{"id":8201,"date":"2026-08-20T13:59:43","date_gmt":"2026-08-20T11:59:43","guid":{"rendered":"https:\/\/www.adito.de\/knowhow\/blog\/?p=8201"},"modified":"2026-08-26T08:22:43","modified_gmt":"2026-08-26T06:22:43","slug":"iso-27001-crm","status":"publish","type":"post","link":"https:\/\/www.adito.de\/knowhow\/blog\/iso-27001-crm","title":{"rendered":"ISO 27001 im CRM: So bewerten Sie die Sicherheit eines Anbieters"},"content":{"rendered":"<p>ISO\/IEC 27001 ist ein internationaler Standard f\u00fcr Informationssicherheitsmanagementsysteme (ISMS), der beschreibt, wie Unternehmen Sicherheitsrisiken systematisch identifizieren, bewerten und behandeln. Im CRM-Kontext bietet eine ISO-27001-Zertifizierung Unternehmen einen unabh\u00e4ngigen Nachweis daf\u00fcr, dass Informationssicherheit beim Anbieter systematisch organisiert, \u00fcberpr\u00fcft und kontinuierlich weiterentwickelt wird.<\/p>\n<p>Erg\u00e4nzend k\u00f6nnen ISO 9001 (Qualit\u00e4tsmanagement) und BSI C5 (Cloud-Sicherheitsrahmen) zur Bewertung von CRM-Anbietern herangezogen werden. Aussagekr\u00e4ftig wird das Zertifikat insbesondere durch die dahinterliegenden Prozesse wie Risikomanagement, Zugriffskontrollen, Incident-Management und kontinuierliche Verbesserung.<\/p>\n<div style=\"width: 100%; height: 50%; padding: 15px; background-color: #eef5f7;\">\n<p><b>Inhalt:<\/b><\/p>\n<ol>\n<li><a href=\"#eins\">Warum Sicherheitsversprechen allein nicht ausreichen<\/a><\/li>\n<li><a href=\"#zwei\">Was bedeutet ISO\/IEC 27001?<\/a><\/li>\n<li><a href=\"#drei\">Was eine ISO-27001-Zertifizierung nicht bedeutet<\/a><\/li>\n<li><a href=\"#vier\">Was eine ISO-27001-Zertifizierung in der Praxis bedeutet<\/a><\/li>\n<li><a href=\"#fuenf\">ISO 9001: Warum Qualit\u00e4t auch ein Sicherheitsthema ist<\/a><\/li>\n<li><a href=\"#sechs\">Warum auch die Cloud-Infrastruktur ber\u00fccksichtigt werden sollte<\/a><\/li>\n<li><a href=\"#sieben\">Zertifikate richtig bewerten: Diese Fragen sollten Unternehmen stellen<\/a><\/li>\n<li><a href=\"#acht\">Sicherheit, Hosting und digitale Souver\u00e4nit\u00e4t: Drei unterschiedliche Fragen<\/a><\/li>\n<li><a href=\"#neun\">Fazit: Vertrauen braucht \u00fcberpr\u00fcfbare Grundlagen<\/a><\/li>\n<li><a href=\"#zehn\">H\u00e4ufige Fragen zu ISO 27001 und CRM-Sicherheit<\/a><\/li>\n<\/ol>\n<\/div>\n<p><strong>\u00a0<\/strong><\/p>\n<p>Ein CRM-System verarbeitet einen wesentlichen Teil des Wissens \u00fcber Kunden, Interessenten, Vertriebschancen, Servicef\u00e4lle und Gesch\u00e4ftsbeziehungen. Entsprechend wichtig ist die Frage, wie zuverl\u00e4ssig diese Informationen gesch\u00fctzt werden.<\/p>\n<p>Doch woran l\u00e4sst sich die Sicherheit eines CRM-Anbieters tats\u00e4chlich beurteilen?<br \/>\nAussagen wie \u201eh\u00f6chste Sicherheitsstandards\u201c, \u201esicheres Hosting\u201c oder \u201eDSGVO-konform\u201c finden sich bei vielen Softwareanbietern. F\u00fcr Unternehmen, die eine gesch\u00e4ftskritische L\u00f6sung ausw\u00e4hlen, reichen solche Versprechen allein jedoch nicht aus. Gefragt sind nachvollziehbare Prozesse, klar geregelte Verantwortlichkeiten und unabh\u00e4ngige Nachweise.<\/p>\n<p>Genau hier kommen Standards wie ISO\/IEC 27001, ISO 9001 oder Pr\u00fcfrahmen wie der BSI C5 ins Spiel. Sie machen Sicherheit und Prozessqualit\u00e4t besser \u00fcberpr\u00fcfbar \u2013 vorausgesetzt, Unternehmen verstehen, was hinter den jeweiligen Nachweisen steckt und wo ihre Grenzen liegen.<\/p>\n<h2 id=\"eins\" class=\"position\">Warum Sicherheitsversprechen allein nicht ausreichen<\/h2>\n<p>Pauschale Aussagen \u00fcber hohe Sicherheitsstandards sind schnell getroffen. F\u00fcr Unternehmen, die einen CRM-Anbieter bewerten, ist jedoch entscheidend, wie sich solche Aussagen nachvollziehen und \u00fcberpr\u00fcfen lassen. Denn Informationssicherheit besteht nicht aus einzelnen technischen Ma\u00dfnahmen.<\/p>\n<p>Entscheidend ist daher nicht nur, welche Sicherheitsfunktionen ein Anbieter bereitstellt, sondern wie diese im laufenden Betrieb gesteuert, \u00fcberpr\u00fcft und weiterentwickelt werden.<\/p>\n<p>Zertifizierte Managementsysteme schaffen hierf\u00fcr einen \u00fcberpr\u00fcfbaren Rahmen: Sie verankern Informationssicherheit organisatorisch und machen sie zu einem kontinuierlichen Prozess statt zu einer einmaligen technischen Umsetzung.<\/p>\n<p>Welche konkreten technischen und organisatorischen Ma\u00dfnahmen zur Datensicherheit beitragen, haben wir im Beitrag \u201eDatensicherheit \u2013 Worauf bei Anbietern achten?\u201c ausf\u00fchrlicher beschrieben.<\/p>\n<h2 id=\"zwei\" class=\"position\">Was bedeutet ISO\/IEC 27001?<\/h2>\n<p>Die ISO\/IEC 27001 ist ein international anerkannter Standard f\u00fcr Informationssicherheitsmanagementsysteme (ISMS). Unternehmen k\u00f6nnen damit Informationssicherheitsrisiken systematisch identifizieren, bewerten und behandeln. Im Mittelpunkt stehen Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit von Informationen.<br \/>\nDie Norm versteht Informationssicherheit nicht als einmaliges IT-Projekt, sondern als kontinuierliche Managementaufgabe. Dabei werden Risiken, Ma\u00dfnahmen und Prozesse regelm\u00e4\u00dfig \u00fcberpr\u00fcft und an ver\u00e4nderte Rahmenbedingungen angepasst. Informationssicherheit wird damit nicht nur zu einem bestimmten Zeitpunkt betrachtet, sondern fortlaufend auf den Pr\u00fcfstand gestellt und weiterentwickelt.<\/p>\n<p>Ein ISMS definiert unter anderem:<\/p>\n<ul>\n<li>Verantwortlichkeiten f\u00fcr Informationssicherheit<\/li>\n<li>Prozesse zur Identifikation und Behandlung von Risiken<\/li>\n<li>Richtlinien und Sicherheitsvorgaben<\/li>\n<li>Kontroll- und \u00dcberpr\u00fcfungsmechanismen<\/li>\n<li>den Umgang mit Sicherheitsvorf\u00e4llen<\/li>\n<li>Schulungs- und Sensibilisierungsma\u00dfnahmen<\/li>\n<li>kontinuierliche Verbesserungsprozesse<\/li>\n<\/ul>\n<p>F\u00fcr CRM-Systeme ist dieser Ansatz besonders relevant, da sie langfristig im Einsatz sind und sich Bedrohungslagen, Technologien und regulatorische Anforderungen kontinuierlich ver\u00e4ndern.<\/p>\n<figure id=\"attachment_5396\" aria-describedby=\"caption-attachment-5396\" style=\"width: 1500px\" class=\"wp-caption alignnone\"><a href=\"https:\/\/www.adito.de\/whitepaper\/crm-erfolgsrechner-web.html\"><img loading=\"lazy\" class=\"wp-image-5396 size-full\" src=\"https:\/\/www.adito.de\/knowhow\/blog\/wp-content\/uploads\/erfolgsrechner-vorschau.jpg\" alt=\"CRM Erfolgsrechner\" width=\"1500\" height=\"1000\" srcset=\"https:\/\/www.adito.de\/knowhow\/blog\/wp-content\/uploads\/erfolgsrechner-vorschau.jpg 1500w, https:\/\/www.adito.de\/knowhow\/blog\/wp-content\/uploads\/erfolgsrechner-vorschau-300x200.jpg 300w, https:\/\/www.adito.de\/knowhow\/blog\/wp-content\/uploads\/erfolgsrechner-vorschau-1024x683.jpg 1024w, https:\/\/www.adito.de\/knowhow\/blog\/wp-content\/uploads\/erfolgsrechner-vorschau-768x512.jpg 768w\" sizes=\"(max-width: 1500px) 100vw, 1500px\" \/><\/a><figcaption id=\"caption-attachment-5396\" class=\"wp-caption-text\">Den Nutzen eines CRM-Projekts konkret berechnen Mit dem kostenfreien CRM-Erfolgsrechner ermitteln Sie, welchen finanziellen Mehrwert eine CRM-L\u00f6sung schaffen kann und wann sich die Investition amortisiert.<\/figcaption><\/figure>\n<h3>Was eine ISO-27001-Zertifizierung nicht bedeutet<\/h3>\n<p>Der Economic Buyer ist die Person, die eine <strong>Investition wirtschaftlich freigeben<\/strong> oder <strong>stoppen<\/strong> kann. Die Person ist nicht zwangsl\u00e4ufig die rangh\u00f6chste Person im Unternehmen, sondern diejenige, die \u00fcber Budget und Priorisierung entscheidet. Ein h\u00e4ufiger Fehler ist, den fachlichen Ansprechpartner automatisch mit dem Economic Buyer gleichzusetzen. Eine Vertriebsleiterin kann ein CRM-Projekt fachlich vorantreiben, w\u00e4hrend die Budgetentscheidung bei der Gesch\u00e4ftsf\u00fchrung liegt.<\/p>\n<p>Wer kann das Budget final freigeben, welche wirtschaftlichen Ziele verfolgt diese Person, und hatte der Vertrieb bereits direkten Kontakt? Solange der Economic Buyer nur namentlich bekannt ist, bleibt die Opportunity unsicher. Erst wenn Ziele, Einw\u00e4nde und Erwartungen dieser Person verstanden sind, wird sie belastbar.<\/p>\n<h2 id=\"drei\" class=\"position\">Was eine ISO-27001-Zertifizierung nicht bedeutet<\/h2>\n<p>ISO 27001 ist kein Versprechen absoluter Sicherheit.<\/p>\n<p>Auch zertifizierte Unternehmen k\u00f6nnen von Sicherheitsvorf\u00e4llen, Fehlkonfigurationen oder neuen Schwachstellen betroffen sein. Entscheidend ist daher nicht das Auftreten von Risiken, sondern der strukturierte Umgang damit.<\/p>\n<p>Ein nach ISO\/IEC 27001 aufgebautes ISMS stellt sicher, dass Risiken nicht ad hoc, sondern in einem definierten Management- und Verbesserungsprozess behandelt werden. Die Zertifizierung dient dabei als unabh\u00e4ngiger Nachweis, dass Informationssicherheit im festgelegten Geltungsbereich systematisch organisiert und regelm\u00e4\u00dfig \u00fcberpr\u00fcft wird.<\/p>\n<p>F\u00fcr die Bewertung eines Anbieters reicht das Zertifikatslogo allein jedoch nicht aus. Entscheidend ist insbesondere der sogenannte Geltungsbereich, also der Scope der Zertifizierung: Welche Unternehmensteile, Standorte, Prozesse und Leistungen wurden tats\u00e4chlich einbezogen?<\/p>\n<p>Unternehmen sollten deshalb unter anderem pr\u00fcfen:<\/p>\n<ul class=\"bs-shortcode-list list-style-edit\">\n<li>Welchen Geltungsbereich umfasst die Zertifizierung?<\/li>\n<li>Bezieht sie die f\u00fcr das CRM relevanten Prozesse und Leistungen ein?<\/li>\n<li>Wie regelm\u00e4\u00dfig erfolgen unabh\u00e4ngige Pr\u00fcfungen?<\/li>\n<li>Welche konkreten Sicherheitsprozesse stehen hinter der Zertifizierung<\/li>\n<li>Das Zertifikat ist damit ein Einstiegspunkt f\u00fcr Vertrauen \u2013 nicht dessen alleinige Grundlage.<\/li>\n<\/ul>\n<figure id=\"attachment_7539\" aria-describedby=\"caption-attachment-7539\" style=\"width: 2560px\" class=\"wp-caption alignnone\"><a href=\"https:\/\/www.adito.de\/whitepaper\/checkliste-anbieterauswahl.html\"><img loading=\"lazy\" class=\"size-full wp-image-7539\" src=\"https:\/\/www.adito.de\/knowhow\/blog\/wp-content\/uploads\/CTA_CRM-Checkliste-1-scaled.jpg\" alt=\"\" width=\"2560\" height=\"847\" srcset=\"https:\/\/www.adito.de\/knowhow\/blog\/wp-content\/uploads\/CTA_CRM-Checkliste-1-scaled.jpg 2560w, https:\/\/www.adito.de\/knowhow\/blog\/wp-content\/uploads\/CTA_CRM-Checkliste-1-300x99.jpg 300w, https:\/\/www.adito.de\/knowhow\/blog\/wp-content\/uploads\/CTA_CRM-Checkliste-1-1024x339.jpg 1024w, https:\/\/www.adito.de\/knowhow\/blog\/wp-content\/uploads\/CTA_CRM-Checkliste-1-768x254.jpg 768w, https:\/\/www.adito.de\/knowhow\/blog\/wp-content\/uploads\/CTA_CRM-Checkliste-1-1536x508.jpg 1536w, https:\/\/www.adito.de\/knowhow\/blog\/wp-content\/uploads\/CTA_CRM-Checkliste-1-2048x677.jpg 2048w\" sizes=\"(max-width: 2560px) 100vw, 2560px\" \/><\/a><figcaption id=\"caption-attachment-7539\" class=\"wp-caption-text\">CRM-Anbieter systematisch vergleichen<br \/>Welche Anforderungen sollte eine CRM-L\u00f6sung erf\u00fcllen? Die kostenfreie CRM-Checkliste b\u00fcndelt wichtige Fragen zu Funktionen, Integration, Sicherheit, Flexibilit\u00e4t, Kosten und Zusammenarbeit.<\/figcaption><\/figure>\n<h2 id=\"vier\" class=\"position\">Was eine ISO-27001-Zertifizierung in der Praxis bedeutet<\/h2>\n<p>Besonders aussagekr\u00e4ftig wird eine ISO-Zertifizierung, wenn sie sich im operativen Alltag eines Anbieters widerspiegelt.<\/p>\n<h3>1. Verantwortlichkeiten f\u00fcr Informationssicherheit<\/h3>\n<p>Informationssicherheit darf nicht ausschlie\u00dflich in der IT verankert sein. Sie ben\u00f6tigt klar definierte Verantwortlichkeiten und die Einbindung des Managements.<\/p>\n<p>In reifen ISMS-Strukturen sind Rollen und Zust\u00e4ndigkeiten eindeutig geregelt \u2013 von der operativen Umsetzung bis zur strategischen Steuerung. H\u00e4ufig existieren dedizierte Funktionen f\u00fcr Informationssicherheit, die das System kontinuierlich weiterentwickeln.<\/p>\n<p>Wichtig ist zudem, dass diese Strukturen regelm\u00e4\u00dfig extern \u00fcberpr\u00fcft werden.<\/p>\n<h3>2. Sensibilisierung von Mitarbeitenden<\/h3>\n<p>Menschliches Verhalten ist ein wesentlicher Faktor f\u00fcr Informationssicherheit. Phishing, Fehlbedienungen oder ein unachtsamer Umgang mit Informationen k\u00f6nnen technische Schutzma\u00dfnahmen unterlaufen. Regelm\u00e4\u00dfige Schulungen, klare Richtlinien und kontinuierliche Sensibilisierung sind deshalb ein wichtiger Bestandteil eines wirksamen Sicherheitsmanagements.<\/p>\n<p>Sicherheitsbewusstsein sollte dabei nicht als einmalige Ma\u00dfnahme verstanden werden, sondern als fortlaufender Prozess.<\/p>\n<h3>3. Steuerung von Zugriffsrechten<\/h3>\n<p>Nicht jeder Mitarbeitende ben\u00f6tigt Zugriff auf alle Daten.<\/p>\n<p>Das Prinzip <strong>Least Privilege<\/strong> stellt sicher, dass nur die Berechtigungen vergeben werden, die f\u00fcr die jeweilige Aufgabe erforderlich sind.<br \/>\nWichtig sind ein nachvollziehbares Berechtigungskonzept, regelm\u00e4\u00dfige \u00dcberpr\u00fcfung und die Anpassung bei organisatorischen Ver\u00e4nderungen.<\/p>\n<h3>4. Backup-, Notfall- und Incident-Prozesse<\/h3>\n<p>Sicherheit umfasst auch den Umgang mit St\u00f6rungen und Vorf\u00e4llen.<\/p>\n<p>Dazu geh\u00f6ren Backups, Wiederherstellungstests, Monitoring sowie definierte Prozesse f\u00fcr Sicherheitsereignisse. Ebenso wichtig sind Notfall- und Business-Continuity-Konzepte.<\/p>\n<p>Entscheidend ist nicht nur die Existenz dieser Prozesse, sondern ihre regelm\u00e4\u00dfige Pr\u00fcfung und praktische Wirksamkeit.<\/p>\n<h3>5. Kontrollierte Software\u00e4nderungen<\/h3>\n<p>CRM-Systeme entwickeln sich kontinuierlich weiter. \u00c4nderungen k\u00f6nnen jedoch Auswirkungen auf Sicherheit und Stabilit\u00e4t haben.<\/p>\n<p>Daher sind kontrollierte Entwicklungs- und Test- und Freigabeprozesse notwendig. \u00c4nderungen m\u00fcssen geplant, getestet und freigegeben werden, bevor sie produktiv eingesetzt werden.<\/p>\n<h3>6. Einbindung von Dienstleistern und Lieferanten<\/h3>\n<p>Moderne Softwarel\u00f6sungen sind stark vernetzt und abh\u00e4ngig von externen Dienstleistern.<\/p>\n<p>Ein ganzheitliches Risikomanagement ber\u00fccksichtigt daher auch die Lieferkette. Externe Partner m\u00fcssen definierten Sicherheitsanforderungen entsprechen und regelm\u00e4\u00dfig \u00fcberpr\u00fcft werden.<\/p>\n<h2 id=\"fuenf\" class=\"position\">ISO 9001: Warum Qualit\u00e4t auch ein Sicherheitsthema ist<\/h2>\n<p>Neben Informationssicherheit spielt die Qualit\u00e4t der Prozesse eine zentrale Rolle.<\/p>\n<p>ISO 9001 ist kein Informationssicherheitsstandard, erg\u00e4nzt die Betrachtung jedoch um einen weiteren wichtigen Aspekt: die Qualit\u00e4t und Verl\u00e4sslichkeit organisatorischer Prozesse.<\/p>\n<p>Klare Verantwortlichkeiten, dokumentierte Abl\u00e4ufe, Qualit\u00e4tssicherung und kontinuierliche Verbesserung k\u00f6nnen dazu beitragen, organisatorische Risiken zu reduzieren und die Verl\u00e4sslichkeit von Softwareentwicklung und Betrieb zu erh\u00f6hen.<\/p>\n<p>Stabile und nachvollziehbare Prozesse reduzieren organisatorische Risiken und erh\u00f6hen die Verl\u00e4sslichkeit von Softwarel\u00f6sungen.<br \/>\nADITO ist neben ISO\/IEC 27001:2022 auch nach ISO 9001:2015 zertifiziert. Das Qualit\u00e4tsmanagement bildet dabei die Grundlage f\u00fcr strukturierte Prozesse, Qualit\u00e4tssicherung und Wissensmanagement.<\/p>\n<p>Damit adressieren beide Standards unterschiedliche, aber eng verbundene Bereiche:<\/p>\n<p><strong>ISO\/IEC 27001 fokussiert Informationssicherheitsrisiken. ISO 9001 fokussiert Prozessqualit\u00e4t und kontinuierliche Verbesserung.<\/strong><\/p>\n<h2 id=\"sechs\" class=\"position\">Warum auch die Cloud-Infrastruktur ber\u00fccksichtigt werden sollte<\/h2>\n<p>Die Zertifizierung eines Softwareanbieters ist nur ein Teil der Gesamtbewertung. Welche zus\u00e4tzlichen Aspekte relevant sind, h\u00e4ngt auch vom gew\u00e4hlten Betriebsmodell ab.<\/p>\n<p>Bei Cloud-L\u00f6sungen spielt insbesondere die zugrunde liegende Infrastruktur eine wichtige Rolle. Unternehmen sollten deshalb pr\u00fcfen, welcher Hosting-Anbieter eingesetzt wird, wo die Daten verarbeitet werden und welche Sicherheitsnachweise f\u00fcr die Infrastruktur vorliegen.<\/p>\n<p>Wird ein CRM dagegen auf eigener Infrastruktur betrieben, verschieben sich Teile der Verantwortung f\u00fcr Betrieb, Infrastruktur und deren Absicherung zum Unternehmen selbst. Auch diese Verantwortungsverteilung sollte bei der Sicherheitsbewertung ber\u00fccksichtigt werden.<\/p>\n<p>Der Cloud Computing Compliance Criteria Catalogue (C5) des Bundesamts f\u00fcr Sicherheit in der Informationstechnik (BSI) bietet einen etablierten Kriterienrahmen zur Beurteilung der Informationssicherheit von Cloud-Diensten. Die Pr\u00fcfung erfolgt durch unabh\u00e4ngige Wirtschaftspr\u00fcfer; das daraus resultierende C5-Testat wird nicht vom BSI selbst vergeben.<\/p>\n<p>F\u00fcr Unternehmen ist dabei nicht nur relevant, ob ein Testat vorhanden ist, sondern auch, f\u00fcr welche Cloud-Dienste und welchen Pr\u00fcfungszeitraum es gilt.<\/p>\n<p>Bei ADITO wird die Cloud auf Infrastruktur des Hosting-Anbieters Hetzner betrieben. F\u00fcr die entsprechenden Cloud-Dienste liegen unter anderem Nachweise nach ISO\/IEC 27001 sowie ein C5-Testat Typ 2 vor.<\/p>\n<p>Das Beispiel zeigt: Bei der Bewertung einer Cloud-L\u00f6sung sollte die gesamte Leistungskette betrachtet werden \u2013 vom Softwareanbieter \u00fcber dessen Sicherheits- und Betriebsprozesse bis zur zugrunde liegenden Infrastruktur.<\/p>\n<h2 id=\"sieben\" class=\"position\">Zertifikate richtig bewerten: Diese Fragen sollten Unternehmen stellen<\/h2>\n<p>Zertifizierungen schaffen Orientierung. F\u00fcr eine fundierte Anbieterentscheidung m\u00fcssen sie jedoch richtig eingeordnet werden. Entscheidend ist nicht nur, welche Logos ein Anbieter vorweisen kann, sondern was tats\u00e4chlich gepr\u00fcft wurde und wie Informationssicherheit im t\u00e4glichen Betrieb umgesetzt wird.<\/p>\n<p>F\u00fcr die Auswahl eines CRM-Anbieters sollten Unternehmen deshalb insbesondere folgende Fragen stellen:<\/p>\n<p>F\u00fcr die Bewertung eines CRM-Anbieters helfen unter anderem folgende Fragen:<br \/>\n<div class=\"panel-group bs-accordion-shortcode\" id=\"accordion-1788461664\"><div class=\"panel panel-default \">\n                            <div class=\"panel-heading \">\n                              <h4 class=\"panel-title\">\n                                <a data-toggle=\"collapse\" data-parent=\"#accordion-1788461664\" href=\"#accordion-1788461664-pane-1\">Welche Zertifizierungen besitzt der Anbieter selbst?<\/a>\n                              <\/h4>\n                            <\/div>\n                            <div id=\"accordion-1788461664-pane-1\" class=\"panel-collapse collapse \">\n                              <div class=\"panel-body\">Es ist relevant, ob der Softwareanbieter selbst zertifiziert ist oder nur die zugrunde liegende Infrastruktur entsprechende Nachweise besitzt. Beide Aspekte sind unterschiedlich zu bewerten.\n                                <\/div>\n                            <\/div>\n                        <\/div><div class=\"panel panel-default \">\n                            <div class=\"panel-heading \">\n                              <h4 class=\"panel-title\">\n                                <a data-toggle=\"collapse\" data-parent=\"#accordion-1788461664\" href=\"#accordion-1788461664-pane-2\">Welchen Geltungsbereich deckt die Zertifizierung ab?<\/a>\n                              <\/h4>\n                            <\/div>\n                            <div id=\"accordion-1788461664-pane-2\" class=\"panel-collapse collapse \">\n                              <div class=\"panel-body\">Der Scope einer Zertifizierung bestimmt, welche Organisationseinheiten und Prozesse tats\u00e4chlich gepr\u00fcft wurden.\n                                <\/div>\n                            <\/div>\n                        <\/div><div class=\"panel panel-default \">\n                            <div class=\"panel-heading \">\n                              <h4 class=\"panel-title\">\n                                <a data-toggle=\"collapse\" data-parent=\"#accordion-1788461664\" href=\"#accordion-1788461664-pane-3\">Wie regelm\u00e4\u00dfig finden unabh\u00e4ngige Pr\u00fcfungen statt?<\/a>\n                              <\/h4>\n                            <\/div>\n                            <div id=\"accordion-1788461664-pane-3\" class=\"panel-collapse collapse \">\n                              <div class=\"panel-body\">Der Wert eines Managementsystems entsteht durch kontinuierliche \u00dcberpr\u00fcfung und Weiterentwicklung.\n                                <\/div>\n                            <\/div>\n                        <\/div><div class=\"panel panel-default \">\n                            <div class=\"panel-heading \">\n                              <h4 class=\"panel-title\">\n                                <a data-toggle=\"collapse\" data-parent=\"#accordion-1788461664\" href=\"#accordion-1788461664-pane-4\">Wie werden Sicherheitsrisiken im Alltag behandelt?<\/a>\n                              <\/h4>\n                            <\/div>\n                            <div id=\"accordion-1788461664-pane-4\" class=\"panel-collapse collapse \">\n                              <div class=\"panel-body\">Wichtig sind klare Prozesse f\u00fcr Risikomanagement, Zugriffsrechte, Incident Handling und Business Continuity.\n                                <\/div>\n                            <\/div>\n                        <\/div><div class=\"panel panel-default \">\n                            <div class=\"panel-heading \">\n                              <h4 class=\"panel-title\">\n                                <a data-toggle=\"collapse\" data-parent=\"#accordion-1788461664\" href=\"#accordion-1788461664-pane-5\">Wie werden Software\u00e4nderungen abgesichert?<\/a>\n                              <\/h4>\n                            <\/div>\n                            <div id=\"accordion-1788461664-pane-5\" class=\"panel-collapse collapse \">\n                              <div class=\"panel-body\">Kontrollierte Entwicklungs- und Freigabeprozesse sind insbesondere bei Cloud-Systemen entscheidend.\n                                <\/div>\n                            <\/div>\n                        <\/div><div class=\"panel panel-default \">\n                            <div class=\"panel-heading \">\n                              <h4 class=\"panel-title\">\n                                <a data-toggle=\"collapse\" data-parent=\"#accordion-1788461664\" href=\"#accordion-1788461664-pane-6\">Wie werden Dienstleister und Lieferanten gepr\u00fcft?<\/a>\n                              <\/h4>\n                            <\/div>\n                            <div id=\"accordion-1788461664-pane-6\" class=\"panel-collapse collapse \">\n                              <div class=\"panel-body\">Externe Partner sollten in das Risikomanagement einbezogen und regelm\u00e4\u00dfig bewertet werden.\n                                <\/div>\n                            <\/div>\n                        <\/div><div class=\"panel panel-default \">\n                            <div class=\"panel-heading \">\n                              <h4 class=\"panel-title\">\n                                <a data-toggle=\"collapse\" data-parent=\"#accordion-1788461664\" href=\"#accordion-1788461664-pane-7\">Welche Nachweise existieren f\u00fcr die Cloud-Infrastruktur?<\/a>\n                              <\/h4>\n                            <\/div>\n                            <div id=\"accordion-1788461664-pane-7\" class=\"panel-collapse collapse \">\n                              <div class=\"panel-body\">Zus\u00e4tzliche Pr\u00fcfberichte wie C5 k\u00f6nnen die Bewertung der Infrastruktur unterst\u00fctzen.\n                                <\/div>\n                            <\/div>\n                        <\/div><\/div>\n<h2 id=\"acht\" class=\"position\">Sicherheit, Hosting und digitale Souver\u00e4nit\u00e4t: Drei unterschiedliche Fragen<\/h2>\n<p>Informationssicherheit, Hosting und digitale Souver\u00e4nit\u00e4t sind eng miteinander verbunden, sollten jedoch getrennt betrachtet werden.<\/p>\n<p><strong>Informationssicherheit:<\/strong><br \/>\nWie werden Risiken, Zugriffe und Schutzma\u00dfnahmen systematisch gesteuert?<\/p>\n<p><strong>Hosting:<\/strong><br \/>\nWo und unter welchen Rahmenbedingungen wird die L\u00f6sung betrieben?<\/p>\n<p><strong>Digitale Souver\u00e4nit\u00e4t:<\/strong><br \/>\nWie unabh\u00e4ngig und handlungsf\u00e4hig bleibt ein Unternehmen gegen\u00fcber Anbietern und Technologien?<\/p>\n<p>Mit den 2026 ver\u00f6ffentlichten C3A \u2013 Criteria enabling Cloud Computing Autonomy \u2013 stellt das BSI einen Kriterienrahmen bereit, der Unternehmen dabei unterst\u00fctzen soll, die eigene Handlungsf\u00e4higkeit und Abh\u00e4ngigkeiten beim Einsatz von Cloud-Diensten zu bewerten.<\/p>\n<p>Damit erweitert sich die Perspektive \u00fcber Informationssicherheit hinaus: F\u00fcr Unternehmen stellt sich zunehmend auch die Frage, wie austauschbar Anbieter und Technologien sind und wie viel Kontrolle \u00fcber Daten, Betrieb und Weiterentwicklung langfristig erhalten bleibt.<\/p>\n<h2 id=\"neun\" class=\"position\">Fazit: Vertrauen braucht \u00fcberpr\u00fcfbare Grundlagen<\/h2>\n<p>CRM-Systeme b\u00fcndeln zentrale Informationen und Prozesse rund um Kundenbeziehungen. Sie sind somit gesch\u00e4ftskritische Anwendungen und Informationssicherheit sollte deshalb ein fester Bestandteil jeder CRM-Auswahl sein.<\/p>\n<p>Zertifizierungen und unabh\u00e4ngige Pr\u00fcfungen liefern daf\u00fcr wichtige Anhaltspunkte: ISO\/IEC 27001 gibt Einblick in das Informationssicherheitsmanagement eines Anbieters, ISO 9001 in die Qualit\u00e4t seiner Prozesse und C5 in relevante Sicherheitsaspekte von Cloud-Diensten.<\/p>\n<p>F\u00fcr eine belastbare Entscheidung reicht der Blick auf Zertifikatslogos jedoch nicht aus. Unternehmen sollten pr\u00fcfen, was zertifiziert oder testiert wurde, welchen Geltungsbereich der Nachweis umfasst und wie Sicherheitsprozesse im Alltag umgesetzt werden.<\/p>\n<p>Ein vertrauensw\u00fcrdiger CRM-Anbieter macht diese Punkte transparent und kann nachvollziehbar zeigen, wie Informationssicherheit organisiert, \u00fcberpr\u00fcft und kontinuierlich weiterentwickelt wird.<\/p>\n<h2 id=\"zehn\" class=\"position\">H\u00e4ufige Fragen zu ISO 27001 und CRM-Sicherheit<\/h2>\n<div class=\"panel-group bs-accordion-shortcode\" id=\"accordion-1304448460\"><div class=\"panel panel-default open\">\n                            <div class=\"panel-heading active\">\n                              <h4 class=\"panel-title\">\n                                <a data-toggle=\"collapse\" data-parent=\"#accordion-1304448460\" href=\"#accordion-1304448460-pane-1\">Was bringt eine ISO-27001-Zertifizierung bei einem CRM-Anbieter konkret?<\/a>\n                              <\/h4>\n                            <\/div>\n                            <div id=\"accordion-1304448460-pane-1\" class=\"panel-collapse collapse  in\">\n                              <div class=\"panel-body\"><br \/>\nEine ISO-27001-Zertifizierung zeigt, dass ein Anbieter ein strukturiertes Informationssicherheitsmanagementsystem (ISMS) etabliert hat. Das bedeutet, dass Risiken systematisch bewertet, Sicherheitsma\u00dfnahmen definiert und regelm\u00e4\u00dfig \u00fcberpr\u00fcft werden. F\u00fcr Kunden ist das ein wichtiger Nachweis, dass Informationssicherheit nicht zuf\u00e4llig, sondern organisiert und kontinuierlich gesteuert wird.<br \/>\n\n                                <\/div>\n                            <\/div>\n                        <\/div><div class=\"panel panel-default \">\n                            <div class=\"panel-heading \">\n                              <h4 class=\"panel-title\">\n                                <a data-toggle=\"collapse\" data-parent=\"#accordion-1304448460\" href=\"#accordion-1304448460-pane-2\">Ist ein ISO-27001-Zertifikat eine Garantie f\u00fcr sichere Daten?<\/a>\n                              <\/h4>\n                            <\/div>\n                            <div id=\"accordion-1304448460-pane-2\" class=\"panel-collapse collapse \">\n                              <div class=\"panel-body\"><br \/>\nNein. ISO 27001 ist kein Garant f\u00fcr absolute Sicherheit. Auch zertifizierte Unternehmen k\u00f6nnen Sicherheitsvorf\u00e4lle erleben. Der entscheidende Vorteil liegt darin, dass Risiken systematisch gemanagt und kontinuierlich verbessert werden, statt ad hoc zu reagieren.<br \/>\n\n                                <\/div>\n                            <\/div>\n                        <\/div><div class=\"panel panel-default \">\n                            <div class=\"panel-heading \">\n                              <h4 class=\"panel-title\">\n                                <a data-toggle=\"collapse\" data-parent=\"#accordion-1304448460\" href=\"#accordion-1304448460-pane-3\">Worin unterscheidet sich ISO 27001 von ISO 9001 im CRM-Kontext?<\/a>\n                              <\/h4>\n                            <\/div>\n                            <div id=\"accordion-1304448460-pane-3\" class=\"panel-collapse collapse \">\n                              <div class=\"panel-body\"><br \/>\nISO 27001 fokussiert auf Informationssicherheit und den Schutz sensibler Daten. ISO 9001 hingegen beschreibt Anforderungen an ein Qualit\u00e4tsmanagementsystem, also die strukturierte Steuerung und Verbesserung von Unternehmensprozessen. Beide Normen erg\u00e4nzen sich, da stabile Prozesse auch die Sicherheit indirekt st\u00e4rken.<br \/>\n\n                                <\/div>\n                            <\/div>\n                        <\/div><div class=\"panel panel-default \">\n                            <div class=\"panel-heading \">\n                              <h4 class=\"panel-title\">\n                                <a data-toggle=\"collapse\" data-parent=\"#accordion-1304448460\" href=\"#accordion-1304448460-pane-4\">Welche Rolle spielt der Cloud-Betrieb f\u00fcr die CRM-Sicherheit?<\/a>\n                              <\/h4>\n                            <\/div>\n                            <div id=\"accordion-1304448460-pane-4\" class=\"panel-collapse collapse \">\n                              <div class=\"panel-body\"><br \/>\nDer Cloud-Betrieb ist ein zentraler Bestandteil der Sicherheitsbewertung. Neben dem Softwareanbieter selbst muss auch die zugrunde liegende Infrastruktur betrachtet werden. Zertifizierungen wie ISO 27001 oder Pr\u00fcfrahmen wie BSI C5 beim Hosting-Provider liefern zus\u00e4tzliche Transparenz \u00fcber die Sicherheit der technischen Umgebung.<br \/>\n\n                                <\/div>\n                            <\/div>\n                        <\/div><div class=\"panel panel-default \">\n                            <div class=\"panel-heading \">\n                              <h4 class=\"panel-title\">\n                                <a data-toggle=\"collapse\" data-parent=\"#accordion-1304448460\" href=\"#accordion-1304448460-pane-5\">Worauf sollten Unternehmen bei der Auswahl eines CRM-Anbieters besonders achten?<\/a>\n                              <\/h4>\n                            <\/div>\n                            <div id=\"accordion-1304448460-pane-5\" class=\"panel-collapse collapse \">\n                              <div class=\"panel-body\"><br \/>\nWichtiger als einzelne Zertifikate ist die Gesamtbetrachtung: Gibt es ein strukturiertes Sicherheitsmanagement? Werden Risiken aktiv gesteuert? Wie transparent ist der Anbieter bei Prozessen, Verantwortlichkeiten und externen Dienstleistern? Zertifizierungen sind ein guter Startpunkt, ersetzen aber nicht die Pr\u00fcfung der gelebten Praxis.<br \/>\n\n                                <\/div>\n                            <\/div>\n                        <\/div><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Wie sicher ist ein CRM-Anbieter wirklich? ISO 27001, ISO 9001 und BSI C5 schaffen Orientierung. Erfahren Sie, was Zertifizierungen aussagen und worauf Unternehmen bei der Bewertung achten sollten.<\/p>\n","protected":false},"author":7,"featured_media":8208,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[22],"tags":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v14.6.1 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>ISO 27001 im CRM: Sicherheit von Anbietern bewerten<\/title>\n<meta name=\"description\" content=\"ISO 27001, ISO 9001 und BSI C5 im CRM: Erfahren Sie, was Zertifizierungen aussagen und worauf Unternehmen bei CRM-Anbietern achten sollten.\" \/>\n<meta name=\"robots\" content=\"index, follow\" \/>\n<meta name=\"googlebot\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<meta name=\"bingbot\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.adito.de\/knowhow\/blog\/iso-27001-crm\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"ISO 27001 im CRM: Sicherheit von Anbietern bewerten\" \/>\n<meta property=\"og:description\" content=\"ISO 27001, ISO 9001 und BSI C5 im CRM: Erfahren Sie, was Zertifizierungen aussagen und worauf Unternehmen bei CRM-Anbietern achten sollten.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.adito.de\/knowhow\/blog\/iso-27001-crm\" \/>\n<meta property=\"og:site_name\" content=\"Ratgeber und Fachmagazin zu CRM, Vertrieb und Marketing | ADITO Blog\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/ADITO.CRM\/\" \/>\n<meta property=\"article:published_time\" content=\"2026-08-20T11:59:43+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-08-26T06:22:43+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.adito.de\/knowhow\/blog\/wp-content\/uploads\/Blogbeitrag-MEDDIC-Social-Media-Post.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1552\" \/>\n\t<meta property=\"og:image:height\" content=\"833\" \/>\n<meta name=\"twitter:card\" content=\"summary\" \/>\n<meta name=\"twitter:creator\" content=\"@adito_software\" \/>\n<meta name=\"twitter:site\" content=\"@adito_software\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Organization\",\"@id\":\"https:\/\/www.adito.de\/knowhow\/blog\/#organization\",\"name\":\"ADITO Software GmbH\",\"url\":\"https:\/\/www.adito.de\/knowhow\/blog\/\",\"sameAs\":[\"https:\/\/www.facebook.com\/ADITO.CRM\/\",\"https:\/\/www.linkedin.com\/company\/adito-software-gmbh\",\"https:\/\/www.youtube.com\/user\/aditosoftware\",\"https:\/\/twitter.com\/adito_software\"],\"logo\":{\"@type\":\"ImageObject\",\"@id\":\"https:\/\/www.adito.de\/knowhow\/blog\/#logo\",\"inLanguage\":\"de\",\"url\":\"https:\/\/www.adito.de\/knowhow\/blog\/wp-content\/uploads\/ADITO.png\",\"width\":204,\"height\":175,\"caption\":\"ADITO Software GmbH\"},\"image\":{\"@id\":\"https:\/\/www.adito.de\/knowhow\/blog\/#logo\"}},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/www.adito.de\/knowhow\/blog\/#website\",\"url\":\"https:\/\/www.adito.de\/knowhow\/blog\/\",\"name\":\"Ratgeber und Fachmagazin zu CRM, Vertrieb und Marketing | ADITO Blog\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\/\/www.adito.de\/knowhow\/blog\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":\"https:\/\/www.adito.de\/knowhow\/blog\/?s={search_term_string}\",\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"de\"},{\"@type\":\"ImageObject\",\"@id\":\"https:\/\/www.adito.de\/knowhow\/blog\/iso-27001-crm#primaryimage\",\"inLanguage\":\"de\",\"url\":\"https:\/\/www.adito.de\/knowhow\/blog\/wp-content\/uploads\/iso-27001-iso-9001-crm.jpg\",\"width\":1096,\"height\":729,\"caption\":\"ISO 27001 im CRM\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.adito.de\/knowhow\/blog\/iso-27001-crm#webpage\",\"url\":\"https:\/\/www.adito.de\/knowhow\/blog\/iso-27001-crm\",\"name\":\"ISO 27001 im CRM: Sicherheit von Anbietern bewerten\",\"isPartOf\":{\"@id\":\"https:\/\/www.adito.de\/knowhow\/blog\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\/\/www.adito.de\/knowhow\/blog\/iso-27001-crm#primaryimage\"},\"datePublished\":\"2026-08-20T11:59:43+00:00\",\"dateModified\":\"2026-08-26T06:22:43+00:00\",\"description\":\"ISO 27001, ISO 9001 und BSI C5 im CRM: Erfahren Sie, was Zertifizierungen aussagen und worauf Unternehmen bei CRM-Anbietern achten sollten.\",\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/www.adito.de\/knowhow\/blog\/iso-27001-crm\"]}]},{\"@type\":\"Article\",\"@id\":\"https:\/\/www.adito.de\/knowhow\/blog\/iso-27001-crm#article\",\"isPartOf\":{\"@id\":\"https:\/\/www.adito.de\/knowhow\/blog\/iso-27001-crm#webpage\"},\"author\":{\"@id\":\"https:\/\/www.adito.de\/knowhow\/blog\/#\/schema\/person\/393720493752e413daabd143e1a9e28d\"},\"headline\":\"ISO 27001 im CRM: So bewerten Sie die Sicherheit eines Anbieters\",\"datePublished\":\"2026-08-20T11:59:43+00:00\",\"dateModified\":\"2026-08-26T06:22:43+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/www.adito.de\/knowhow\/blog\/iso-27001-crm#webpage\"},\"publisher\":{\"@id\":\"https:\/\/www.adito.de\/knowhow\/blog\/#organization\"},\"image\":{\"@id\":\"https:\/\/www.adito.de\/knowhow\/blog\/iso-27001-crm#primaryimage\"},\"articleSection\":\"Sales &amp; Marketing\",\"inLanguage\":\"de\"},{\"@type\":[\"Person\"],\"@id\":\"https:\/\/www.adito.de\/knowhow\/blog\/#\/schema\/person\/393720493752e413daabd143e1a9e28d\",\"name\":\"Tobias Mirwald\",\"description\":\"Tobias Mirwald ist seit 2007 bei ADITO und geh\\u00f6rt seit 2015 zum Gesch\\u00e4ftsf\\u00fchrungstrio. Bei ADITO setzt er sich leidenschaftlich f\\u00fcr alles ein, was mit dem Kunden zu tun hat. Mit seiner Begeisterung f\\u00fcr innovative Technik, Arbeitsweisen und Unternehmensf\\u00fchrung steckt er gerne andere an. Im Fliegen mit seinem Ultraleichtflugzeug hat der Hobbypilot seinen perfekten Ausgleich zum Arbeitsalltag gefunden.\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","_links":{"self":[{"href":"https:\/\/www.adito.de\/knowhow\/blog\/wp-json\/wp\/v2\/posts\/8201"}],"collection":[{"href":"https:\/\/www.adito.de\/knowhow\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.adito.de\/knowhow\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.adito.de\/knowhow\/blog\/wp-json\/wp\/v2\/users\/7"}],"replies":[{"embeddable":true,"href":"https:\/\/www.adito.de\/knowhow\/blog\/wp-json\/wp\/v2\/comments?post=8201"}],"version-history":[{"count":7,"href":"https:\/\/www.adito.de\/knowhow\/blog\/wp-json\/wp\/v2\/posts\/8201\/revisions"}],"predecessor-version":[{"id":8209,"href":"https:\/\/www.adito.de\/knowhow\/blog\/wp-json\/wp\/v2\/posts\/8201\/revisions\/8209"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.adito.de\/knowhow\/blog\/wp-json\/wp\/v2\/media\/8208"}],"wp:attachment":[{"href":"https:\/\/www.adito.de\/knowhow\/blog\/wp-json\/wp\/v2\/media?parent=8201"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.adito.de\/knowhow\/blog\/wp-json\/wp\/v2\/categories?post=8201"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.adito.de\/knowhow\/blog\/wp-json\/wp\/v2\/tags?post=8201"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}