Revision ISO 27019 und ISO 27018

Mit der Veröffentlichung der revidierten Normen ISO/IEC 27019:2024 und ISO/IEC 27018:2025 haben Unternehmen jetzt die Chance, ihre Sicherheitsmaßnahmen zu aktualisieren. Wir haben die wichtigsten Veränderungen auf einen Blick:

Unternehmen in der Energieversorgung und im Cloud-Bereich haben jetzt dringenden Handlungsbedarf in puncto Informationssicherheit: Einerseits fordern Regulierungsbehörden, Geschäftspartner und Auftraggeber zunehmend den Nachweis aktueller Informationssicherheitsstandards. Andererseits zwingen volatile Energiepreise, angespannte Lieferketten und ein verschärfter Wettbewerb dazu, Ressourcen gezielt einzusetzen. Eine gültige, aktuelle Zertifizierung ist kein bloßes Compliance-Werkzeug, sondern bietet Schutz für Organisationen und Stakeholder.

Die NISG fordert seit jeher für Betreiber wichtiger und wesentlicher Infrastrukturen – darunter Energie- und Wasserversorger – die nachweisliche Umsetzung von aktuellen Maßnahmen zur Cybersicherheit.

ISO/IEC 27019:2024

Update für die Energiewirtschaft

Die ISO/IEC 27019 spezifiziert Anforderungen an das Informationssicherheitsmanagement in der Prozesssteuerung der Energieversorgung. Die neue Version wurde im Oktober 2024 veröffentlicht und löst die bisherige Version aus dem Jahr 2017 ab.

 

Was das für bestehende Zertifikate bedeutet

Unternehmen mit einem gültigen Zertifikat nach ISO/IEC 27019:2017 müssen bis spätestens Oktober 2029 auf die neue Version umstellen. Der Übergang zur neuen Version ist unkompliziert: Er kann im Rahmen eines regulären Rezertifizierungs-, Überwachungs- oder eines eigenständigen Transitions-Audits erfolgen.

  • Zusätzliche Auditzeit: 4 Stunden, wenn das Transition-Audit im Zuge einer Rezertifizierung durchgeführt wird; 8 Stunden bei einem Überwachungs- oder eigenständigen Transition-Audit.
  • Zertifizierungszyklus: Der bestehende Zyklus bleibt vollständig erhalten – kein Neustart, kein Verlust bereits absolvierter Auditschritte.

ISO/IEC 27018:2025

Aktualisierter Standard für den Datenschutz in der Cloud

Cloud-Dienstleister, die personenbezogene Daten im Auftrag ihrer Kunden verarbeiten, sind mit der ISO/IEC 27018 bestens vertraut. Die neue Version 2025, veröffentlicht im August 2025, wurde an neue technologische Rahmenbedingungen angepasst: von der zunehmenden Nutzung hybrider Cloud-Architekturen bis hin zu gestiegenen Anforderungen durch die Datenschutz-Grundverordnung (DSGVO) und mehr.

 

Was das für bestehende Zertifikate bedeutet

Unternehmen mit einem Zertifikat nach ISO/IEC 27018:2019 können ab sofort auf die neue Version 2025 umstellen. Die Frist läuft bis August 2029.

  • Zusätzliche Auditzeit: 4 Stunden im Rahmen einer Rezertifizierung; 8 Stunden bei einem Überwachungs- oder eigenständigen Transition-Audit.
  • Zertifizierungszyklus: Auch hier bleibt der bestehende Zyklus vollständig erhalten.

Frühzeitig planen – Vorteile sichern

Erfahrungsgemäß steigt die Nachfrage nach Transition-Audits in den letzten Monaten vor Ablauf einer Übergangsfrist deutlich an. Wer früh handelt, profitiert von mehr Terminsicherheit, kann den Auditprozess optimal in bestehende Revisionszyklen integrieren und vermeidet unnötigen Zeitdruck.

Darüber hinaus gilt: In einem wirtschaftlichen Umfeld, in dem Ausschreibungen und Rahmenverträge zunehmend aktuelle Zertifizierungsnachweise voraussetzen, ist ein Zertifikat nach der jeweils gültigen Normversion nicht nur Pflicht, sondern ein Wettbewerbsvorteil.

CIS Certification – Ihr Zertifizierungspartner

Als akkreditierte Zertifizierungsstelle führt CIS Certification Unternehmen kompetent durch den Zertifizierungsprozesses. Unser Team kennt die spezifischen Anforderungen Ihrer Branche und sorgt dafür, dass Ihre Zertifizierung effizient, termingerecht und praxisbezogen auf den neuesten Stand gebracht wird.