten, Mapping-Tabellen — hat Marcus ein vollständiges Informationssicherheits-Normen Referenzhandbuch erstellt:
Vertiefung im Normen-Handbuch Komplettes Referenzhandbuch öffnen 26 ISO-Normen, 7 BSI-Standards, 5 Regelwerke (DORA / NIS2 / MaRisk / BAIT / IDW FAIT). Vollständiges Mapping DORA ↔ MaRisk ↔ BAIT ↔ ISO/BSI. Durchsuchbar nach Norm-IDs, Titeln und Tags.Im weiteren Verlauf der Academy verweisen wir an den passenden Stellen auf einzelne Sektionen des Handbuchs:
- Modul 6 — Regulatorik: vertieft DORA, NIS2, MaRisk, BAIT
- Modul 7 — Drittparteien: vertieft ISO 27036 und DORA Art. 28-44
- Modul 8 — Vorfallmanagement: vertieft ISO 27035 und DORA-Meldefristen
Das Handbuch ist also nicht ein einmaliger Verweis, sondern dein dauerhafter Begleiter durch die Academy.
Die fünf Merksätze für Modul 5
-
Drei Ebenen, drei Fragen. Regulatorik = was muss erfüllt werden, ISMS-Rahmenwerke = wie wird es organisiert, Spezialnormen = welche Detaillösungen helfen.
-
ISO 27001 zertifiziert das System, nicht die Server. Eine Zertifizierung sagt aus: Es gibt ein funktionierendes Steuerungs-System für Informationssicherheit — nicht jedes einzelne Tool wurde geprüft.
-
BSI IT-Grundschutz ist das deutsche Detailwerk, ISO 27001 das internationale Rahmen-Werk. Banken in Deutschland nutzen typischerweise beides parallel — ISO für die Zertifizierung, BSI für die operative Tiefe.
-
ISO 22301 ist seit DORA faktisch BCM-Pflicht. BCP, BIA, RTO/RPO sind keine optionalen Themen mehr, sondern aufsichtsrechtlich erwartet.
-
Norm-zu-Realität-Mapping ist die Tagesarbeit der 2. Linie. Wer eine DORA- oder MaRisk-Anforderung auf ISO 27001-Annex-A und einen BSI-Baustein abbilden kann, ist im Audit-Gespräch souverän.
Quiz zum Modul
7 Fragen · bestanden ab 67% richtigen Antworten.
1. Was wird bei einer ISO/IEC 27001-Zertifizierung tatsächlich zertifiziert?
2. Ordne den Disziplinen die passende Norm zu.
- BegriffVorfallmanagement und CSIRT-VerfahrenDefinition hierher ziehen oder rechts anklicken
- BegriffLieferantensicherheit und IKT-DrittparteienDefinition hierher ziehen oder rechts anklicken
- BegriffBusiness Continuity ManagementDefinition hierher ziehen oder rechts anklicken
- BegriffRisikomanagement-Methodik (ergänzend zu ISO 27001)Definition hierher ziehen oder rechts anklicken
Per Drag-and-Drop oder Klick zuordnen.
3. Welche Aussagen zum BSI IT-Grundschutz sind korrekt? (mehrere richtig)
Mehrfachauswahl möglich.
4. Was beschreibt das Verhältnis zwischen ISO/IEC 27001 und ISO/IEC 27002?
5. Welche Norm deckt Business Continuity Management ab und ist seit DORA Art. 11 faktisch Pflicht für jede Bank in der EU?
6. Wie kombinieren deutsche Banken in der Praxis typischerweise ihre Normen-Welt? (mehrere richtig)
Mehrfachauswahl möglich.
7. Was ist der Unterschied zwischen einem ISMS-Rahmenwerk (z.B. ISO 27001) und einer Spezialnorm (z.B. ISO 27035 für Vorfallmanagement)?
Bitte alle Fragen beantworten, dann wird der Button aktiv.