ISO 27001: Schritt für Schritt zum Zertifikat in 4–6 Monaten
ISO 27001 ist die gefragteste Norm bei IT-Unternehmen mit internationalen Kunden: Genau sie verlangen Enterprise-Kunden am häufigsten. Hier der Weg zum Zertifikat, wie er in realen Projekten aussieht — nicht in der Theorie.
Schritt 1. Geltungsbereich festlegen
Die erste Entscheidung: das ganze Unternehmen zertifizieren oder einen Bereich (z. B. die Entwicklung für externe Kunden). Ein enger Geltungsbereich macht das Projekt günstiger — aber wenn der Kunde mit einem Team außerhalb arbeitet, überzeugt ihn das Zertifikat nicht.
Schritt 2. Risikobewertung
Das Herz der ISO 27001 ist das Management von Informationssicherheitsrisiken. Erstellen Sie das Asset-Register (Daten, Systeme, Personen, Dienstleister), identifizieren Sie Bedrohungen und Schwachstellen, bewerten Sie Wahrscheinlichkeit und Auswirkung. Daraus entstehen der Risikobehandlungsplan und die Erklärung zur Anwendbarkeit (SoA) mit den Controls aus Anhang A.
Schritt 3. Dokumentation und Umsetzung
Das Minimum: Informationssicherheitsrichtlinie, Risikomethodik, SoA, Prozesse für Incidents, Zugriffe, Änderungen, Lieferanten, Kontinuitätsplan. Aber Dokumente sind nur die halbe Arbeit: Die Controls müssen tatsächlich funktionieren. Der Auditor prüft Zugriffprotokolle, Incident-Aufzeichnungen, Schulungsnachweise.
Schritt 4. Internes Audit und Managementbewertung
Vor dem Zertifizierungsaudit verlangt die Norm ein internes Audit und eine Managementbewertung. Wie Sie sich vorbereiten, steht in der Audit-Checkliste; die gefundenen Abweichungen schließen Sie besser vorher — hier die häufigsten.
Schritt 5. Zertifizierungsaudit
Stufe 1 — Dokumentation und Reifegrad; Stufe 2 — Praxisprüfung. Nach Behebung der Feststellungen stellt die Zertifizierungsstelle das Zertifikat für 3 Jahre aus, danach folgen jährliche Überwachungsaudits.
Realistische Fristen
- Bis 50 Personen: 3–4 Monate bis Stufe 1;
- 50–200 Personen: 4–6 Monate;
- über 200 — ab 6 Monaten, je nach Prozessreife.
Lesen Sie auch
- ISO-Zertifizierung: der komplette Leitfaden
- Internes Audit: Checkliste
- Häufige Abweichungen im ISO-27001-Audit
Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen