Inwiefern steht die ISO-Zertifizierung im Zusammenhang mit einem am Körper getragenen Kamerasystem (Bodycam)?
Eine Bodycam umfasst mehr als nur die Kamera selbst. Das Bildmaterial durchläuft eine Kette von Prozessen, zu denen unter anderem die Registrierung des Geräts, die Authentifizierung, die drahtlose Übertragung, die Speicherung in der Cloud oder vor Ort, der Zugriff durch autorisierte Nutzer, der Export und schließlich die Löschung gehören können. Sicherheit, Datenschutz und Qualität hängen daher sowohl von den organisatorischen Prozessen als auch von den Produktmerkmalen ab.
Die Zertifizierung eines ISO-Managementsystems gilt für die zertifizierte Organisation und die im Geltungsbereich des Zertifikats genannten Tätigkeiten. Eine unabhängige Zertifizierungsstelle prüft, ob die erforderlichen Prozesse eingerichtet und aufrechterhalten werden. Es handelt sich nicht um eine Produktzulassung und es wird nicht bestätigt, dass eine einzelne Bodycam sicher, langlebig oder mit allen gesetzlichen Vorschriften konform ist.
Die fünf ISO-Normen im Überblick
| Standard | Schwerpunkt | Anbindung an ein Bodycam-System |
| ISO 27001 | Informationssicherheitsmanagement | Sicherheitssteuerung in den Bereichen Informationen, Mitarbeiter, Prozesse und Technologie |
| ISO 27017 | Sicherheitsmaßnahmen für die Cloud | Cloud-spezifische Kontrollmaßnahmen und geteilte Verantwortlichkeiten |
| ISO 27018 | Schutz personenbezogener Daten in der öffentlichen Cloud | Umgang mit personenbezogenen Daten in Public-Cloud-Diensten |
| ISO 9001 | Qualitätsmanagement | Konsistenz in den Bereichen Entwicklung, Bereitstellung, Support und Verbesserung |
| ISO 14001 | Umweltmanagement | Strukturiertes Management von Umweltauswirkungen |
ISO 27001: Die Grundlage der Informationssicherheit
Die Norm ISO 27001 legt die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) fest. Sie verlangt von einer Organisation, Informationsrisiken zu identifizieren, geeignete Kontrollmaßnahmen auszuwählen, Verantwortlichkeiten zuzuweisen, die Leistung zu überprüfen und das System im Laufe der Zeit zu verbessern.
In einer Bodycam-Umgebung kann das ISMS Aktivitäten wie die Geräteanmeldung, das Identitäts- und Zugriffsmanagement, die sichere Übertragung, die Speicherung von Beweismaterial, die Reaktion auf Vorfälle, das Lieferantenmanagement und die Löschung von Aufzeichnungen abdecken. Die genaue Abgrenzung wird durch den Geltungsbereich des Zertifikats festgelegt. Detaillierte Kontrollmaßnahmen werden im ISMS der Organisation dokumentiert und nicht im Zertifikat selbst.
ISO 27017: Verantwortlichkeiten im Bereich Cloud-Sicherheit
Die Norm ISO 27017 ergänzt das Rahmenwerk der Normen ISO 27001 und 27002 um cloudspezifische Leitlinien. Sie unterstützt Cloud-Anbieter und -Kunden dabei, festzulegen, wer für welche Kontrollmaßnahmen verantwortlich ist, und befasst sich mit den spezifischen Risiken von Cloud-Diensten, darunter virtuelle Umgebungen, administrative Abläufe sowie die sichere Rückgabe oder Entfernung von Cloud-Ressourcen.
Wenn Bildmaterial auf eine Cloud-Plattform zur Beweismittelverwaltung hochgeladen wird, teilen sich Anbieter und Kunde die Verantwortung für die Sicherheit. Der Anbieter kann die Infrastruktur, die Verwaltungsumgebung und den Betriebsablauf sichern, während der Kunde die Benutzerrollen, die Authentifizierungseinstellungen und die zulässige Nutzung verwaltet. Die Norm ISO 27017 bietet für diese Aufteilung einen anerkannten Kontrollrahmen und legt die Verantwortlichkeiten in der Cloud deutlicher fest.
Verwandter ZEPCAM-Artikel: ISO 27017 und ISO 27018: Stärkung der Cloud-Sicherheit und des Datenschutzes
ISO 27018: Schutz personenbezogener Daten in der öffentlichen Cloud
Die Norm ISO 27018 konzentriert sich auf personenbezogene Daten, die in einer öffentlichen Cloud verarbeitet werden. Aufnahmen von Körperkameras können Mitarbeiter, Bürger, Zeugen und Umstehende identifizieren, unter Umständen in medizinischen, polizeilichen oder anderen sensiblen Situationen.
Die Norm befasst sich mit Transparenz, Zweckbindung, Offenlegung, Aufbewahrung, Rückgabe und Löschung personenbezogener Daten. Ihre Bedeutung wird besonders deutlich, wenn ein Anbieter von Bodycams Bildmaterial im Auftrag eines Kunden über einen Public-Cloud-Dienst verarbeitet. Die ISO 27018 steht im Einklang mit mehreren Datenschutzgrundsätzen, stellt jedoch keine Bescheinigung über die Einhaltung der DSGVO dar. Die Einhaltung gesetzlicher Vorschriften hängt zudem vom Zweck und der Rechtsgrundlage der Verarbeitung, von Verträgen, Aufbewahrungsentscheidungen, den Rechten der betroffenen Personen sowie von internationalen Datenübermittlungen ab.
ISO 9001: gleichbleibende Qualität bei Hardware, Software und Support
Die Norm ISO 9001 legt Anforderungen an ein Qualitätsmanagementsystem fest. Sie regelt, wie eine Organisation Prozesse steuert, Nichtkonformitäten behebt, Kundenanforderungen überwacht und ihre Produkte und Dienstleistungen verbessert.
Ein Bodycam-Service umfasst Hardware, Firmware, Software zur Beweismittelverwaltung, Bereitstellung und Support. Ein Defekt in einem beliebigen Teil dieser Kette kann die Aufzeichnung oder den Zugriff auf Beweismittel unterbrechen. Die Norm ISO 9001 bettet diese Aktivitäten in dokumentierte Prozesse ein, die Anforderungen, Freigabekontrolle, Korrekturmaßnahmen, Leistungserbringung und kontinuierliche Verbesserung umfassen. Dies gewährleistet Kontinuität sowohl im gesamten Gerätepark als auch bei den damit verbundenen Dienstleistungen.
ISO 14001: Umweltmanagement über den gesamten Lebenszyklus hinweg
Die Norm ISO 14001 legt Anforderungen an ein Umweltmanagementsystem fest. Sie verpflichtet eine Organisation dazu, relevante Umweltaspekte zu ermitteln, geltende Verpflichtungen zu erfüllen, Ziele festzulegen und die Umweltleistung zu verbessern.
Für einen Anbieter von Bodycams können Umweltaspekte im Zusammenhang mit dem Materialeinsatz, den Batterien, der Montage, der Verpackung, dem Transport, der Reparatur, der Rücknahme und dem Elektronikschrott auftreten. Die Norm ISO 14001 verknüpft diese Aktivitäten durch Ziele, Verantwortlichkeiten, Überwachung und Verbesserung. Das bedeutet nicht, dass jedes Gerät recycelbar ist oder einen bestimmten CO₂-Fußabdruck aufweist; vielmehr beschreibt die Norm, wie die Organisation die Umweltauswirkungen innerhalb ihres zertifizierten Geltungsbereichs steuert.
Verwandter Artikel von ZEPCAM: ZEPCAM erhält die Zertifizierungen nach ISO 9001 und ISO 14001
Gemeinsames Muster: Was der Geltungsbereich eines ISO-Zertifikats umfasst
Ein ISO-Zertifikat nennt die zertifizierte juristische Person, die Norm und deren Ausgabe, die Zertifizierungsstelle, die Gültigkeitsdauer und den Geltungsbereich. Der Geltungsbereich legt die Tätigkeiten, Dienstleistungen oder Standorte fest, die vom Managementsystem abgedeckt werden. Ein Lieferant kann daher über ein gültiges Zertifikat verfügen, dessen Geltungsbereich nur einen Teil seines gesamten Geschäftsumfangs abdeckt.
Diese Unterscheidung ist für am Körper getragene Videokameras von Bedeutung, da eine Lösung mehrere Aktivitäten umfassen kann: Produktentwicklung, Gerätemontage, Cloud-Hosting, Softwarebetrieb, Support und Wartung. Das Zertifikat beschreibt, welche dieser Aktivitäten Teil des auditierten Managementsystems sind. Es ersetzt weder technische Produkttests noch eine rechtliche Bewertung.
Inwiefern ergänzen sich die fünf Standards gegenseitig?
ISO/IEC 27001 bildet den übergeordneten Rahmen für das Informationssicherheitsmanagement. ISO/IEC 27017 ergänzt diesen um Kontrollmaßnahmen für Cloud-Dienste und präzisiert die Aufteilung der Verantwortlichkeiten. ISO/IEC 27018 beschränkt den Fokus auf personenbezogene Daten in einer öffentlichen Cloud. Die Norm ISO 9001 befasst sich mit der Konsistenz der Prozesse, die zur Erstellung und Unterstützung der Lösung eingesetzt werden, während die Norm ISO 14001 das Management von Umweltauswirkungen abdeckt.