JAMORIE ISO 27001 Beratung
ISO/IEC 27001:2022, Informationssicherheits-Managementsystem

ISO 27001 Beratung: vom ersten Dokument bis zum Zertifikat

Ein Kunde verlangt das Zertifikat, NIS2 verlangt Nachweise, die Geschäftsführung verlangt einen Plan. Wir bauen mit Ihnen ein ISMS, das Sie im Alltag betreiben können, und begleiten Sie durch Stage 1, Stage 2 und die Überwachungsaudits danach.

  • 93 Maßnahmen in Anhang A der Fassung 2022
  • 4 Themen organisatorisch, personell, physisch, technologisch
  • Stage 1 + 2 Dokumentenprüfung und Wirksamkeitsaudit
  • 3 Jahre Zertifikatszyklus mit jährlichen Überwachungsaudits
Anlass

Warum Unternehmen jetzt zertifizieren

Die wenigsten ISMS-Projekte starten aus Überzeugung. Meist gibt es einen konkreten Auslöser, und der bestimmt Tempo und Zuschnitt.

  • Kunden

    Das Zertifikat wird zur Vergabebedingung

    Großkunden und Konzerne fragen ISO 27001 in Ausschreibungen und Lieferantenfragebögen ab. Wer es nicht vorweisen kann, füllt seitenlange Fragebögen aus oder fällt aus der Auswahl. Das Zertifikat ersetzt viele Einzelnachweise durch einen anerkannten.

  • NIS2

    Nachweisstruktur für § 30 BSIG

    ISO 27001 deckt die zehn Maßnahmenbereiche des NIS2-Umsetzungsgesetzes weitgehend ab und liefert die Dokumentation, die das BSI bei einer Nachweisanforderung erwartet. Registrierung, Meldepflicht und Geschäftsleitungspflichten kommen als Delta hinzu.

  • Norm

    Nur noch die Fassung 2022

    Die Übergangsfrist von ISO 27001:2013 endete am 31. Oktober 2025. Neue Zertifikate gibt es nur noch nach ISO/IEC 27001:2022 mit dem neu gegliederten Anhang A. Wer jetzt startet, baut direkt auf der aktuellen Struktur auf.

  • Versicherer und Vorstand

    Belastbare Aussage zur Sicherheitslage

    Cyberversicherer, Aufsichtsräte und Gesellschafter fragen zunehmend nach einem systematischen Umgang mit Informationssicherheit. Ein zertifiziertes ISMS beantwortet diese Frage mit einer unabhängigen Prüfung statt mit Eigenauskunft.

Die Norm

Was ISO/IEC 27001:2022 verlangt

Die Norm besteht aus zwei Teilen: den Managementsystem-Anforderungen in den Kapiteln 4 bis 10 und den 93 Maßnahmen in Anhang A, gegliedert in vier Themen.

Thema in Anhang AWorum es gehtBeispiele
OrganisatorischRichtlinien, Rollen, Lieferanten, Vorfallmanagement, Compliance und alles, was das ISMS steuert.Informationssicherheitsleitlinie, Klassifizierung, Lieferantenbeziehungen, Umgang mit Sicherheitsvorfällen
PersonellMitarbeitende vor, während und nach der Beschäftigung.Überprüfung vor Einstellung, Vertraulichkeitsvereinbarungen, Awareness und Schulung, Disziplinarverfahren
PhysischSchutz von Standorten, Räumen und Geräten.Sicherheitsbereiche, Zutrittskontrolle, Schutz vor Umwelteinflüssen, sichere Entsorgung von Datenträgern
TechnologischDie technische Absicherung von Systemen, Netzen und Software.Endgeräte, Zugriffsrechte, Malware-Schutz, Schwachstellenmanagement, Backup, Protokollierung, Kryptografie, sichere Entwicklung

Die Kapitel 4 bis 10 verlangen den Rahmen: Kontext und Anwendungsbereich, Führung und Leitlinie, Risikobewertung und -behandlung, Ressourcen und Kompetenz, Betrieb, Überwachung mit internem Audit und Managementbewertung sowie kontinuierliche Verbesserung. Die Erklärung zur Anwendbarkeit (SoA) verbindet beide Teile: Sie begründet je Maßnahme, ob und warum sie umgesetzt wird.

Unser Vorgehen

In vier Phasen zum zertifizierten ISMS

Je nach Ausgangslage sechs bis zwölf Monate, bei bestehenden Strukturen kürzer. Wir arbeiten mit Ihren Verantwortlichen, nicht an ihnen vorbei.

  1. Gap-Analyse und Anwendungsbereich

    Wir prüfen, was bereits vorhanden ist, legen den Anwendungsbereich fest und schätzen den Aufwand je Themenbereich. Ergebnis: ein Reifegrad je Normkapitel, ein Projektplan mit Meilensteinen und eine Entscheidung der Geschäftsleitung.

    • Berücksichtigt vorhandene Nachweise aus TISAX, BSI IT-Grundschutz oder NIS2-Projekten
    • Anwendungsbereich so schneiden, dass er zum Kundenbedarf passt
  2. Risikobewertung und Erklärung zur Anwendbarkeit

    Wir etablieren eine Risikomethodik, die Ihre Fachbereiche verstehen, bewerten die Risiken in Workshops und leiten daraus die Risikobehandlung ab. Die SoA entsteht als Ergebnis dieser Arbeit, nicht als Abhakliste.

  3. Umsetzung und Betrieb

    Richtlinien, Prozesse und technische Maßnahmen werden umgesetzt und dokumentiert. Parallel starten die Pflichtroutinen: Kennzahlen, internes Audit, Managementbewertung. Der Auditor will sehen, dass das System läuft, nicht nur, dass es beschrieben ist.

  4. Zertifizierungsaudit begleiten

    Auswahl der Zertifizierungsstelle, Vorbereitung auf Stage 1 (Dokumentenprüfung) und Stage 2 (Wirksamkeit), Begleitung während der Audits und Bearbeitung von Abweichungen. Danach ein Jahresplan für Überwachungsaudits und die Rezertifizierung nach drei Jahren.

Pflichtdokumente

Was der Auditor in Stage 1 sehen will

Die Norm verlangt dokumentierte Information zu bestimmten Punkten. Diese Liste ist der Mindestumfang, den wir mit Ihnen zuerst schließen.

  • Anwendungsbereich des ISMS mit Begründung der Grenzen
  • Informationssicherheitsleitlinie, von der Geschäftsleitung freigegeben
  • Prozess für Risikobewertung und Risikobehandlung inklusive Ergebnisse
  • Erklärung zur Anwendbarkeit (SoA) mit Begründung je Maßnahme
  • Informationssicherheitsziele und der Plan, sie zu erreichen
  • Nachweise über Kompetenz der beteiligten Personen
  • Betriebsdokumentation, soweit für die Wirksamkeit der Prozesse erforderlich
  • Ergebnisse der Überwachung und Messung
  • Programm und Ergebnisse der internen Audits
  • Ergebnisse der Managementbewertung sowie Nichtkonformitäten und Korrekturmaßnahmen
Einordnung

ISO 27001 neben NIS2, TISAX und IT-Grundschutz

Kaum ein Unternehmen hat nur eine Anforderung. Wir bauen das ISMS so, dass es mehrere Nachweise gleichzeitig bedient.

  • NIS2

    § 30 BSIG weitgehend abgedeckt

    Die zehn Maßnahmenbereiche des NIS2-Umsetzungsgesetzes finden sich im Anhang A wieder. Nicht abgedeckt sind Registrierung beim BSI, Meldepflicht für erhebliche Vorfälle und die Pflichten der Geschäftsleitung. Diese setzen wir als Delta zum ISMS auf.

  • TISAX

    Automotive-Nachweis auf ISO-Basis

    TISAX baut auf ISO 27001 auf und ergänzt branchenspezifische Anforderungen, etwa zu Prototypenschutz und Datenschutz. Ein bestehendes ISMS verkürzt den Weg zum TISAX-Label erheblich, und umgekehrt.

  • BSI IT-Grundschutz

    Ausführlicher Maßnahmenkatalog

    Der IT-Grundschutz des BSI beschreibt Maßnahmen deutlich konkreter als ISO 27001 und lässt sich ebenfalls zertifizieren. Viele Unternehmen nutzen ihn als Umsetzungshilfe für die technologischen Maßnahmen im Anhang A.

  • ISO 27701

    Erweiterung um Datenschutz

    ISO 27701 ergänzt das ISMS um ein Datenschutz-Informationsmanagementsystem. Wer ISO 27001 hat, kann die Anforderungen aus der DSGVO in denselben Rahmen integrieren, statt ein zweites System zu betreiben.

Warum JAMORIE

Beratung für IT-Sicherheit und Compliance aus Eschborn

JAMORIE berät Unternehmen bei Informationssicherheit und Compliance, aus Eschborn bei Frankfurt, mit Erfahrung im Mittelstand. Unser Maßstab ist ein ISMS, das Ihre Organisation ohne uns weiterbetreiben kann.

  • Angemessen statt maximal

    Die Norm verlangt angemessene Maßnahmen für Ihre Risiken. Wir dimensionieren nach Unternehmensgröße und Schutzbedarf und dokumentieren begründete Ausschlüsse, statt jeden Punkt des Anhangs A auszurollen.

  • Nachweise entstehen im Projekt

    Workshop-Protokolle, Beschlüsse, Risikobewertungen und Auditberichte sind Arbeitsergebnisse und Nachweise zugleich. So liegt der Evidenz-Ordner für Stage 1 am Ende des Projekts fertig vor.

  • Mehrere Anforderungen, ein System

    Wir bauen das ISMS so auf, dass NIS2, Kundenfragebögen, Cyberversicherung und gegebenenfalls TISAX aus denselben Dokumenten bedient werden. Kein Parallelsystem je Anforderung.

Häufige Fragen

ISO 27001 kurz beantwortet

Wie lange dauert es bis zum Zertifikat?

Das hängt vom Reifegrad ab. Unternehmen, die bei null starten, sollten sechs bis zwölf Monate bis zum Stage-2-Audit einplanen. Wer bereits Richtlinien, ein Risikomanagement oder eine TISAX- oder Grundschutz-Struktur hat, ist deutlich schneller. Der Engpass ist selten die Dokumentation, sondern der Nachweis, dass das System einige Monate gelebt wurde: interne Audits, Managementbewertung, Kennzahlen.

Gilt unser Zertifikat nach ISO 27001:2013 noch?

Nein. Die Übergangsfrist von der Fassung 2013 auf die Fassung 2022 endete am 31. Oktober 2025. Seitdem werden Zertifikate nur noch nach ISO/IEC 27001:2022 ausgestellt. Wer noch mit der alten Struktur arbeitet, muss vor allem den Anhang A neu zuordnen: 93 Maßnahmen in vier Themen statt 114 Maßnahmen in 14 Abschnitten.

Was ist die Erklärung zur Anwendbarkeit (SoA)?

Die SoA ist das zentrale Dokument des ISMS. Sie listet alle 93 Maßnahmen aus Anhang A, sagt für jede, ob sie umgesetzt ist, und begründet Ausschlüsse. Der Auditor liest sie als Landkarte Ihres Systems. Eine SoA, die nicht zu Ihrer Risikobehandlung passt, ist die häufigste Ursache für Abweichungen im Audit.

Was passiert in Stage 1 und Stage 2?

Stage 1 ist die Dokumentenprüfung: Anwendungsbereich, Leitlinie, Risikoprozess, SoA und die Pflichtdokumente werden auf Vollständigkeit und Normkonformität geprüft. Stage 2 prüft die Wirksamkeit vor Ort oder remote: Interviews, Stichproben, Nachweise. Danach folgen jährliche Überwachungsaudits und nach drei Jahren die Rezertifizierung.

Sind wir mit ISO 27001 auch NIS2-konform?

Weitgehend, aber nicht vollständig. ISO 27001 deckt die zehn Maßnahmenbereiche aus § 30 BSIG in großen Teilen ab und liefert die Nachweisstruktur, die das BSI erwartet. Registrierung, Meldepflicht und die persönlichen Pflichten der Geschäftsleitung sind gesetzliche Zusatzanforderungen, die ein Zertifikat nicht ersetzt.

Brauchen wir eine eigene Vollzeitstelle für das ISMS?

Für die Zertifizierung nicht zwingend, für den Betrieb braucht es eine klar benannte Rolle mit Zeitbudget. Im Mittelstand ist der Informationssicherheitsbeauftragte oft eine Teilzeitrolle, ergänzt durch externe Unterstützung für interne Audits, Risikoworkshops und die Auditvorbereitung. Was nicht funktioniert, ist ein ISMS, das nur der Berater kennt.

Kostenloses Erstgespräch

Wo stehen Sie auf dem Weg zum Zertifikat?

Im kostenlosen Erstgespräch klären wir Ihren Anlass, Ihren Reifegrad und einen realistischen Zeitplan bis Stage 2. Ohne Verkaufsdruck, mit konkreten nächsten Schritten.

  • Einschätzung Ihrer Zertifizierungsreife je Normkapitel
  • Der sinnvolle Anwendungsbereich für Ihre Kundenanforderung
  • Aufwand und Zeitrahmen bis zum Zertifizierungsaudit

Wir rufen Sie zurück

Kurz die Kontaktdaten, wir melden uns innerhalb eines Werktags für ein kostenloses Erstgespräch. Kein Kalender, keine Vorbereitung nötig.

Mit dem Absenden stimmen Sie zu, dass wir Sie zur Terminabstimmung kontaktieren. Details in unserer Datenschutzerklärung.