ISO 27001 Beratung: vom ersten Dokument bis zum Zertifikat
Ein Kunde verlangt das Zertifikat, NIS2 verlangt Nachweise, die Geschäftsführung verlangt einen Plan. Wir bauen mit Ihnen ein ISMS, das Sie im Alltag betreiben können, und begleiten Sie durch Stage 1, Stage 2 und die Überwachungsaudits danach.
- 93 Maßnahmen in Anhang A der Fassung 2022
- 4 Themen organisatorisch, personell, physisch, technologisch
- Stage 1 + 2 Dokumentenprüfung und Wirksamkeitsaudit
- 3 Jahre Zertifikatszyklus mit jährlichen Überwachungsaudits
Warum Unternehmen jetzt zertifizieren
Die wenigsten ISMS-Projekte starten aus Überzeugung. Meist gibt es einen konkreten Auslöser, und der bestimmt Tempo und Zuschnitt.
- Kunden
Das Zertifikat wird zur Vergabebedingung
Großkunden und Konzerne fragen ISO 27001 in Ausschreibungen und Lieferantenfragebögen ab. Wer es nicht vorweisen kann, füllt seitenlange Fragebögen aus oder fällt aus der Auswahl. Das Zertifikat ersetzt viele Einzelnachweise durch einen anerkannten.
- NIS2
Nachweisstruktur für § 30 BSIG
ISO 27001 deckt die zehn Maßnahmenbereiche des NIS2-Umsetzungsgesetzes weitgehend ab und liefert die Dokumentation, die das BSI bei einer Nachweisanforderung erwartet. Registrierung, Meldepflicht und Geschäftsleitungspflichten kommen als Delta hinzu.
- Norm
Nur noch die Fassung 2022
Die Übergangsfrist von ISO 27001:2013 endete am 31. Oktober 2025. Neue Zertifikate gibt es nur noch nach ISO/IEC 27001:2022 mit dem neu gegliederten Anhang A. Wer jetzt startet, baut direkt auf der aktuellen Struktur auf.
- Versicherer und Vorstand
Belastbare Aussage zur Sicherheitslage
Cyberversicherer, Aufsichtsräte und Gesellschafter fragen zunehmend nach einem systematischen Umgang mit Informationssicherheit. Ein zertifiziertes ISMS beantwortet diese Frage mit einer unabhängigen Prüfung statt mit Eigenauskunft.
Was ISO/IEC 27001:2022 verlangt
Die Norm besteht aus zwei Teilen: den Managementsystem-Anforderungen in den Kapiteln 4 bis 10 und den 93 Maßnahmen in Anhang A, gegliedert in vier Themen.
| Thema in Anhang A | Worum es geht | Beispiele |
|---|---|---|
| Organisatorisch | Richtlinien, Rollen, Lieferanten, Vorfallmanagement, Compliance und alles, was das ISMS steuert. | Informationssicherheitsleitlinie, Klassifizierung, Lieferantenbeziehungen, Umgang mit Sicherheitsvorfällen |
| Personell | Mitarbeitende vor, während und nach der Beschäftigung. | Überprüfung vor Einstellung, Vertraulichkeitsvereinbarungen, Awareness und Schulung, Disziplinarverfahren |
| Physisch | Schutz von Standorten, Räumen und Geräten. | Sicherheitsbereiche, Zutrittskontrolle, Schutz vor Umwelteinflüssen, sichere Entsorgung von Datenträgern |
| Technologisch | Die technische Absicherung von Systemen, Netzen und Software. | Endgeräte, Zugriffsrechte, Malware-Schutz, Schwachstellenmanagement, Backup, Protokollierung, Kryptografie, sichere Entwicklung |
Die Kapitel 4 bis 10 verlangen den Rahmen: Kontext und Anwendungsbereich, Führung und Leitlinie, Risikobewertung und -behandlung, Ressourcen und Kompetenz, Betrieb, Überwachung mit internem Audit und Managementbewertung sowie kontinuierliche Verbesserung. Die Erklärung zur Anwendbarkeit (SoA) verbindet beide Teile: Sie begründet je Maßnahme, ob und warum sie umgesetzt wird.
In vier Phasen zum zertifizierten ISMS
Je nach Ausgangslage sechs bis zwölf Monate, bei bestehenden Strukturen kürzer. Wir arbeiten mit Ihren Verantwortlichen, nicht an ihnen vorbei.
-
Gap-Analyse und Anwendungsbereich
Wir prüfen, was bereits vorhanden ist, legen den Anwendungsbereich fest und schätzen den Aufwand je Themenbereich. Ergebnis: ein Reifegrad je Normkapitel, ein Projektplan mit Meilensteinen und eine Entscheidung der Geschäftsleitung.
- Berücksichtigt vorhandene Nachweise aus TISAX, BSI IT-Grundschutz oder NIS2-Projekten
- Anwendungsbereich so schneiden, dass er zum Kundenbedarf passt
-
Risikobewertung und Erklärung zur Anwendbarkeit
Wir etablieren eine Risikomethodik, die Ihre Fachbereiche verstehen, bewerten die Risiken in Workshops und leiten daraus die Risikobehandlung ab. Die SoA entsteht als Ergebnis dieser Arbeit, nicht als Abhakliste.
-
Umsetzung und Betrieb
Richtlinien, Prozesse und technische Maßnahmen werden umgesetzt und dokumentiert. Parallel starten die Pflichtroutinen: Kennzahlen, internes Audit, Managementbewertung. Der Auditor will sehen, dass das System läuft, nicht nur, dass es beschrieben ist.
-
Zertifizierungsaudit begleiten
Auswahl der Zertifizierungsstelle, Vorbereitung auf Stage 1 (Dokumentenprüfung) und Stage 2 (Wirksamkeit), Begleitung während der Audits und Bearbeitung von Abweichungen. Danach ein Jahresplan für Überwachungsaudits und die Rezertifizierung nach drei Jahren.
Was der Auditor in Stage 1 sehen will
Die Norm verlangt dokumentierte Information zu bestimmten Punkten. Diese Liste ist der Mindestumfang, den wir mit Ihnen zuerst schließen.
- Anwendungsbereich des ISMS mit Begründung der Grenzen
- Informationssicherheitsleitlinie, von der Geschäftsleitung freigegeben
- Prozess für Risikobewertung und Risikobehandlung inklusive Ergebnisse
- Erklärung zur Anwendbarkeit (SoA) mit Begründung je Maßnahme
- Informationssicherheitsziele und der Plan, sie zu erreichen
- Nachweise über Kompetenz der beteiligten Personen
- Betriebsdokumentation, soweit für die Wirksamkeit der Prozesse erforderlich
- Ergebnisse der Überwachung und Messung
- Programm und Ergebnisse der internen Audits
- Ergebnisse der Managementbewertung sowie Nichtkonformitäten und Korrekturmaßnahmen
ISO 27001 neben NIS2, TISAX und IT-Grundschutz
Kaum ein Unternehmen hat nur eine Anforderung. Wir bauen das ISMS so, dass es mehrere Nachweise gleichzeitig bedient.
- NIS2
§ 30 BSIG weitgehend abgedeckt
Die zehn Maßnahmenbereiche des NIS2-Umsetzungsgesetzes finden sich im Anhang A wieder. Nicht abgedeckt sind Registrierung beim BSI, Meldepflicht für erhebliche Vorfälle und die Pflichten der Geschäftsleitung. Diese setzen wir als Delta zum ISMS auf.
- TISAX
Automotive-Nachweis auf ISO-Basis
TISAX baut auf ISO 27001 auf und ergänzt branchenspezifische Anforderungen, etwa zu Prototypenschutz und Datenschutz. Ein bestehendes ISMS verkürzt den Weg zum TISAX-Label erheblich, und umgekehrt.
- BSI IT-Grundschutz
Ausführlicher Maßnahmenkatalog
Der IT-Grundschutz des BSI beschreibt Maßnahmen deutlich konkreter als ISO 27001 und lässt sich ebenfalls zertifizieren. Viele Unternehmen nutzen ihn als Umsetzungshilfe für die technologischen Maßnahmen im Anhang A.
- ISO 27701
Erweiterung um Datenschutz
ISO 27701 ergänzt das ISMS um ein Datenschutz-Informationsmanagementsystem. Wer ISO 27001 hat, kann die Anforderungen aus der DSGVO in denselben Rahmen integrieren, statt ein zweites System zu betreiben.
Beratung für IT-Sicherheit und Compliance aus Eschborn
JAMORIE berät Unternehmen bei Informationssicherheit und Compliance, aus Eschborn bei Frankfurt, mit Erfahrung im Mittelstand. Unser Maßstab ist ein ISMS, das Ihre Organisation ohne uns weiterbetreiben kann.
-
Angemessen statt maximal
Die Norm verlangt angemessene Maßnahmen für Ihre Risiken. Wir dimensionieren nach Unternehmensgröße und Schutzbedarf und dokumentieren begründete Ausschlüsse, statt jeden Punkt des Anhangs A auszurollen.
-
Nachweise entstehen im Projekt
Workshop-Protokolle, Beschlüsse, Risikobewertungen und Auditberichte sind Arbeitsergebnisse und Nachweise zugleich. So liegt der Evidenz-Ordner für Stage 1 am Ende des Projekts fertig vor.
-
Mehrere Anforderungen, ein System
Wir bauen das ISMS so auf, dass NIS2, Kundenfragebögen, Cyberversicherung und gegebenenfalls TISAX aus denselben Dokumenten bedient werden. Kein Parallelsystem je Anforderung.
ISO 27001 kurz beantwortet
Wie lange dauert es bis zum Zertifikat?
Das hängt vom Reifegrad ab. Unternehmen, die bei null starten, sollten sechs bis zwölf Monate bis zum Stage-2-Audit einplanen. Wer bereits Richtlinien, ein Risikomanagement oder eine TISAX- oder Grundschutz-Struktur hat, ist deutlich schneller. Der Engpass ist selten die Dokumentation, sondern der Nachweis, dass das System einige Monate gelebt wurde: interne Audits, Managementbewertung, Kennzahlen.
Gilt unser Zertifikat nach ISO 27001:2013 noch?
Nein. Die Übergangsfrist von der Fassung 2013 auf die Fassung 2022 endete am 31. Oktober 2025. Seitdem werden Zertifikate nur noch nach ISO/IEC 27001:2022 ausgestellt. Wer noch mit der alten Struktur arbeitet, muss vor allem den Anhang A neu zuordnen: 93 Maßnahmen in vier Themen statt 114 Maßnahmen in 14 Abschnitten.
Was ist die Erklärung zur Anwendbarkeit (SoA)?
Die SoA ist das zentrale Dokument des ISMS. Sie listet alle 93 Maßnahmen aus Anhang A, sagt für jede, ob sie umgesetzt ist, und begründet Ausschlüsse. Der Auditor liest sie als Landkarte Ihres Systems. Eine SoA, die nicht zu Ihrer Risikobehandlung passt, ist die häufigste Ursache für Abweichungen im Audit.
Was passiert in Stage 1 und Stage 2?
Stage 1 ist die Dokumentenprüfung: Anwendungsbereich, Leitlinie, Risikoprozess, SoA und die Pflichtdokumente werden auf Vollständigkeit und Normkonformität geprüft. Stage 2 prüft die Wirksamkeit vor Ort oder remote: Interviews, Stichproben, Nachweise. Danach folgen jährliche Überwachungsaudits und nach drei Jahren die Rezertifizierung.
Sind wir mit ISO 27001 auch NIS2-konform?
Weitgehend, aber nicht vollständig. ISO 27001 deckt die zehn Maßnahmenbereiche aus § 30 BSIG in großen Teilen ab und liefert die Nachweisstruktur, die das BSI erwartet. Registrierung, Meldepflicht und die persönlichen Pflichten der Geschäftsleitung sind gesetzliche Zusatzanforderungen, die ein Zertifikat nicht ersetzt.
Brauchen wir eine eigene Vollzeitstelle für das ISMS?
Für die Zertifizierung nicht zwingend, für den Betrieb braucht es eine klar benannte Rolle mit Zeitbudget. Im Mittelstand ist der Informationssicherheitsbeauftragte oft eine Teilzeitrolle, ergänzt durch externe Unterstützung für interne Audits, Risikoworkshops und die Auditvorbereitung. Was nicht funktioniert, ist ein ISMS, das nur der Berater kennt.
Wo stehen Sie auf dem Weg zum Zertifikat?
Im kostenlosen Erstgespräch klären wir Ihren Anlass, Ihren Reifegrad und einen realistischen Zeitplan bis Stage 2. Ohne Verkaufsdruck, mit konkreten nächsten Schritten.
- Einschätzung Ihrer Zertifizierungsreife je Normkapitel
- Der sinnvolle Anwendungsbereich für Ihre Kundenanforderung
- Aufwand und Zeitrahmen bis zum Zertifizierungsaudit
Danke, wir rufen Sie an.
Sie hören innerhalb eines Werktags von uns, meist deutlich schneller. Wenn Sie lieber gleich einen festen Termin wählen möchten, geht das direkt im Kalender auf jamorie.eu.
Termin selbst wählen