---
adresse: "https://qvestcon.com/dora-experte-markus-junge/markus-junge-informationsverbund-prozessmodell_9ae00ef9/"
titel: "Markus Junge: informationsverbund prozessmodell"
beschreibung: "Zum Nachweis wird ein ISO-Zertifikat, wenn Ihr Haus belegt, dass der Geltungsbereich des Zertifikats die bezogene…"
sprache: "de-DE"
stand: "2026-10-04"
---

FAQ · Verträge und laufende Steuerung

# Genügt ein ISO-Zertifikat als Nachweis für einen kritischen Dienst?

Freigegebene Antwort von Qvestcon mit Fundstellen.

## Antwort

Zum Nachweis wird ein ISO-Zertifikat, wenn Ihr Haus belegt, dass der Gel­tungs­be­reich des Zertifikats die bezogene Leistung trägt. Für ein ISO 27001-Zertifikat auf Basis von IT-Grundschutz gilt nach dem BSI: Gegenstand der Zer­ti­fi­zie­rung muss nicht die gesamte Institution sein und der betrachtete Infor­ma­ti­ons­ver­bund kann sich auf einzelne Geschäfts­pro­zesse, Fachaufgaben oder Orga­ni­sa­ti­ons­ein­hei­ten beschränken. Ein erteiltes Zertifikat ist drei Jahre lang gültig und wird in diesem Zeitraum durch ein jährliches Über­wa­chungs­au­dit bestätigt.

Deshalb gehören Leistung, Standort, Zeitraum und eingebundene Unter­auf­trag­neh­mer in den Abgleich mit dem Prüfbericht. Die Aufsicht verlangt vor dem Ver­trags­ab­schluss eine Ex-ante-Risi­ko­be­wer­tung und Due-Diligence-Prüfung und danach die Überwachung über den gesamten Lebenszyklus. Das Zertifikat liefert dafür einen Teil der Prüfung.

## In der Praxis

Prüfen Sie Gel­tungs­be­reich und Zeitraum des Zertifikats gegen die bezogene Leistung.

- Beziehen Sie Fest­stel­lun­gen und Ausnahmen des Prüfberichts auf die eigene Leistung.
- Klären Sie, welche Kontrollen beim Anbieter und welche im eigenen Haus liegen.
- Fordern Sie zusätzliche Nachweise und Maßnahmen an, wo der Gel­tungs­be­reich Lücken lässt.

**Nachweis:** Als Nachweis dient die dokumentierte Nach­weis­wür­di­gung mit offenen Punkten.

## Belege

- [BSI, Online-Kurs IT-Grundschutz, Lerneinheit 9.5, Gel­tungs­be­reich](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/Zertifizierte-Informationssicherheit/IT-Grundschutzschulung/Online-Kurs-IT-Grundschutz/Lektion_9_Aufrechterhaltung/Lektion_9_05/Lektion_9_05_node.html)
- [BSI, Online-Kurs IT-Grundschutz, Lerneinheit 9.5, Infor­ma­ti­ons­ver­bund](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/Zertifizierte-Informationssicherheit/IT-Grundschutzschulung/Online-Kurs-IT-Grundschutz/Lektion_9_Aufrechterhaltung/Lektion_9_05/Lektion_9_05_node.html)
- [BSI, Online-Kurs IT-Grundschutz, Lerneinheit 9.5, Gültigkeit](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/Zertifizierte-Informationssicherheit/IT-Grundschutzschulung/Online-Kurs-IT-Grundschutz/Lektion_9_Aufrechterhaltung/Lektion_9_05/Lektion_9_05_node.html)
- [BSI, ISO 27001-Zer­ti­fi­zie­rung auf Basis von IT-Grundschutz](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/Zertifizierung-und-Anerkennung/Zertifizierung-von-Managementsystemen/ISO-27001-Basis-IT-Grundschutz/iso-27001-basis-it-grundschutz_node.html)
- [BaFin, IKT-Risi­ko­ma­nage­ment und IKT-Dritt­par­tei­en­ri­si­ko­ma­nage­ment, Due Diligence](https://www.bafin.de/DE/unternehmen-maerkte/aufsicht/alle-unternehmen/dora/Management_IKT_Drittparteienrisikos/Management_IKT_Drittparteirisikos_node.html)
- [BaFin, IKT-Risi­ko­ma­nage­ment und IKT-Dritt­par­tei­en­ri­si­ko­ma­nage­ment, Lebenszyklus](https://www.bafin.de/DE/unternehmen-maerkte/aufsicht/alle-unternehmen/dora/Management_IKT_Drittparteienrisikos/Management_IKT_Drittparteirisikos_node.html)

- [#Infor­ma­ti­ons­si­cher­heit](https://qvestcon.com/stichwoerter/i-l/#informationssicherheit)
- [#Dienst­leis­ter­steue­rung](https://qvestcon.com/stichwoerter/d/#dienstleistersteuerung)
- [#Third­Par­ty­Ma­nage­ment](https://qvestcon.com/stichwoerter/r-u/#thirdpartymanagement)
- [#Nachweis](https://qvestcon.com/stichwoerter/m-q/#nachweis)
- [#DORA](https://qvestcon.com/stichwoerter/d/#dora)
- [#Risi­ko­ma­nage­ment](https://qvestcon.com/stichwoerter/r-u/#risikomanagement)
- [#Aus­la­ge­rungs­ma­nage­ment](https://qvestcon.com/stichwoerter/a/#auslagerungsmanagement)

## Weiterlesen

[Alle Fragen zu Verträge und laufende Steuerung](https://qvestcon.com/faq/vertraege-steuerung/) [Alle Rubriken der FAQ](https://qvestcon.com/faq/)
