ISO 27001: Das Zertifikat,
das Aufträge freischaltet
Der internationale Standard für Informationssicherheit — und in vielen Ausschreibungen längst die Eintrittskarte. Wir bauen Ihr Managementsystem auf und begleiten Sie bis zum bestandenen Audit, typischerweise in 4–6 Monaten statt 12–18.
Wie weit sind Sie
bei ISO 27001 wirklich?
Sieben kurze Fragen, rund zwei Minuten — danach wissen Sie, wo Sie stehen und was zuerst dran ist.
Freiwillig — bis der erste
Großkunde danach fragt
ISO 27001 ist kein Gesetz. Trotzdem ist es für viele Unternehmen die verbindlichste Anforderung überhaupt, weil sie direkt am Auftrag hängt.
Betrifft Sie sehr wahrscheinlich
- Ein Kunde, eine Konzernmutter oder eine Ausschreibung verlangt den Nachweis — der häufigste Auslöser überhaupt
- Sie arbeiten mit Enterprise-Kunden, Banken, Versicherungen oder der öffentlichen Hand
- Sie verarbeiten Daten für andere Unternehmen und müssen deren Sicherheitsanforderungen erfüllen
- Sie wollen mehrere Regelwerke gleichzeitig erfüllen — ein ISMS ist die gemeinsame Basis
Betrifft Sie eher nicht
- Sie haben ausschließlich Privatkunden und keine vertraglichen Sicherheitsanforderungen
- Ihnen reicht ein interner Sicherheitsstandard ohne externen Nachweis
- Aber: Sobald ein einziger Großkunde fragt, wird aus dem Nice-to-have kurzfristig ein Muss — und dann fehlt die Zeit
Der ehrliche Hinweis: Ein Zertifikat ist Aufwand, der sich nur rechnet, wenn jemand danach fragt oder Sie mehrere Regelwerke bündeln wollen. Wenn beides nicht zutrifft, sagen wir Ihnen das im Erstgespräch — und zeigen Ihnen, welche Maßnahmen Sie trotzdem sinnvollerweise umsetzen, ohne zu zertifizieren.
Nicht 93 Einzelmaßnahmen —
sondern ein System
Der häufigste Irrtum: ISO 27001 sei eine Checkliste technischer Maßnahmen. Geprüft wird ein Managementsystem, das nachweislich funktioniert. Die Controls sind nur ein Teil davon.
Was genau wird zertifiziert — welche Standorte, Prozesse, Systeme? Ein sauber geschnittener Scope entscheidet über Aufwand und Kosten des gesamten Projekts.
Die Geschäftsführung verabschiedet eine Informationssicherheitsleitlinie, stellt Ressourcen bereit und benennt Verantwortliche. Ohne diesen Teil scheitert das Audit an Punkt eins.
Eine dokumentierte Methodik, ein gepflegtes Risikoregister, nachvollziehbare Entscheidungen zur Behandlung. Das Herzstück der Norm.
Für jedes der 93 Controls begründet dokumentiert: angewendet oder nicht — und warum. Das erste Dokument, das jeder Auditor aufschlägt.
Zugriffsrechte, Kryptografie, Lieferanten, physische Sicherheit, Entwicklung, Vorfallsbehandlung — umgesetzt und belegt, nicht nur beschrieben.
Sie prüfen sich selbst, bevor jemand anderes es tut, und die Leitung bewertet das Ergebnis formal. Beides ist Pflicht vor dem Zertifizierungsaudit.
Von der Gap-Analyse
zum Zertifikat
Der Weg ist bekannt und planbar. Was ihn verkürzt, sind fertige Vorlagen, ein sauber geschnittener Geltungsbereich und jemand, der die Fragen des Auditors vorher kennt.
Wir schneiden den Geltungsbereich und gleichen den Ist-Zustand gegen alle 93 Controls ab. Ergebnis: ein priorisierter Plan mit realistischem Zieltermin.
Leitlinie, Rollen, Risikomethodik, Risikoregister und die Erklärung zur Anwendbarkeit. Ab hier steht das Gerüst, in das alles Weitere einsortiert wird.
Richtlinien anpassen statt neu schreiben, Nachweise sammeln, Lücken schließen. Die Plattform hält fest, was erledigt ist und was noch offen steht.
Wir prüfen wie ein Auditor und finden die Punkte, die sonst im Zertifizierungsaudit auffallen. Danach bewertet die Leitung das System formal.
Stufe 1 prüft die Dokumentation, Stufe 2 die gelebte Praxis. Wir begleiten beide Termine und bearbeiten Feststellungen mit.
Nach dem Zertifikat kommen die Überwachungsaudits. Internes Audit, Managementbewertung und Maßnahmenverfolgung laufen im Jahresrhythmus weiter — sonst wackelt das Zertifikat beim nächsten Termin.
Das liegt am Ende
auf Ihrem Tisch
Ein ISMS ist kein Zustand, sondern ein Satz von Dokumenten und Nachweisen. Diese hier liegen am Ende vor.
- ISMS von Grund auf aufgebaut — vom Geltungsbereich bis zur Managementbewertung
- Bestehende Systeme von der Fassung 2013 auf 2022 umgestellt
- Zertifizierungsaudits begleitet und Feststellungen gemeinsam abgearbeitet
- Geltungsbereiche so geschnitten, dass der Aufwand zum Nutzen passt statt zum Maximum
- Bestehende Dokumentation weiterverwendet, statt Unternehmen zum Neuanfang zu zwingen