Micron Document
<!DOCTYPE html>
<html class="client-nojs vector-feature-language-in-header-enabled vector-feature-language-in-main-page-header-disabled vector-feature-page-tools-pinned-disabled vector-feature-toc-pinned-clientpref-0 vector-toc-not-available vector-feature-main-menu-pinned-disabled vector-feature-limited-width-clientpref-1 vector-feature-limited-width-content-enabled vector-feature-custom-font-size-clientpref-1 vector-feature-appearance-pinned-clientpref-0 skin-theme-clientpref-day vector-sticky-header-enabled" lang="de" dir="ltr"><head>
<meta charset="UTF-8">
<title>BS 7799</title>
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<link rel="icon" type="image/png" href="./_res_/favicon.png">
<link rel="canonical" href="https://de.wikipedia.org/wiki/BS_7799"> <link href="./_mw_/ext.cite.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.wikimediamessages.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.icons.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.search.codex.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.styles.css" rel="stylesheet" type="text/css">
<meta name="ResourceLoaderDynamicStyles" content="">
<link href="./_mw_/ext.gadget.citeRef.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.defaultPlainlinks.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonHide.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonLayout.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonStyle.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiDarkmode.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiResponsive.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.specialSearch.css" rel="stylesheet" type="text/css">
<link rel="stylesheet" type="text/css" href="./_mw_/site.styles.css">
<link rel="stylesheet" type="text/css" href="./_mw_/noscript.css">
<link rel="stylesheet" type="text/css" href="./_res_/footer.css">
<link rel="stylesheet" type="text/css" href="./_res_/vector-2022.css">
</head>
<body class="skin--responsive skin-vector skin-vector-search-vue mediawiki ltr sitedir-ltr mw-hide-empty-elt ns-0 ns-subject page-BS_7799 rootpage-BS_7799 skin-vector-2022 action-view">
<div class="mw-page-container">
<div class="mw-page-container-inner">
<div class="mw-content-container">
<main id="content" class="mw-body">
<header class="mw-body-header vector-page-titlebar">
<h1 id="firstHeading" class="firstHeading mw-first-heading"><span class="mw-page-title-main">BS 7799</span></h1>
</header>
<a id="top"></a>
<div id="bodyContent" class="vector-body ve-init-mw-desktopArticleTarget-targetContainer" aria-labelledby="firstHeading" data-mw-ve-target-container="">
<div id="contentSub">
<div id="mw-content-subtitle"></div>
</div>
<div id="mw-content-text" class="mw-body-content mw-content-ltr" lang="de" dir="ltr"><div class="mw-content-ltr mw-parser-output" lang="de" dir="ltr"><p>Die Norm <b>BS 7799-1</b> (BS=<i>British Standard</i>) definiert einen „Code of practice“ für <a href="Informationssicherheit" title="Informationssicherheit">Informationssicherheit</a>. Die Variante BS 7799-1:1999 wurde von der <a href="International_Organization_for_Standardization" class="mw-redirect" title="International Organization for Standardization">ISO</a> als <a href="ISO/IEC_17799" class="mw-redirect" title="ISO/IEC 17799">ISO/IEC 17799</a> übernommen und später in <a href="ISO/IEC_27002" title="ISO/IEC 27002">ISO/IEC 27002</a> umbenannt. Nach dieser Norm ist ein <a href="Internes_Audit" title="Internes Audit">internes Audit</a> des Unternehmens möglich, jedoch keine extern gültige <a href="Zertifizierung" title="Zertifizierung">Zertifizierung</a>.
</p><p>Der <b>BS 7799-2</b> (vollständige Bezeichnung: <i>BS 7799-2:2002 (Information security management systems – Specification with guidance for use)</i>) stellt die <a href="Spezifikation" title="Spezifikation">Spezifikation</a> für ein Informations-Sicherheits-Management-System (<a href="ISMS" class="mw-redirect" title="ISMS">ISMS</a>) dar. Dieses Managementsystem fügt sich in eine Reihe anderer, internationaler
Management-Systeme (<a href="ISO_9001" title="ISO 9001">ISO 9001</a>, <a href="ISO_14001" title="ISO 14001">ISO 14001</a>, <a href="ISO_20000" class="mw-redirect" title="ISO 20000">ISO 20000</a>) ein. Der Standard BS 7799-2:2002 wurde im Jahr 2005 als <a href="ISO/IEC_27001" title="ISO/IEC 27001">ISO/IEC 27001</a> international genormt.
</p>

<div class="mw-heading mw-heading2"><h2 id="Zielsetzung">Zielsetzung</h2></div>
<p>Der BS 7799 wurde mit dem Ziel veröffentlicht, Führungskräften und Mitarbeitern eines Unternehmens ein Modell zur Verfügung zu stellen, das die Einführung und den Betrieb eines effektiven <a href="ISMS" class="mw-redirect" title="ISMS">ISMS</a> erlaubt. Die Einführung eines ISMS stellt eine wesentliche strategische Entscheidung dar, die durch die Unternehmensstrategie und die Geschäftsziele des Unternehmens beeinflusst wird. Der BS 7799 wird zur Prüfung der Organisation verwendet. Dies beinhaltet ebenfalls die Anwendung durch akkreditierte Zertifizierungsunternehmen.
</p>
<div class="mw-heading mw-heading2"><h2 id="Entstehungsgeschichte">Entstehungsgeschichte</h2></div>
<p>Die Abteilung Commercial Computer Security Center (CCSC) der <a href="Department_of_Trade_and_Industry_(Vereinigtes_K%C3%B6nigreich)" title="Department of Trade and Industry (Vereinigtes Königreich)">Department of Trade and Industry (DTI)</a> entwickelte als Vorreiter im Bereich des IT-Sicherheitsmanagements die sogenannten <i>Green Books</i>. Sie enthielten zum einen den britischen Entwurf von Evaluationskriterien für die IT-Sicherheit und ein dazugehöriges Evaluierungs- und Zertifizierungs-Schema. Gleichzeitig wurde ein „code of good security practice“ entwickelt, welcher im Ergebnis die Bücher <i>User’s Code of Practice (V11)</i> und <i>Vendor’s Code of Practice (V31)</i> hervorbrachte. Die englischen <i>Green Books</i> wurden von Februar bis November&nbsp;1989 als Vorentwurf (englisch: <i>draft</i>) veröffentlicht und kamen nicht über diesen Status hinaus.<sup id="cite_ref-2" class="reference"><a href="#cite_note-2"><span class="cite-bracket">[</span>1.1<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-4" class="reference"><a href="#cite_note-4"><span class="cite-bracket">[</span>2.1<span class="cite-bracket">]</span></a></sup>
</p><p>1992 berief das britische DTI eine Kommission. Gemeinsam mit britischen Unternehmen und Organisationen sollten sie die akzeptierten Best Practices im Bereich der Informationssicherheit evaluieren. Zu den Firmen zählten <a href="Royal_Dutch_Shell" class="mw-redirect" title="Royal Dutch Shell">Royal Dutch Shell</a>, <a href="British_Telecom" class="mw-redirect" title="British Telecom">British Telecom</a>, <a href="The_BOC_Group" class="mw-redirect" title="The BOC Group">BOC</a>, <a href="Marks_%26_Spencer" title="Marks &amp; Spencer">Marks &amp; Spencer</a>, <a href="Midland_Bank" title="Midland Bank">Midland Bank</a>, <a href="Nationwide_Building_Society" title="Nationwide Building Society">Nationwide Building Society</a> und <a href="Unilever" title="Unilever">Unilever</a>.<sup id="cite_ref-5" class="reference"><a href="#cite_note-5"><span class="cite-bracket">[</span>1.2<span class="cite-bracket">]</span></a></sup>
</p><p>Die Ergebnisse wurden 1993 als „Code of Practice“ veröffentlicht. Dieser wurde 1995 vom <a href="British_Standards_Institute" class="mw-redirect" title="British Standards Institute">British Standards Institute</a> (BSI) adaptiert und als BS&nbsp;7799:1995 veröffentlicht. Diese Version des Standards fand jedoch keine weite Verbreitung, was primär auf seine geringe Flexibilität zurückzuführen ist. 1998 begann eine grundlegende Überarbeitung des Standards. UK-spezifische Verweise wurden entfernt und technische Entwicklung wie E-Commerce hinzugefügt. Der Standard wurde in den BS 7799-1:1999 (Teil&nbsp;1) und in den BS 7799-2:1998 (Teil&nbsp;2) aufgeteilt. Im Jahr 2000 adaptierte die <a href="Internationale_Organisation_f%C3%BCr_Normung" title="Internationale Organisation für Normung">International Organization for Standardization (ISO)</a> den Teil 1 zur ISO/IEC 17799:2000–Norm. 2005 wurde die Norm in ISO/IEC 27002:2005 umbenannt.
</p><p>Mit der BS 7799-2:1998 existierte eine Spezifikation, gegen die eine Prüfung und eine Zertifizierung stattfinden konnte. Zwei Jahre später gab es erneut signifikante Veränderungen an Teil 2, unter anderem die Einführung des <a href="Demingkreis" title="Demingkreis">Plan-Do-Check-Act-Konzepts (PDCA)</a>, woraus Version BS 7799-2:2002 resultierte. Die Weiterentwicklung des BS 7799-2 ist die internationale Norm <a href="ISO/IEC_27001" title="ISO/IEC 27001">ISO/IEC 27001</a>, welche seit dem Jahr 2005 eine international gültige Zertifizierungsgrundlage darstellt.
</p>
<div class="mw-heading mw-heading2"><h2 id="Zertifizierung">Zertifizierung</h2></div>
<p>Eine Zertifizierung der Informationssicherheit ist grundsätzlich nur nach dem BS 7799-2:2002 möglich. Eine Zertifizierung nach ISO/IEC 17799 ist <b>grundsätzlich</b> nicht im Rahmen einer <i>qualifizierten</i> Zertifizierung möglich. Eine Zertifizierung ist dann qualifiziert, wenn sie durch eine Gesellschaft ausgeführt wird, die unter der Aufsicht einer Akkreditierungsgesellschaft wie dem <a href="United_Kingdom_Accreditation_Service" title="United Kingdom Accreditation Service">United Kingdom Accreditation Service (UKAS)</a> oder der <a href="Deutsche_Akkreditierungsstelle" title="Deutsche Akkreditierungsstelle">Deutschen Akkreditierungsstelle (DAkkS)</a> steht. Im Falle einer BS 7799-Zertifizierung ist ein Zertifikat drei Jahre gültig. Ein Zwischenaudit (Surveillance Audit) erfolgt im Abstand von sechs Monaten. Eine vollständige Neuzertifizierung erfolgt nach drei Jahren.
</p>
<div class="mw-heading mw-heading2"><h2 id="Struktur">Struktur</h2></div>
<p><b>0. Einleitung</b>
</p>
<ul><li>0.1. Allgemein</li>
<li>0.2. Prozessansatz</li>
<li>0.3. Vereinbarkeit mit anderen Managementsystemen</li></ul>
<p><b>1. Umfang</b>
</p>
<ul><li>1.1 Allgemein</li>
<li>1.2. Anwendung</li></ul>
<p><b>2. Normative Referenzen</b>
</p><p><b>3. Begriffsdefinitionen</b>
</p><p><b>4. Anforderungen an ein Informationssicherheitsmanagementsystem (ISMS)</b>
</p>
<ul><li>4.1. Allgemeine Anforderungen</li>
<li>4.2. Einführung und Leitung des ISMS</li>
<li>4.3. Dokumentationsanforderungen</li></ul>
<p><b>5. Verantwortung der Leitung</b>
</p>
<ul><li>5.1. Verpflichtungen der Leitung</li></ul>
<p><b>6. Managementbeurteilung des ISMS</b>
</p>
<ul><li>6.1 Allgemein</li>
<li>6.2. Beurteilungsvorgaben</li>
<li>6.3. Beurteilungsergebnisse</li>
<li>6.4. Interne ISMS Audits</li></ul>
<p><b>7. ISMS Verbesserung</b>
</p>
<ul><li>7.1. Kontinuierliche Verbesserung</li>
<li>7.2. Korrigierende Maßnahmen</li>
<li>7.3. Vorbeugende Maßnahmen</li></ul>
<div class="mw-heading mw-heading2"><h2 id="Managementsystem">Managementsystem</h2></div>
<p>Die Kapitel 4 bis Kapitel 7 enthalten die organisatorischen Rahmenbedingungen für die Einführung und den Betrieb des Informationssicherheitsmanagementsystems.
Dies sind im Wesentlichen:
</p>
<ul><li>Interne Revision</li>
<li>Überprüfung durch das Management</li>
<li>Dokumentenlenkung</li>
<li>Risikomanagement</li></ul>
<div class="mw-heading mw-heading2"><h2 id="Anhang_A">Anhang A</h2></div>
<p>Der Anhang A des BS 7799 stellt eine Liste von Kontrollen bereit, die in sowohl technische als auch organisatorische Maßnahmen unterteilt sind. Diese Liste der Kontrollen ist in ISO/IEC 17799 in einem stärkeren Detaillierungsgrad enthalten. Die Kapitel 3 bis 12 des <a href="ISO/IEC_17799" class="mw-redirect" title="ISO/IEC 17799">ISO/IEC 17799</a>-2000 entsprechen den Kapitel A.3. bis A.12 des BS 7799-2:2002.
</p>
<div class="mw-heading mw-heading2"><h2 id="Siehe_auch">Siehe auch</h2></div>
<ul><li><a href="IT-Sicherheitsaudit" title="IT-Sicherheitsaudit">IT-Sicherheitsaudit</a></li></ul>
<div class="mw-heading mw-heading2"><h2 id="Einzelnachweise">Einzelnachweise</h2></div>
<ol class="references">
<li><span class="mw-cite-backlink">↑ </span> <span class="reference-text"><span class="cite">Jörg Völker: <a rel="nofollow" class="external text" href="https://www.secorvo.de/publikationen/bs7799-voelker-2004.pdf"><i>BS 7799.</i></a> (PDF; 277&nbsp;kB) Von „Best Practice“ zum Standard. In: <i>Datenschutz und Datensicherheit (DuD).</i> 2004,<span class="Abrufdatum"> abgerufen am 6.&nbsp;Dezember 2013</span> (Nr. 28, S. 102–108).</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&amp;rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&amp;rfr_id=info%3Asid%2Fde.wikipedia.org%3ABS+7799&amp;rft.title=BS+7799&amp;rft.description=BS+7799&amp;rft.identifier=https%3A%2F%2Fwww.secorvo.de%2Fpublikationen%2Fbs7799-voelker-2004.pdf&amp;rft.creator=J%C3%B6rg+V%C3%B6lker&amp;rft.date=2004">&nbsp;</span></span>
<ol class="mw-subreference-list"><li id="cite_note-2"><span class="mw-cite-backlink"><a href="#cite_ref-2">↑</a></span> <span class="reference-text">102</span>
</li>
<li id="cite_note-5"><span class="mw-cite-backlink"><a href="#cite_ref-5">↑</a></span> <span class="reference-text">103</span>
</li>
</ol></li>
<li><span class="mw-cite-backlink">↑ </span> <span class="reference-text">D. W. Roberts: <i>Evaluation criteria for it security.</i> Computer Security and Industrial Cryptography, Band 741. Springer, Berlin / Heidelberg 1993, S.&nbsp;149–161.</span>
<ol class="mw-subreference-list"><li id="cite_note-4"><span class="mw-cite-backlink"><a href="#cite_ref-4">↑</a></span> <span class="reference-text">154 f. und 160</span>
</li>
</ol></li>
</ol>
<div class="hintergrundfarbe1 rahmenfarbe1 navigation-not-searchable" style="border-top-style: solid; border-top-width: 1px; clear: both; font-size:95%; margin-top:1em; padding: 0.25em; overflow: hidden; word-break: break-word; word-wrap: break-word;" id="Vorlage_Rechtshinweis"><div class="noviewer noresize nomobile" style="display: table-cell; padding-bottom: 0.2em; padding-left: 0.25em; padding-right: 1em; padding-top: 0.2em; vertical-align: middle;" aria-hidden="true" role="presentation"><span class="skin-invert" typeof="mw:File"></span></div>
<div style="display: table-cell; vertical-align: middle; width: 100%;">
<div>
Bitte den Hinweis zu Rechtsthemen beachten!</div>
</div></div></div><!--htdig_noindex--><div><div class="zim-footer">
Dieser Artikel wurde von <a class="external text" title="Zuletzt bearbeitet am 2026-01-10" href="https://de.wikipedia.org/wiki/?title=BS_7799&amp;oldid=263209055">Wikipedia</a> herausgegeben. Der Text ist unter <a class="external text" href="https://creativecommons.org/licenses/by-sa/4.0/deed.de">Creative Commons Attribution-Share Alike 4.0</a> verfügbar, sofern nicht anders angegeben. Für die Mediendateien können zusätzliche Bedingungen gelten.
</div>
</div><!--/htdig_noindex--></div>
</div>
</main>
</div>
</div>
</div>
<script src="./_webp_/webpHandler.js"></script>

</body></html>