Informationssicherheit

Mobile Device Management für die ISO 27001 Compliance

Wie Mobile Device Management Verschlüsselung, Zugriffsrechte und Gerätekonfiguration auf mobilen Endgeräten nach ISO 27001:2022 durchsetzt.

Autor
Dr. Kilian Schmidt
Datum
5.2.2025
Aktualisiert am
1.9.2026
Mobile Device Management für die ISO 27001 Compliance
  • Mobile Device Management (MDM) ist ein entscheidendes Werkzeug, um mobile Endgeräte in Unternehmen zu verwalten, zu sichern und ISO 27001-konforme Sicherheitsrichtlinien durchzusetzen
  • MDM bietet zentrale Funktionen wie Gerätemonitoring, Richtliniendurchsetzung, Softwareverteilung und Verschlüsselung, um sensible Geschäftsdaten zu schützen und Sicherheitslücken zu schließen
  • ISO 27001:2022 adressiert mobile Endgeräte in Control A.8.1 Endgeräte von Benutzern; Zugangssteuerung und Kryptografie liegen in A.5.15 bis A.5.18, A.8.2 bis A.8.5 sowie A.8.24
  • Deeploi.io ergänzt die ISO 27001-Software von Kertos mit umfassenden MDM-Funktionen, um Verschlüsselung, Zugriffsrechte und Sicherheitsrichtlinien auf mobilen Geräten einfach und standardkonform zu verwalten

Mobiles Arbeiten: Wie Unternehmen Chancen nutzen und Risiken mit Mobile Device Management minimieren

In den letzten Jahren haben mobile Endgeräte eine unübersehbare Präsenz in der Geschäftswelt gefunden. Der weit verbreitete Einsatz mobiler Geräte in Unternehmen wurde durch den von COVID ausgelösten Trend zur Fernarbeit noch verstärkt. Die Umstellung der Mitarbeiter auf mobile Technologien hat die Arbeitsweise von Unternehmen verändert und zu einer Verbesserung von Arbeitsabläufen, Kommunikation, Flexibilität, Mobilität und Effizienz geführt.  

Der Echtzeit-Datenzugriff und die Zusammenarbeit, die durch mobile Endgeräte ermöglicht werden, haben die Teamarbeit beschleunigt. Da Smartphones, Tablets, Laptops und sogar Wearables zu einem festen Bestandteil der meisten Unternehmen geworden sind, ist es wichtig, die Risiken abzuwägen, die damit verbunden sind. Da mobile Endgeräte in Unternehmen auf sensible Geschäftsdaten zugreifen, können sie die Sicherheit gefährden, wenn sie verloren gehen, gehackt oder gestohlen werden.  

Diese Endgeräte können als Einstiegspunkte für Black Hat- Angreifer dienen und möglicherweise die gesamte IT-Infrastruktur gefährden, wenn keine angemessenen Sicherheitsmaßnahmen getroffen werden. Wenn sensible Geschäftsdaten gefährdet sind, riskieren Unternehmen auch eine Überprüfung der Datenschutzbestimmungen, die strenge Protokolle zum Schutz persönlicher Daten vorschreiben.  

An dieser Stelle kommt das Mobile Device Management (MDM) als entscheidender Retter der Unternehmensdaten ins Spiel. Da sich die Umgebung der Sicherheitsbedrohungen und der Durchsetzung von Vorschriften weiterentwickelt hat, sind IT- und Sicherheitsverantwortliche nun mit der Bereitstellung, Verwaltung und Sicherung von Mobilgeräten in ihren Unternehmensumgebungen betraut. MDM steuert und sichert eine Vielzahl von mobilen Endgeräten, die am Arbeitsplatz eingesetzt werden.  

Was ist Mobile Device Management (MDM)?

Die Verwaltung mobiler Endgeräte besteht aus einer Reihe von Softwarelösungen und Strategien, einschließlich der Anwendungen und Konfigurationen auf den Endgeräten, der Unternehmensrichtlinien und der Backend-Infrastruktur. Es ermöglicht der IT-Abteilung die Automatisierung, Sicherung und Durchsetzung von Richtlinien für mobile Geräte, die mit dem Netzwerk eines Unternehmens verbunden sind, und vereinfacht so die IT-Verwaltung von Endbenutzergeräten.  

Die Wurzeln von MDM reichen bis in die frühen 2000er Jahre zurück, als die erste Welle mobiler Endgeräte, insbesondere die Einführung des ersten iPhones von Apple im Jahr 2007, den Unternehmensbereich erreichte. Der jüngste BYOD-Trend (Bring Your Own Device), der Unternehmen für Probleme mit Shadow IT anfällig gemacht hat, hat die Bedeutung des Mobile Device Management noch weiter erhöht.  

Hauptmerkmale und -komponenten des Mobile Device Management

  • Überwachung der Endgeräte: In einem MDM-Programm werden jedem Mitarbeiter dedizierte Arbeitsgeräte zugewiesen. Auf diesen Geräten ist ein MDM-Agent installiert, der sie direkt mit dem MDM-Server verbindet. Der MDM-Server sammelt eine Vielzahl von Daten über die Geräte, einschließlich Echtzeit-GPS-Standort, Nutzungsstatistiken, Malware-Erkennung und Einhaltung der Unternehmens- und Branchenrichtlinien.

Jedes Mal, wenn ein unbefugter Zugriff versucht wird, nicht genehmigte Anwendungen installiert werden oder gegen Richtlinien verstoßen wird, löst der MDM-Agent einen Alarm aus, um die IT-Administratoren zu informieren. Die Geräteüberwachung wird auch in Notfällen nützlich, wenn ein Mitarbeiter ein Gerät verliert und Hilfe bei der Wiederbeschaffung benötigt.

  • Durchsetzung von Richtlinien: Eine effektive MDM-Lösung ermöglicht es den Administratoren, Regeln festzulegen, die mit den Unternehmenszielen übereinstimmen. Diese Regeln stellen als Teil der Richtliniendurchsetzung sicher, dass mobile Endgeräte, die Teil des Unternehmensvermögens sind oder Zugriff auf sensible Daten haben, die Unternehmensrichtlinien einhalten.  

Zu diesen Richtlinien gehören die Verwaltung von Anwendungen, Netzwerken und Inhalten, die Implementierung von Sicherheitsmaßnahmen wie Kennwortrichtlinien, Remote-Löschungen und Sperrfunktionen, die Bereitstellung von Zugriffskontrollen entsprechend den Rollen und Zuständigkeiten sowie die Überwachung und Berichterstattung über die Einhaltung der Richtlinien.

  • Software-Verteilung: Die MDM-Funktion zur Softwareverteilung ermöglicht es Administratoren, Anwendungen auf mobilen Endgeräten aus der Ferne bereitzustellen, zu aktualisieren und zu verwalten. Mobile Device Management ermöglicht die Integration mit App-Stores wie dem Apple App Store und dem Google Play Store sowie mit App-Stores von Unternehmen für eine nahtlose Verteilung und Aktualisierung von Anwendungen.Je nach Richtlinie können Administratoren die Installation von Anwendungen auf verwalteten Endgeräten aus der Ferne vorantreiben, entweder mit Zustimmung des Benutzers oder ohne dessen Zutun. Auf diese Weise wird sichergestellt, dass alle Anwendungen auf den verwalteten Endgeräten mit den aktuellen Versionen der Anwendungen arbeiten und bei Bedarf auf die vorherige Version zurückgesetzt werden können. Damit zahlt die Softwareverteilung direkt auf Control A.8.19 Installation von Software auf Produktivsystemen ein, das regelt, wer welche Software installieren darf, und Freigabe- oder Sperrlisten verlangt.

Grundlagen der ISO 27001

In diesem digitalen Zeitalter, in dem Daten die neue Währung sind, haben der Datenschutz und die Sicherheit der Daten für Unternehmen weltweit höchste Priorität. Wenn das ISMS eines Unternehmens beeinträchtigt wird, besteht die Gefahr, dass wertvolle Daten verloren gehen, was zu Rufschädigung und finanziellem Schaden führen kann. Die international anerkannte Norm ISO 27001 bietet einen soliden Rahmen für das Risikomanagement im Bereich der Informationssicherheit, um Unternehmen zu unterstützen. Er hilft Unternehmen dabei, Sicherheitslücken zu minimieren, die zu unbefugtem Zugriff, Offenlegung, Änderung oder Zerstörung sensibler Informationen führen könnten.

ISO 27001 ist ein internationaler Standard für das Informationssicherheitsmanagement, der von der ISO in Zusammenarbeit mit der IEC, einer führenden internationalen Organisation zur Entwicklung internationaler Standards, veröffentlicht wurde. Sie bietet einen Rahmen für die Anforderungen an die Definition, die Implementierung, den Betrieb und die Verbesserung des Informationssicherheitsmanagementsystems (ISMS) eines Unternehmens. Die Einhaltung von ISO 27001 zeigt das Engagement der Unternehmen für die Informationssicherheit. Die Zertifizierung nach ISO 27001 erleichtert Unternehmen die Einhaltung von Datenschutzvorschriften wie der DSGVO, verschafft ihnen einen Wettbewerbsvorteil auf dem internationalen Markt und schafft Vertrauen bei Kunden und Interessengruppen. Hauptbestandteile und Strukturen der Norm Als Mitglied der ISO 27000-Reihe ist die ISO 27001 die am häufigsten zertifizierte Norm. Ihre Popularität und Effektivität haben dazu geführt, dass viele Unternehmen sie für ihre IT-Governance-, Risikomanagement- und Compliance-Programme übernommen haben. Die Einhaltung von ISO 27001 und damit die Aufrechterhaltung eines starken ISMS erfordert einen strukturierten Ansatz. Ein solcher Ansatz ist der PDCA-Zyklus (Plan-Do-Check-Act).

  • Plan: Den Grundstein legen  

Die Planungsphase beginnt mit der Festlegung klarer Ziele für das ISMS, die auf die strategischen Ziele des Unternehmens abgestimmt sein sollten. Die Ziele von Unternehmen können unterschiedlich sein, je nachdem, ob es um die Einhaltung gesetzlicher Vorschriften, den Schutz sensibler Daten oder die Verbesserung der allgemeinen Cybersicherheit geht.  Dieser Schritt beinhaltet die Durchführung einer umfassenden Risikobewertung des ISMS. Sie hilft Unternehmen, Bedrohungen und Schwachstellen zu identifizieren, die für sie in Bezug auf Systemmerkmale, Management, Komplexität, Mitarbeiter, eingesetzte Technologie usw. einzigartig sind. Damit wird die Grundlage für die Auswahl und Umsetzung geeigneter Sicherheitskontrollen geschaffen, wie sie im Rahmen von ISO 27001 vorgesehen sind.

  • Do: Pläne in die Tat umsetzen  

Die Umsetzungsphase umfasst die Entwicklung und Durchsetzung von ISMS-Richtlinien, den Einsatz von Sicherheitssoftware und die Schulung der Mitarbeiter. Sie erfordert, dass die Unternehmen Risikobewertungen durchführen und die Gründe für die einzelnen Strukturen bewerten. Diese Phase umfasst die Ausarbeitung von Verfahren zur Bewältigung ermittelter Risiken und die Einführung geeigneter Sicherheitskontrollen.

  • Check: Kontinuierliche Überwachung und Überprüfung  

Die Aufrechterhaltung einer optimalen Leistung ist ein Muss, um sicherzustellen, dass die Ergebnisse der Prozesse innerhalb des erwarteten Bereichs liegen. Diese Phase umfasst die Überwachung, Messung, Analyse und Bewertung der implementierten Kontrollen im Vergleich zu den festgelegten Richtlinien und Zielen. Die kontinuierliche Überwachung der wichtigsten Leistungsindikatoren (Key Performance Indicators, KPIs) liefert wertvolle Einblicke in den Zustand des ISMS und hilft bei der Ermittlung, Behandlung, Beseitigung oder Verbesserung der festgestellten Probleme.

  • Act: Aktualisierungen und Verbesserungen des ISMS  

In der letzten Phase des PDCA-Zyklus, der Act-Phase, geht es darum, auf der Grundlage der Erkenntnisse aus der Check-Phase Korrekturmaßnahmen zu ergreifen, um eine kontinuierliche Verbesserung des ISMS zu erreichen. Die aus der Check-Phase gewonnenen Erkenntnisse können dazu führen, dass Unternehmen einige Arbeitsstunden aufwenden oder sogar das bestehende System neu gestalten müssen (in den schlimmsten Fällen). Auf der Grundlage der Risikobewertung können Unternehmen Prioritäten setzen, welche Lücken sofort angegangen werden müssen und welche für später aufbewahrt werden können. Der PDCA-Zyklus ist ein geschlossener Kreislauf, der im Laufe der Zeit dynamische Verbesserungen erfordert.

Verbindung zwischen MDM und ISO 27001

Da die Bedrohungen immer raffinierter werden, hat ISO/IEC im Jahr 2022 eine neue Version von ISO 27001 herausgegeben, die die Notwendigkeit widerspiegelt, mobile Endgeräte zu sichern und Richtlinien für ihre Nutzung zu entwickeln. Anhang A der ISO 27001:2022 umfasst 93 Controls in vier Themenbereichen: 37 organisatorische (A.5.1 bis A.5.37), 8 personenbezogene (A.6.1 bis A.6.8), 14 physische (A.7.1 bis A.7.14) und 34 technische (A.8.1 bis A.8.34). Bewährte Praktiken für das Mobile Device Management berühren die folgenden Klauseln und Controls.

Ein Hinweis für den Abgleich mit älteren Unterlagen: Die Nummerierung der Fassung von 2013, in der die Zugangssteuerung unter A.9 und die Kryptografie unter A.10 stand, gilt nicht mehr. Die Übergangsfrist endete am 31. Oktober 2025; Zertifikate auf Basis der alten Normfassung sind seitdem ungültig.

Richtlinien zur Informationssicherheit (Klausel 5.2 und Control A.5.1)

Klausel 5.2 der ISO 27001 verlangt von der obersten Leitung eines Unternehmens, eine Informationssicherheitspolitik zu erstellen.  Sie ist eines der ersten Dokumente, die ein Unternehmen beim Aufbau seines ISMS erstellen muss. Als Annex-A-Control heißt die dokumentierte Fassung A.5.1 Informationssicherheitsrichtlinien. Mit dieser Politik werden allen Mitarbeitern die Ziele und Auswirkungen der Informationssicherheit vermittelt. Wenn die Richtlinie formell kommuniziert wird, gibt sie eine klare Vision und Richtung vor und hilft jedem, die Ziele und den strategischen Ansatz des Unternehmens für die Informationssicherheit zu verstehen.

MDM-Lösungen ermöglichen es Unternehmen, sicherheitsrelevante Richtlinien zu erstellen, z. B. obligatorische Verschlüsselung, Passwortrichtlinien, Zugangskontrollen usw. Diese Richtlinien werden auf alle mobilen Endgeräte angewandt, um sicherzustellen, dass sie den Sicherheitsstandards des Unternehmens entsprechen. Mobile Device Management bietet einen zentralen Überblick über die Leistung aller Geräte und überwacht die Einhaltung der Unternehmensrichtlinien.

Es ermöglicht Unternehmen, die Sicherheitseinstellungen für alle mobilen Endgeräte von einer einzigen Plattform aus zu verwalten und sichere Konfigurationen auf problematischen Geräten durchzusetzen. Push-Benachrichtigungsfunktionen auf MDM-Plattformen ermöglichen es Unternehmen, Software-Updates auf Benutzergeräten direkt zu verwalten und alle Informationen als Benachrichtigung zu übermitteln, die für die Einhaltung der Best Practices durch die Benutzer wichtig sein könnte.

Endgeräte von Benutzern (Control A.8.1)

A.8.1 Endgeräte von Benutzern ist das Control, das in der Fassung von 2022 an die Stelle der früheren Richtlinie für mobile Geräte getreten ist. Es verlangt, dass Informationen geschützt werden, die auf Endgeräten gespeichert oder verarbeitet werden oder über sie erreichbar sind, unabhängig davon, ob das Gerät dem Unternehmen oder dem Mitarbeiter gehört. Damit ist es das Control, an dem sich eine MDM-Einführung am unmittelbarsten messen lässt.

Vier Dinge werden auf Endgeräten regelmäßig geprüft: Festplattenverschlüsselung, Bildschirmsperre, Passwortmanager und Virenschutz. Registrierung und Inventarisierung der Geräte, die Trennung geschäftlicher und privater Daten bei BYOD sowie das Fernlöschen verlorener Geräte kommen hinzu. Alle diese Einstellungen lassen sich über MDM zentral setzen und als Konfigurationsbericht ausgeben. Für einen Auditor ist die Richtlinie dabei nur der Anfang: Nachgewiesen werden muss der Zustand der Geräte, nicht das Dokument.

Zugangssteuerung (Controls A.5.15 bis A.5.18 und A.8.2 bis A.8.5)

Was die Fassung von 2013 als Kapitel A.9 mit 14 Controls führte, verteilt sich in ISO 27001:2022 auf neun Controls in zwei Themenbereichen: A.5.15 Zugangssteuerung, A.5.16 Identitätsmanagement, A.5.17 Authentisierungsinformationen und A.5.18 Zugangsrechte auf der organisatorischen Seite, dazu A.8.2 Privilegierte Zugangsrechte, A.8.3 Einschränkung des Informationszugangs, A.8.4 Zugang zum Quellcode, A.8.5 Sichere Authentisierung und A.8.18 Nutzung privilegierter Hilfsprogramme auf der technischen. Zu einem großen Teil davon trägt Mobile Device Management bei.

  • Regeln festlegen (A.5.15): A.5.15 verlangt Regeln für den physischen und logischen Zugang, abgeleitet aus den Anforderungen des Unternehmens, dazu dokumentierte Rollen und Verantwortlichkeiten. MDM-Lösungen bilden diese Regeln als Richtlinien für Anwendungsverwaltung, Inhaltskontrolle und Zugriffsrechte ab und setzen sie auf dem Gerät durch.
  • Identitäten und Rechte verwalten (A.5.16 und A.5.18): Der gesamte Lebenszyklus einer Identität, von der Einrichtung über die Änderung bis zum Entzug, gehört zu A.5.16, die Vergabe, Überprüfung und der Entzug der Zugangsrechte zu A.5.18. Prüfbar sind beide Seiten: die Liste aller Konten mit Zugriff auf eine Ressource samt Berechtigung, Zeitpunkt und vergebender Person, und die wiederkehrende Überprüfung, die Abweichungen von der rollenbasierten Vergabe aufdeckt.
  • Authentisierung (A.5.17 und A.8.5): A.5.17 regelt die Vergabe und Verwaltung von Authentisierungsinformationen, also Passwörter, Token und Schlüssel; A.8.5 die sichere Anmeldung selbst. MDM erzwingt Passwortrichtlinien, Bildschirmsperren und Mehrfaktor-Authentisierung auf dem Gerät und informiert Benutzer über Benachrichtigungen zu ihren Pflichten.
  • Zugang einschränken (A.8.2, A.8.3 und A.8.4): A.8.3 beschränkt den Zugang zu Informationen und Anwendungen auf das, was die Rolle erfordert, A.8.2 regelt privilegierte Konten gesondert und A.8.4 den Zugang zum Quellcode. Auf verwalteten Endgeräten setzen MDM-Plattformen diese Beschränkungen über Konfigurationsprofile, App-Freigaben und Containerisierung durch.

Einsatz von Kryptografie (Control A.8.24)

A.8.24 Einsatz von Kryptografie fasst zusammen, was die Fassung von 2013 auf zwei Controls verteilt hatte: die Richtlinie zum Einsatz kryptografischer Maßnahmen und die Schlüsselverwaltung. Ziel ist es, wirksame kryptografische und Verschlüsselungskontrollen einzurichten, um die Vertraulichkeit, Authentizität und Integrität von Geschäftsinformationen zu gewährleisten. Die Erstellung von Richtlinien für die Verwendung von Verschlüsselung hilft bei der Identifizierung von Geschäftsanforderungen, bei denen die Implementierung von Verschlüsselung unerlässlich sein kann.

Es ist wichtig, die richtigen Verschlüsselungstechnologien und -techniken auszuwählen; andernfalls kann eine schlechte Auswahl und Verwaltung von kryptografischem Material (z. B. Schlüssel und Zertifikate) selbst zu Schwachstellen im System führen. Oft ist die Verwaltung des Schlüsselmaterials die schwächste Stelle, so dass robuste und sichere Prozesse rund um das Schlüsselmaterial, von der Erstellung, Verteilung, Änderung, Sicherung und Speicherung bis hin zur Vernichtung, für die Aufrechterhaltung der Sicherheit des Systems entscheidend sind.

Mobile Device Management (MDM) ermöglicht es Unternehmen, die Verschlüsselung von mobilen Endgeräten zu erzwingen. Dazu gehören die obligatorische Verschlüsselung von Daten im Ruhezustand und bei der Übertragung sowie die Konfiguration von Geräten mit vom Unternehmen genehmigten kryptografischen Standards. Eine gute MDM-Lösung bietet Konfigurationsoptionen für FileVault, das den gesamten Inhalt der Festplatte eines Macs mit Verschlüsselungsmethoden wie XTS-AES-128 verschlüsselt.

Die sichere Verwaltung von kryptografischen Schlüsseln gewährleistet eine kontrollierte Erstellung, Verteilung und Speicherung.  Mit der Escrowing-Key-Funktion ist es selbst bei Verlust oder Vergessen des Primärschlüssels möglich, Daten mit dem verfügbaren Wiederherstellungsschlüssel zu entschlüsseln.

Deeploi.io als MDM-Integration für ISO 27001

Wir von Kertos helfen Unternehmen, Datenschutz in tatsächliche Compliance zu verwandeln. Unabhängig von der Menge der Daten oder der Komplexität der Datenschutzprozesse eines Unternehmens, Kertos.io leistet immer. Unsere ISO 27001-Software umfasst verschiedene Tools und Mechanismen, die die Verwaltung und Verbesserung Ihres ISMS kinderleicht machen.

Um Ihr Unternehmen ISO 27001-konform zu machen, sind wir mit den besten Tools in unserem Arsenal ausgestattet. Nur die bisher fehlende MDM-Integration haben wir durch unsere Partnerschaft mit Deeploi.io erreicht, die unsere ISO 27001-Zertifizierungsfähigkeiten verstärkt.

Die umfassenden MDM-Funktionen von Deeploi ermöglichen es Unternehmen, Sicherheitsrichtlinien im Einklang mit den ISO 27001-Anforderungen auf allen mobilen Endgeräten durchzusetzen. Mit den besten Verschlüsselungstechniken wird sichergestellt, dass Ihre sensiblen Daten gemäß den ISO 27001-Standards geschützt sind, ob im Ruhezustand oder bei der Übertragung. Wenn Sie mehr darüber erfahren möchten, wie wir Sie bei der MDM-Integration zur Einhaltung der ISO 27001 unterstützen können, kontaktieren Sie uns noch heute.

Der Founder-Guide zur NIS2: Bereite dein Unternehmen jetzt vor

Schütze dein Startup: Entdecke, wie sich NIS2 auf dein Unternehmen auswirken kann und was du jetzt beachten musst. Lies jetzt das kostenlose Whitepaper!

Bereit, deine Compliance auf Autopilot zu setzen?
Dr. Kilian Schmidt

Dr. Kilian Schmidt

CEO & Co-Founder von Kertos

Kilian hatte schon früh einen starken Fokus auf rechtliche Abläufe und begann seine Karriere bei Home24 als Senior Legal Counsel und Datenschutzbeauftragter für die Home24-Gruppe. Nach einem Abstecher zu Freshfields Bruckhaus Deringer wechselte er zu TIER Mobility, wo er als General Counsel die Rechts- und Public Policy-Abteilungen des Unternehmens von einer auf 65 Städte und von 50 auf 800 Mitarbeiter vergrößerte. Angetrieben durch den Mangel an Technologie im Rechtsbereich und bestätigt durch seine beratende Tätigkeit bei Gorillas Technologies beschloss er, Kertos zu gründen, um die nächste Generation von Compliance – made in Europe – zu entwickeln.

Über Kertos

Kertos ist das moderne Rückgrat der Datenschutz- und Compliance-Aktivitäten von skalierenden Unternehmen. Wir befähigen unsere Kunden, integrale Datenschutz- und Informationssicherheitsprozesse nach DSGVO, ISO 27001, TISAX®, SOC2 und vielen weiteren Standards durch Automatisierung schnell und günstig zu implementieren.

Bereit für Entlastung in Sachen Compliance?

CTA Image

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check