ISO 27001 auf Basis BSI IT-Grundschutz
Für alle Rechenzentren und Cloud Services.
Ein Zertifikat, eine Nummer, ein Geltungsbereich, mit dem Report zum Herunterladen. Für Systemhäuser, MSPs und Softwareanbieter, die ihre Nachweise darauf aufbauen. Du bist Endkunde? Wir verbinden dich mit einem passenden Partner.
Was du mit dem Zertifikat in der Hand hast
Der ganze Betrieb, nicht ein Gebäude
Der Geltungsbereich umfasst alle unsere Rechenzentren und Cloud Services.
Ein Nachweis, den du prüfen kannst
Zertifikatsnummer BSI-IGZ-0552-2023. Zertifikat und Zertifizierungsreport stehen hier als PDF bereit.
Grundlage für die Nachweise deiner Kunden
Wer unter NIS2 oder DORA seine Dienstleister bewerten muss, kann das Zertifikat als Beleg für den Teil verwenden, den wir betreiben.
Der Nachweis im Original
Das Zertifikat gilt nur zusammen mit dem vollständigen Zertifizierungsreport. Deshalb bekommst du beides in einer Datei.
-
ISO 27001 auf Basis BSI IT-Grundschutz
- Geltungsbereich
- Rechenzentren und Cloud Services
- Zertifikatsnummer
- BSI-IGZ-0552-2023
-
PCI DSS v4.0
- Geltungsbereich
- Physical Security / Colocation Services, Standort Hannover
Was IT-Grundschutz gegenüber „nur ISO“ ausmacht
Zwei Wege zum selben Standard
| ISO 27001 nativ | ISO 27001 auf Basis IT-Grundschutz | |
|---|---|---|
| Wer das Zertifikat erteilt | eine akkreditierte Zertifizierungsstelle | das BSI selbst, nach dem Audit durch einen vom BSI zertifizierten Auditor |
| Grundlage | ISO/IEC 27001 mit den Maßnahmen aus Annex A | ISO/IEC 27001 mit Annex A, dazu die Methodik nach BSI-Standard 200-2 und das IT-Grundschutz-Kompendium |
| Wie konkret die Anforderungen sind | Die Ziele sind vorgegeben, die Maßnahmen wählt das Unternehmen nach eigener Risikoanalyse. | Für Räume, Netze, Systeme und Prozesse gibt das Kompendium konkrete Anforderungen vor. |
| Risikoanalyse | für den gesamten Geltungsbereich | zusätzlich für alles mit hohem oder sehr hohem Schutzbedarf, nach BSI-Standard 200-3 |
| Überprüfung | jährliche Überwachungsaudits | jährliche Überwachungsaudits |
| Was du in der Hand hast | Zertifikat | Zertifikat und Zertifizierungsreport des BSI |
ISO 27001 nativ
- Wer das Zertifikat erteilt
- eine akkreditierte Zertifizierungsstelle
- Grundlage
- ISO/IEC 27001 mit den Maßnahmen aus Annex A
- Wie konkret die Anforderungen sind
- Die Ziele sind vorgegeben, die Maßnahmen wählt das Unternehmen nach eigener Risikoanalyse.
- Risikoanalyse
- für den gesamten Geltungsbereich
- Überprüfung
- jährliche Überwachungsaudits
- Was du in der Hand hast
- Zertifikat
ISO 27001 auf Basis IT-Grundschutz
- Wer das Zertifikat erteilt
- das BSI selbst, nach dem Audit durch einen vom BSI zertifizierten Auditor
- Grundlage
- ISO/IEC 27001 mit Annex A, dazu die Methodik nach BSI-Standard 200-2 und das IT-Grundschutz-Kompendium
- Wie konkret die Anforderungen sind
- Für Räume, Netze, Systeme und Prozesse gibt das Kompendium konkrete Anforderungen vor.
- Risikoanalyse
- zusätzlich für alles mit hohem oder sehr hohem Schutzbedarf, nach BSI-Standard 200-3
- Überprüfung
- jährliche Überwachungsaudits
- Was du in der Hand hast
- Zertifikat und Zertifizierungsreport des BSI
Ehrlich eingeordnet
IT-Grundschutz macht ein ISO-27001-Zertifikat nicht zu einem anderen Standard. Er legt fest, wie der Weg dorthin aussieht: nach einer veröffentlichten Methodik und mit Anforderungen, die für jeden Baustein nachlesbar sind.
Für deine Prüfung hat das einen praktischen Vorteil. Du kannst unsere Maßnahmen gegen denselben Katalog halten, nach dem auch der Auditor geprüft hat. Und du bekommst neben dem Zertifikat den Report des BSI.
Das Zertifikat belegt, wie wir unseren Betrieb absichern. Es belegt nicht, wie du deinen absicherst: Systeme und Anwendungen, die du selbst auf unserer Infrastruktur betreibst, dein eigenes ISMS und deine NIS2- oder DORA-Konformität liegen außerhalb.
Was das Zertifikat belegt
- die Informationssicherheit unseres Betriebs
- geprüft nach dem Zertifizierungsschema des BSI
- gültig zusammen mit dem Zertifizierungsreport
Geltungsbereich: alle Rechenzentren und Cloud Services
Das Zertifikat BSI-IGZ-0552-2023 gilt für alle unsere Rechenzentren und Cloud Services. Colocation fällt ebenso darunter wie unsere Cloud-Dienste.
Die Standorte stehen im Kasten. Wie sie ausgestattet sind, zeigen wir auf der Seite Rechenzentren.
- DE01 Hannover, drei Verfügbarkeitszonen (VZ-A, VZ-B, VZ-C)
- DE02 Wolfsburg, mehr als 80 km entfernt
- DE03 Frankfurt, mehr als 250 km entfernt
- die Secure Public Cloud, betrieben in Hannover und Wolfsburg
Vier Fragen an jeden Cloud-Anbieter, von uns beantwortet
Ein Zertifikat beantwortet die vierte Frage. Die ersten drei gehören in dieselbe Prüfung.
Wem gehört das Rechenzentrum?
Uns. Eigene Rechenzentren in Hannover, Wolfsburg und Frankfurt; kyberio ist in deutschem Eigentum.
Welches Recht gilt im Ernstfall?
Deutsches Recht. Der CLOUD Act greift bei uns nicht.
Wer hat Zugriff?
Eigenes Personal nach Rollen, protokolliert. Zutritt nur angemeldet und begleitet.
Ist es überprüfbar?
Über das Zertifikat BSI-IGZ-0552-2023 und vor Ort: Unsere Rechenzentren kannst du nach Rücksprache besichtigen.
Unterlagen für deine Lieferantenbewertung
Zertifikat und Zertifizierungsreport
ISO 27001 auf Basis BSI IT-Grundschutz, BSI-IGZ-0552-2023.
PDF, 1,7 MBSicherheitskonzept
Physische, digitale und organisatorische Sicherheit in unseren Rechenzentren.
PDF, 258 KBFragen zur ISO-27001-Zertifizierung
Ist ISO 27001 auf Basis IT-Grundschutz eine vollwertige ISO-27001-Zertifizierung?
Ja. Sie umfasst die Anforderungen der ISO/IEC 27001 einschließlich der Maßnahmen aus Annex A. Hinzu kommen die Methodik nach BSI-Standard 200-2 und die Anforderungen des IT-Grundschutz-Kompendiums. Die Unterschiede im Einzelnen stehen im Vergleich oben.
Wer hat das Zertifikat ausgestellt?
Das Bundesamt für Sicherheit in der Informationstechnik (BSI). Geprüft hat ein vom BSI zertifizierter Auditor nach dem Zertifizierungsschema des BSI. Zertifikat und Report kannst du hier herunterladen.
Macht euer Zertifikat uns NIS2- oder DORA-konform?
Nein. Es belegt die Informationssicherheit unseres Betriebs. In deiner Lieferanten- oder Dienstleisterbewertung kannst du es als Nachweis für diesen Teil verwenden. Die Pflichten für deine eigenen Systeme, Prozesse und Meldewege bleiben bei dir.
Können wir das Rechenzentrum besichtigen?
Ja, nach Rücksprache. Schreib uns über das Formular unten, wir stimmen einen Termin mit dir ab.
Wir sind kein IT-Dienstleister. Können wir trotzdem auf eurer Infrastruktur arbeiten?
Ja. Wir verbinden dich mit einem kyberio-Partner, der zu deinem Vorhaben passt und dich betreut. Schreib uns über das Formular unten oder sieh dich direkt unter Partner finden um.
Fragen zum Nachweis? Sprich mit uns
Du füllst einen Lieferantenfragebogen aus oder willst den Geltungsbereich für dein Vorhaben klären? Schreib uns, wir melden uns persönlich.
- Unverbindlich und kostenfrei.
- Endkunden vermitteln wir an einen passenden Partner.