ISO 27001 für Softwareunternehmen sieht anders aus als das Bild, das die meisten im Kopf haben. Üblich ist die Vorstellung von Richtlinien, Ordnern und einem abgeschlossenen Serverraum. In einem Unternehmen, dessen Produkt Code ist, greift der größte Teil der Norm stattdessen im Lieferprozess, bei Entscheidungen, die Entwicklerinnen und Entwickler jede Woche treffen.
Das ist in zwei Richtungen relevant. Wenn Sie Software einkaufen, zeigt es Ihnen, welche Fragen tatsächlich prüfen, ob das Zertifikat eines Anbieters etwas bedeutet. Wenn Sie ein Softwareunternehmen sind, das über eine Zertifizierung nachdenkt, zeigt es, wie viel der Arbeit Technik und nicht Dokumentation ist.
Es folgen die sechs Bereiche, in denen die Norm in einer Entwicklungsorganisation am stärksten greift, und zu jedem der Nachweis, den ein Kunde vernünftigerweise verlangen kann.
Was ISO 27001 für Softwareunternehmen tatsächlich verlangt
Die Norm zertifiziert ein Informationssicherheits-Managementsystem, was administrativ klingt, bis man betrachtet, wo die Kontrollen wirken müssen. In einer Beratung sind das Büros und Notebooks. In einem Softwareunternehmen sind es Repositories, Build-Pipelines, Umgebungen und die Personen, die zu allen dreien Zugangsdaten haben.
Dasselbe Zertifikat bedeutet also etwas deutlich anderes, je nachdem, was die Organisation tut. ISO 27001 für Softwareunternehmen konzentriert sich daher an Stellen, die eine allgemeine Auditzusammenfassung nie erwähnt. Die beiden Spalten unten zeigen, wo das Gewicht in einem Entwicklungsteam liegt.
Diese Unterscheidung erklärt ein Muster, das Einkäufern auffällt, sobald sie darauf achten. Eine Beratung und ein Entwicklungshaus können Zertifikate halten, die auf der ersten Seite fast gleich klingen, während die zugrunde liegenden Audits völlig Unterschiedliches geprüft haben. Das eine sah Notebooks, Schulungsnachweise und ein Risikoregister. Das andere sah all das plus die Pipeline, die Code in die Produktion bringt.
Sechs Bereiche, in denen ISO 27001 für Softwareunternehmen die Lieferung berührt
Keiner davon ist exotisch. Viele Teams arbeiten bereits so, denn die Praktiken sind älter als die Norm und existieren aus technischen und nicht aus Compliance-Gründen. Was ISO 27001 für Softwareunternehmen hinzufügt, ist nicht die Praxis selbst, sondern ein externer Auditor, der sie prüft und jedes Jahr wiederkommt.
Das Offboarding verdient besondere Aufmerksamkeit, denn dort unterscheiden sich zertifizierte und nicht zertifizierte Organisationen am sichtbarsten. Zugriffe zu erteilen gelingt leicht, weil jemand darauf wartet. Zugriffe in der Woche zu entziehen, in der eine Entwicklerin das Projekt verlässt, drängt niemand, und genau deshalb fragt ein Auditor danach.
Das Dependency Management ist der andere verlässliche Unterscheider geworden, vor allem wegen der Art, wie Software heute gebaut wird. Eine moderne Anwendung enthält Hunderte von Drittkomponenten, und jede ist ein Weg in Ihre Systeme, wenn niemand sie verfolgt. Ein Team, das auf Anfrage ein belastbares Inventar liefert, weiß bereits, was es ausliefert.
Welche Nachweise Sie von einem zertifizierten Softwarelieferanten verlangen
Die Zertifizierung sagt Ihnen, dass ein Auditor zufrieden war. Sie sagt Ihnen nicht, was er geprüft hat, und deshalb sind drei konkrete Anfragen mehr wert als ein zwanzigseitiger Fragebogen.
Warum der Geltungsbereich alles entscheidet
Zwei Zertifikate können dieselbe Norm, dieselbe akkreditierte Stelle und dasselbe Logo tragen und dabei völlig unterschiedliche Tätigkeiten abdecken. Das eine lautet "Informationssicherheits-Management für die Unternehmenszentrale". Das andere lautet "Konzeption, Entwicklung, Bereitstellung, Wartung und Support von Software und IT-Lösungen".
Nur das zweite sagt Ihnen, dass die Entwickler, die Ihren Code schreiben, innerhalb des zertifizierten Systems arbeiten. Diesen Absatz zu lesen dauert dreißig Sekunden und klärt mehr über ISO 27001 für Softwareunternehmen als jeder Fragebogen, und trotzdem öffnet ihn fast niemand.
Der Geltungsbereich sagt Ihnen auch, ob externe Personen abgedeckt sind. Wenn ein Anbieter Entwickler in Ihre Organisation setzt oder über Partneragenturen arbeitet, ist das Zertifikat nur dann nützlich, wenn diese Konstellationen im zertifizierten System liegen. Ein Geltungsbereich, der bei Festangestellten endet, lässt genau das Modell aus, das Sie einkaufen.
Caixa Mágica Software hält das Zertifikat 26ISMS-1252 nach ISO/IEC 27001:2022, mit einem Geltungsbereich, der Konzeption, Entwicklung, Bereitstellung, Wartung und Support von Software und IT-Lösungen umfasst, einschließlich Nearshore- und Team-Augmentation-Dienstleistungen. Sie können nachlesen, was unsere Zertifizierung abdeckt oder sie direkt in der IAF-CertSearch-Datenbank prüfen.
Wann sich ISO 27001 für Softwareunternehmen lohnt
Für ein Softwareunternehmen, das über eine Zertifizierung nachdenkt, ist die ehrliche Rechnung kaufmännisch und nicht technisch. Sind Ihre Kunden wesentliche oder wichtige Einrichtungen nach NIS2, Finanzunternehmen nach DORA oder öffentliche Verwaltung, kommt die Anforderung ohnehin über deren Verträge und Fragebögen. Einmal zu zertifizieren kostet weniger, als dieselben Fragen zwanzigmal im Jahr zu beantworten.
Ist keiner Ihrer Kunden reguliert, ist das Argument für ISO 27001 für Softwareunternehmen schwächer und die Arbeit real. Rechnen Sie mit weniger Dokumentationsaufwand als befürchtet und mit mehr Prozessdisziplin, vor allem bei Zugriffsüberprüfungen und der Aufbewahrung von Nachweisen.
Eines sollten Sie vorab entscheiden: wie breit der Geltungsbereich sein soll. Ein enger Geltungsbereich ist günstiger zu erreichen und deutlich weniger nützlich, denn Einkäufer, die ein Zertifikat lesen können, merken es. Die gesamte Lieferkette abzudecken kostet in der Vorbereitung mehr und beantwortet später weit mehr Fragen.
Häufige Fragen
Fünf Fragen tauchen immer auf, wenn Zertifizierung und Softwarelieferung aufeinandertreffen, deshalb stehen die Antworten hier gesammelt.


