Unabhängiger Vergleich · keine bezahlten Platzierungen
Startseite / Blog / Compliance / ISO 27001-Zertifikat: Überprüfen Sie den Umfang und nicht das Logo

ISO 27001-Zertifikat: Überprüfen Sie den Umfang und nicht das Logo

Auf kommerzieller Ebene deckt ISO 27001 oft nur die Zentrale und die interne IT ab – nicht das gemeinsame Rechenzentrum, in dem Ihr VPS läuft. Das Zertifikat kann im Anhang nachgelesen werden.

Redaktion Hébergeurs.eu 4 Min. Aktualisiert 19 Juli 2026

Ihr Unternehmensclient benötigt „ISO 27001-Host“. Sie wechseln zu einem zertifizierten Schauspieler. Der Kundenprüfer fordert das Zertifikat an: Der Geltungsbereich gibt „Netzwerkverwaltung der Pariser Zentrale“ an – nicht das öffentliche Cloud-Angebot, in dem sich Ihre Produktion befindet. Gültige Zertifizierung; Abdeckung Ihres Dienstes: Null.

ISO 27001 zertifiziert ein Informationssicherheitsmanagementsystem in einem expliziten Umfang – kein globales „sicheres“ Versprechen. Das Logo öffnet die kommerzielle Tür; Der Anhang entscheidet darüber, ob Sie wirklich eintreten.

Lesen Sie das Zertifikat in drei Minuten

Beginnen Sie mit der akkreditierten Zertifizierungsstelle (COFRAC, UKAS usw.). Überprüfen Sie die Gültigkeitsdaten des Zertifikats und die Häufigkeit der Überwachungsaudits. Lesen Sie abschließend den Geltungsbereichssatz: Welche Websites, welche Dienste, welche Ausschlüsse.

Fordern Sie die Anwendbarkeitserklärung (SoA) an: Anhang A-Kontrollen bleiben erhalten oder ausgeschlossen, mit Begründung. Es ist das Dokument, das ein Logo in einen überprüfbaren Beweis verwandelt.

UmfangselementGutes ZeichenWarnsignal
Aufgeführte Dienstleistungen„IaaS Region EU-West“„Informationssysteme“ vage
WebsitesBenanntes RechenzentrumSitz allein
AusschlüsseDokumentiertAbwesend
SoALieferung unter NDAKommunikationsverweigerung

ISO 27001 und Ihre Verantwortung

Ein zertifizierter Host deckt im Allgemeinen die interne Governance, den Zugriff auf das Rechenzentrum und Prozesse bei Lieferantenvorfällen ab. Sie bleiben für die Konfiguration des Betriebssystems, der Anwendungspatches, Konten, getesteten Backups und Schlüssel verantwortlich. Die Zertifizierung ersetzt nicht die Härtung Ihrer Instanz.

Vergleichen Sie mit SOC 2 beim Host, wenn Ihr amerikanischer Kunde beide Frameworks benötigt – jeder Bericht hat seinen eigenen Umfang. Vermeiden Sie in einem Verkaufsgespräch die Formulierung „ISO-zertifiziert und daher sicher“: Fragen Sie nach der Nummer, dem Ablaufdatum und dem Geltungsbereich, bevor die Konformität in Ihre Ausschreibungsunterlagen eingetragen wird.

Was ein Unternehmenskundenaudit erfordert

Über das Zertifikat hinaus sucht der Kundenprüfer nach der Dokumentationskette: Sicherheitsrichtlinie, Privileged Access Management, Vorfallverfahren, Kontinuitätstests. ISO 27001 beweist, dass diese Prozesse im zertifizierten Bereich vorhanden sind – nicht, dass Ihre Laravel-Instanz auf dem neuesten Stand ist. Bereiten Sie eine Matrix vor: Vertragslinie, entsprechende Hosting-Leistung, Nachweis (Zertifikat, SoA, Monitoringbericht). Abweichungen müssen anerkannt und dokumentiert werden und dürfen nicht hinter dem Logo versteckt werden.

Für die Erneuerung der Zertifizierung sind jährliche Überwachungsaudits erforderlich: Ein auf der Website angezeigtes Zertifikat kann veraltet sein, wenn der Zyklus nicht eingehalten wird. Fragen Sie nach dem Datum des letzten Audits und des nächsten geplanten.

Der Gipfel: Das Logo gibt Sicherheit beim Kauf, der Anhang gibt Sicherheit bei Audits

Entscheide dich und gehe ohne blinden Fleck voran

Besorgen Sie sich das Zertifikat und die SoA, bevor Sie den Vertrag unterzeichnen, und vergleichen Sie dann den Umfangssatz mit der genauen Produktreferenz, die Sie erworben haben. Archivieren Sie die datierte Version für die Erneuerung von Kundenaudits und geben Sie sie an Ihr Compliance-Team weiter. Ergänzen Sie mit SOC 2 auf dem Host, wenn der Client dies benötigt. Durchsuchen Sie das Verzeichnis und unsere Leitfäden, um die Akteure herauszufiltern, die hinsichtlich ihrer Compliance transparent sind.

Häufig gestellte Fragen

Garantiert ISO 27001 die Sicherheit meiner Website?

Es bescheinigt, dass innerhalb eines definierten Umkreises ein Informationssicherheitsmanagementsystem vorhanden ist – nicht, dass Ihre Instanz korrekt konfiguriert ist. Ihre Anwendungshärtung, Ihre Konten und Ihre Backups bleiben in Ihrer Verantwortung.

Was soll man anstelle des Logos fragen?

Das gültige Zertifikat, die Erklärung zur Anwendbarkeit (SoA) und der Anhang zum Geltungsbereich, in dem Standorte, Dienste und Ausschlüsse aufgeführt sind. Ohne diese Dokumente beweist das Logo nichts über Ihr Vertragsprodukt.

Zertifiziertes Rechenzentrum = zertifiziertes gemeinsames Angebot?

Nicht automatisch. Im Geltungsbereich kann „EU Managed Hosting Platform“ oder einfach nur „Corporate IT“ aufgeführt sein – lesen Sie den genauen Wortlaut, bevor Sie ihn in Ihre Compliance-Datei aufnehmen.

Unterschied zwischen ISO 27001 und SOC 2?

ISO 27001 ist eine internationale ISMS-Zertifizierung. SOC 2 ist ein amerikanischer Zertifizierungsbericht zu den Trust Services-Kriterien – ergänzend, jeweils mit einem Umfang, der Zeile für Zeile gelesen werden kann.


ISO 27001: Das Logo öffnet die Tür – der umlaufende Anbau entscheidet darüber, ob man wirklich eintritt.

HDS- & Compliance-Hoster

Europäische Hoster nach HDS, ISO und Datenresidenz filtern.

HDS-Hoster durchsuchen
Blog

Weiterlesen

Alle Artikel →