Zurück

ISO 27001: Schritt für Schritt zum Zertifikat in 4–6 Monaten

ISO 27001 ist die gefragteste Norm bei IT-Unternehmen mit internationalen Kunden: Genau sie verlangen Enterprise-Kunden am häufigsten. Hier der Weg zum Zertifikat, wie er in realen Projekten aussieht — nicht in der Theorie.

Schritt 1. Geltungsbereich festlegen

Die erste Entscheidung: das ganze Unternehmen zertifizieren oder einen Bereich (z. B. die Entwicklung für externe Kunden). Ein enger Geltungsbereich macht das Projekt günstiger — aber wenn der Kunde mit einem Team außerhalb arbeitet, überzeugt ihn das Zertifikat nicht.

Schritt 2. Risikobewertung

Das Herz der ISO 27001 ist das Management von Informationssicherheitsrisiken. Erstellen Sie das Asset-Register (Daten, Systeme, Personen, Dienstleister), identifizieren Sie Bedrohungen und Schwachstellen, bewerten Sie Wahrscheinlichkeit und Auswirkung. Daraus entstehen der Risikobehandlungsplan und die Erklärung zur Anwendbarkeit (SoA) mit den Controls aus Anhang A.

Schritt 3. Dokumentation und Umsetzung

Das Minimum: Informationssicherheitsrichtlinie, Risikomethodik, SoA, Prozesse für Incidents, Zugriffe, Änderungen, Lieferanten, Kontinuitätsplan. Aber Dokumente sind nur die halbe Arbeit: Die Controls müssen tatsächlich funktionieren. Der Auditor prüft Zugriffprotokolle, Incident-Aufzeichnungen, Schulungsnachweise.

Schritt 4. Internes Audit und Managementbewertung

Vor dem Zertifizierungsaudit verlangt die Norm ein internes Audit und eine Managementbewertung. Wie Sie sich vorbereiten, steht in der Audit-Checkliste; die gefundenen Abweichungen schließen Sie besser vorher — hier die häufigsten.

Schritt 5. Zertifizierungsaudit

Stufe 1 — Dokumentation und Reifegrad; Stufe 2 — Praxisprüfung. Nach Behebung der Feststellungen stellt die Zertifizierungsstelle das Zertifikat für 3 Jahre aus, danach folgen jährliche Überwachungsaudits.

Realistische Fristen

  • Bis 50 Personen: 3–4 Monate bis Stufe 1;
  • 50–200 Personen: 4–6 Monate;
  • über 200 — ab 6 Monaten, je nach Prozessreife.

Lesen Sie auch


Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen