Anforderungen durch den Klimawandel

Wie Unternehmen den Klimawandel im Managementsystem adressieren – Anforderungen nach Amendment 1:2024 zu ISO 9001 und ISO/IEC 27001

In 2024 hat die Internationale Organisation für Normung (ISO) in einem Amendment 1:2024 zentrale Managementsystemnormen um ein neues Element ergänzt: die explizite Berücksichtigung des Klimawandels im Kontext der Organisation und bei den Anforderungen interessierter Parteien. Dazu gehören auch ISO 9001 und ISO/IEC 27001. 

Die Änderungen betreffen primär die Normkapitel 4.1 „Verstehen der Organisation und ihres Kontextes“ 
und 4.2 „Verstehen der Erfordernisse und Erwartungen interessierter Parteien“. 

Warum diese Änderung?
Es soll sichergestellt werden, dass Organisationen bei der Gestaltung und Anwendung ihrer Managementsysteme strukturiert prüfen, inwiefern der Klimawandel als externer Einflussfaktor relevant ist. Dadurch sollen Risiken und Chancen im Zusammenhang mit klimatischen Veränderungen, gesetzlichen Anforderungen und Erwartungen der Stakeholder berücksichtigt werden – auch für Qualitäts und Informationssicherheitsmanagementsysteme 

Kernpunkte des Amendments 2024

1. Erweiterung von Kapitel 4.1 – Kontextanalyse
„Die Organisation muss bestimmen, ob sich Herausforderungen aus dem Klimawandel ergeben.“ 
D.h., beim Verständnis der internen und externen Themen muss nun explizit geprüft werden, ob klimabedingte Risiken oder Chancen existieren.
Beispiele können sein:
  • Extremwetterereignisse und ihre Auswirkungen auf Infrastruktur oder Lieferketten
  • neue gesetzliche Vorgaben im Zusammenhang mit Emissionsberichten oder CO₂ Preisregeln
  • Energie oder Ressourcenkosten, die durch klimapolitische Maßnahmen beeinflusst werden
  • Auswirkungen auf Personal, Betriebssicherheit, IT Infrastruktur und Datenverfügbarkeit
  • Extremtemperaturen (Hitze oder Kälte) und deren Auswirkungen auf Gebäude, Arbeitsbedingungen, technische Anlagen, Serverräume, Rechenzentren, Energieverbrauch für Klimatisierung bzw. Heizung.
  • Starkregen, Hochwasser oder Überflutungen mit möglichen Schäden an Gebäuden, Technikräumen oder Infrastruktur
  • Stürme, Schneelast oder Gewitterereignisse, die Gebäude, Hallen, Außenstellen, Baustellen, Energieversorgung oder Betrieb beeinträchtigen können
  • Wetterbedingte Einschränkungen der Erreichbarkeit von Standorten für Mitarbeiter oder Dienstleister (z. B. Schnee, Blitzeis)
  • Auswirkungen auf IT-Infrastruktur und technische Systeme, z. B. durch Überhitzung, Stromausfälle oder Wasserschäden

2. Erweiterung von Kapitel 4.2 – Anforderungen interessierter Parteien
„Hinweis: Relevante interessierte Parteien können Anforderungen in Bezug auf den Klimawandel haben.“ 
D.h., dass bei der Analyse von Interessen und Erwartungen von Stakeholdern (z. B. Kunden, Lieferanten, Behörden, Mitarbeitenden) Unternehmen künftig auch prüfen müssen, ob diese klimabezogene Erwartungen oder Anforderungen haben.

Beispiele:
  • Kundenvorgaben zu klimafreundlicher Produktion oder Reporting
  • Regulatorische Anforderungen zu CO₂ Emissionen im Qualitätsbereich
  • Erwartungen von Versicherungen in Bezug auf Resilienz gegenüber Klimarisiken, z.B. auch hinsichtlich Schutzmaßnahmen gegen klimabedingte Schäden (z. B. Hochwasser oder Sturm)
  • Anforderungen von Kunden zu Nachhaltigkeits- oder Klimaberichten in Lieferketten
  • Erwartungen von Behörden hinsichtlich Einhaltung klimabezogener Umwelt- und Energieregelungen
  • Vorgaben von Auftraggebern zu Energieeffizienz, Emissionsreduktion oder nachhaltiger Beschaffung
  • Anforderungen von Investoren oder Eigentümern zur Berücksichtigung von Klimarisiken im Risikomanagement
  • Erwartungen von Mitarbeitenden hinsichtlich sicherer Arbeitsbedingungen bei zunehmenden Extremwetterereignissen, oder einfach bezüglich Arbeitsplatzkomfort.
  • Verfügbarkeit von Cloud Diensten
  • Ökologisch nachhaltige Entwicklung und Produktion, bzw. Betrieb, z. B. energieeffiziente Datenverarbeitung
Praxis: Wie setzt ein Unternehmen diese Anforderungen um?

1. Kontextanalyse erweitern
  • Gibt es klimatische Veränderungen oder Trends, die Einfluss auf das Unternehmen haben?
  • Welche internen oder externen klimabezogenen Risiken beeinflussen die Produktionsprozesse bzw. Dienstleistungsprozesse?
  • Gibt es Chancen durch klimabezogene Themen (z. B. neue Märkte, Green Deals)?
  • Inwieweit wirken sich klimatische Risiken auf die Erreichung der Ziele des Managementsystems aus?
Dokumentieren Sie diese Überlegungen systematisch – z. B. in einer erweiterten Kontextmatrix oder SWOT Analyse. 

2. Stakeholder Analyse anpassen
Ergänzen Sie bei der Bestimmung relevanter interessierter Parteien:
  • Klima aktive Kunden oder Branchenverbände
  • Regulatorische Behörden mit zukünftigen Klimaberichtspflichten
  • Lieferanten mit klimabezogenen Lieferanforderungen
  • Versicherungen, die klimabedingte Risiken einkalkulieren
Bewerten Sie, ob diese Parteien Anforderungen an dein Managementsystem stellen, z. B. Berichterstattung, Risikoprävention oder Kontinuitätsplanung. 
Hier kann es Überschneidungen zum Business Continuity Management geben.

3. Risiko und Chancenbewertung integrieren
Leiten Sie aus der Kontext und Stakeholder Analyse konkrete Risiken und Chancen ab:
Beispiel Risiken:
  • Störungen der Lieferkette durch Extremwetter
  • Ausfall von IT Infrastruktur bei Klimafolgeschäden
  • neue regulatorische Anforderungen, die Compliance Prozesse beeinflussen
  • Beispiel Chancen:
  • Wettbewerbsvorteile durch klimafreundliche Prozesse
  • Effizienzsteigerung durch nachhaltige Ressourcennutzung
4. Maßnahmen planen
Definieren Sie Maßnahmen, die Risiken mindern oder Chancen nutzen:
  • Schulung der Verantwortlichen über klimabedingte Risiken
  • Integration klimabezogener Indikatoren in Kennzahlen
  • Anpassungen in Lieferantenbewertungen
  • Vorbereitung von Business Continuity Plänen für klimabedingte Störungen
5. Managementbewertung anpassen
• Welche klimabezogenen Themen haben Relevanz?
• Wie wurden Anforderungen interessierter Parteien berücksichtigt?
• Welche Risiken und Chancen wurden identifiziert und wie wurde darauf reagiert?
Achtung:
Auch wenn die Anforderungen keine eigenen Maßnahmen vorschreiben, muss das Ergebnis nachweisbar dokumentiert sein. 

Fazit – neue Anforderung nutzen statt nur erfüllen
Das Amendment 1:2024 heißt nicht, dass plötzlich ein umfassendes Klimamanagementsystem eingeführt werden muss. Es bedeutet aber:
Der Klimawandel ist ein externer Einflussfaktor, der im Kontext des Managementsystems zu betrachten ist.
Klimabezogene Anforderungen relevanter Stakeholder müssen identifiziert und berücksichtigt werden.
Die Ergebnisse sind Teil der bestehenden Prozesse zur Risiko und Chancenbewertung, zur Planung und zur Managementbewertung.
Damit können Unternehmen nicht nur Auditanforderungen erfüllen, sondern auch ihre Resilienz gegenüber klimabedingten Herausforderungen systematisch verbessern und Chancen strategisch nutzen

Konstantin Ziouras Blog Artikel

von Konstantin Ziouras • 5. Oktober 2026
Wenn die Kennzahl zum Ziel wird – eine kleine Parabel über KPI und Wirksamkeit
von Konstantin Ziouras • 5. Oktober 2026
ISMS-Wirksamkeit messen – Ein Mindestmaß an Zielen, KPI und Metriken
von Konstantin Ziouras • 22. September 2026
Software Testing und Test Management nach ISTQB - International Software Testing Qualifications Board
von Konstantin Ziouras • 22. September 2026
Anforderungsmanagement nach IREB - International Requirements Engineering Board
von Konstantin Ziouras • 22. September 2026
Requirements Engineering als Qualitäts- und Sicherheitsfaktor
von Konstantin Ziouras • 18. Mai 2026
Unterschiede zwischen EULA, SLA und AVV
von Konstantin Ziouras • 18. Mai 2026
Unterschiede und Parallelen bezüglich Bewertungen, bezüglich Lieferanten, Software, Cloud Dienstleistern
von Konstantin Ziouras • 10. Mai 2026
Risiken bezüglich Lieferanten
von Konstantin Ziouras • 10. Mai 2026
Lieferanten, Auswahl und Bewertung
von Konstantin Ziouras • 15. April 2026
Endpoint Security bedeutet: Schutz aller Endgeräte, die mit IT Systemen verbunden sind – also Laptops, Desktops, Smartphones, Tablets, Server, virtuelle Maschinen, Container Hosts, OT HMI Rechner etc. Bildlich: Jedes Gerät ist eine Tür ins Unternehmen. Endpoint Security sorgt dafür, dass diese Türen: • nicht offenstehen • nicht mit gestohlenen Schlüsseln geöffnet werden • und im Idealfall einen Alarm auslösen, wenn jemand versucht einzubrechen. Warum das Thema heute wichtig ist 1. Angriffe starten fast immer am Endpoint • Phishing Mails → Klick → Malware auf dem Laptop • Ransomware → Verschlüsselung startet am Endpoint • Initial Access Broker → kompromittierte Endgeräte werden verkauft 2. Arbeitswelt hat sich verändert • Homeoffice, Remote Work, BYOD • Cloud Zugriffe von überall • Mehr Endgeräte, weniger klarer Perimeter 3. Business Relevanz • Ein kompromittierter Endpoint kann: o Zugang zu AD / Identitäten geben o Ransomware ins gesamte Netz bringen o Datenabfluss ermöglichen • Direkte Auswirkungen: Ausfall, Lösegeld, Reputationsschäden, NIS2 Sanktionen. Technische Grundlagen Kernidee: Endpoint Security kombiniert Schutz, Erkennung und Reaktion direkt auf dem Gerät. Wichtige Bausteine: • Antivirus / Anti Malware: Signatur und verhaltensbasierter Schutz • Host Firewall: Filtert eingehenden/ausgehenden Traffic • Endpoint Detection & Response (EDR): Erkennung verdächtigen Verhaltens, Forensik, Response • Extended Detection & Response (XDR): Korrelation von Endpoint Daten mit Netzwerk, Cloud, Identitäten • Hardening: Konfiguration, die Angriffsfläche reduziert (z. B. Deaktivierung unnötiger Dienste) • Patch Management: Schließen von Schwachstellen Stand der Technik / Best Practices 1. Von klassischem AV zu EDR/XDR • Klassischer Virenscanner allein ist nicht mehr ausreichend. • Stand der Technik: EDR/XDR Lösungen, die Verhalten analysieren, Prozesse korrelieren und Angriffe in frühen Phasen erkennen. 2. Zero Trust am Endpoint • Endpoint wird nicht automatisch vertraut, nur weil er „im Netz“ ist. • Kombination aus: o Gerätestatus (Compliance) o Identität (User) o Kontext (Ort, Zeit, Risiko) 3. Harter Fokus auf Identitäten • Endpoint Security ist eng mit Identity & Access Management verknüpft. • Kompromittierter Endpoint → kompromittierte Identität → lateral movement. 4. Standardisierte Baselines • CIS Benchmarks, BSI Empfehlungen, Hardening Guides • Standardisierte Konfigurationen für Windows, macOS, Linux, Mobile, OT Systeme. Typische Risiken & Fehler in der Praxis • Nur Antivirus, kein EDR/XDR • Kein zentrales Management der Endpoints • Ungepatchte Systeme (insbesondere Drittsoftware wie Browser, Java, Office Plugins) • Lokale Adminrechte für Benutzer • Kein Application Whitelisting (alles darf laufen) • Shadow IT (private Geräte, nicht verwaltete Systeme) • OT Endpoints ohne Schutz, weil „Produktionssysteme darf man nicht anfassen“ • Fehlende Integration in SIEM/SOC – Alarme bleiben unbemerkt Moderne Lösungsansätze & Technologien • EDR/XDR Plattformen o Sammeln Telemetrie (Prozesse, Registry, Netzwerk, Dateien) o Erkennen verdächtige Muster (z. B. Ransomware Verhalten) o Unterstützen Incident Response (Isolieren von Endpoints, Forensik) • Zero Trust Network Access (ZTNA) o Zugriff auf Anwendungen nur, wenn Endpoint „gesund“ ist (Compliance Check) • Mobile Device Management (MDM) / Unified Endpoint Management (UEM) o Verwaltung von Laptops, Smartphones, Tablets, teilweise auch IoT/OT o Erzwingung von Policies (Verschlüsselung, PIN, Jailbreak Erkennung) • Application Control / Whitelisting o Nur erlaubte Anwendungen dürfen laufen o Sehr wirksam gegen Malware und Ransomware • Hardware basierte Sicherheit o TPM, Secure Boot, Device Guard, Plattferverschlüsselung (BitLocker, FileVault) Relevanz für Informationssicherheit & Compliance NIS2 • Verlangt „Stand der Technik“ bei technischen und organisatorischen Maßnahmen. • Endpoint Security ist zentral für: o Schutz vor Ransomware o Incident Detection & Response o Nachweis von Maßnahmen gegenüber Aufsichtsbehörden. ISO 27001:2022 • Relevante Controls u. a.: o A.5.15: Access control o A.5.23: Information security for use of mobile devices o A.8.7: Protection against malware o A.8.8: Management of technical vulnerabilities o A.8.9: Configuration management IEC 62443 (für OT) • Endpoint ähnliche Systeme (Engineering Stationen, HMI, Server) müssen: o gehärtet sein o nur notwendige Dienste bereitstellen o überwacht werden o in Zonen/Conduits eingebettet sein. Endpoint Security ist damit ein Pflichtbaustein für jede ernsthafte Umsetzung von NIS2, ISO 27001 und IEC 62443. Empfehlungen für Unternehmen (konkret, priorisiert) Priorität 1 – Basis schaffen • Zentrales Endpoint Management einführen (Windows, macOS, Linux, Mobile) • EDR Lösung ausrollen (mindestens auf kritischen Systemen) • Patch Management etablieren (inkl. Drittsoftware) • Plattferverschlüsselung aktivieren (Laptops, mobile Geräte) • Lokale Adminrechte abschaffen (Role Based Access, Just in Time Admin) Priorität 2 – Reifegrad erhöhen • Application Whitelisting für besonders kritische Systeme • Zero Trust Policies: Zugriff nur bei „gesundem“ Endpoint • Integration in SIEM/SOC: Alarme zentral auswerten • Standardisierte Hardening Baselines (CIS, BSI) Priorität 3 – OT & Spezialumgebungen • OT Endpoints inventarisieren (Engineering Stationen, HMI, SCADA Server) • Schutzkonzept definieren: o Hardening o Segmentierung o Monitoring (passiv, wo aktiv nicht möglich) • Remote Zugriffe auf OT nur über kontrollierte Jump Hosts mit starker Authentifizierung und Session Recording. CTO Checkliste: Die 3 entscheidenden Fragen 1) „Wie erkennen und stoppen wir heute einen Angriff auf einen Endpoint, der keine bekannte Malware Signatur hat?“ Diese Frage trennt klassischen Antivirus von echtem EDR/XDR. Eine moderne Antwort muss enthalten: • verhaltensbasierte Erkennung • Prozess und Speicheranalyse • Telemetrie Korrelation • automatische Isolation des Endpoints • Integration ins SOC/SIEM Wenn die Antwort nur „Antivirus“ oder „Signaturen“ enthält → nicht modern. 2) „Wie stellen wir sicher, dass alle Endgeräte (inkl. Homeoffice, mobile Geräte, Admin Laptops, OT Engineering Stationen) vollständig verwaltet, gepatcht und gehärtet sind?“ Diese Frage deckt Management Reifegrad, Patch Prozesse und Hardening auf. Eine moderne Antwort muss enthalten: • zentrales Endpoint Management (UEM/MDM) • automatisiertes Patch Management (inkl. Drittsoftware) • CIS/BSI Hardening Baselines • Compliance Checks vor Zugriff (Zero Trust) Wenn die Antwort „Wir patchen regelmäßig“ lautet → nicht ausreichend. 3) „Wie schnell können wir einen kompromittierten Endpoint identifizieren, isolieren und forensisch analysieren – und wer macht das konkret?“ Diese Frage prüft Incident Response Fähigkeit und operative Realität. Eine moderne Antwort muss enthalten: • EDR gestützte Isolation per Klick • klare Rollen (SOC, IT Ops, Dienstleister) • forensische Daten (Prozesse, Registry, Netzwerk, Timeline) • definierte Reaktionszeiten • Playbooks Wenn die Antwort unklar ist oder niemand zuständig ist → kritische Lücke.