ISO 27001 Zertifizierung

Der Norm zu genügen ist die eine Sache. Es nachzuweisen, ohne dass die Vorbereitung ein Jahr bindet, die andere. Wir begleiten die ISO 27001 Zertifizierung von der Bestandsaufnahme bis zum Audit – mit einem Team aus zertifizierten Auditoren, ISMS-Fachleuten und Risikomanagern.

Preise und Pakete

Was sich mit der Fassung 2022 geändert hat

Im Oktober 2022 wurde die Norm grundlegend überarbeitet. Hinzugekommen sind 11 neue Controls, und der Schwerpunkt hat sich verschoben: Cybersicherheit und Datenschutz haben deutlich mehr Gewicht als in der Vorfassung.

Für bestehende Zertifikate galt eine Übergangsfrist bis Oktober 2025; sie mussten bis dahin auf die neue Fassung migriert werden. Wer heute erstmals zertifiziert, arbeitet unmittelbar mit der Fassung 2022.

Der Weg zum zertifizierungsfähigen ISMS

Der Weg zur ISO 27001 Zertifizierung

Gap-Analyse. Zuerst wird bestimmt, wo Sie stehen: Welche Anforderungen erfüllen Sie bereits, welche nicht, und was davon ist mit vertretbarem Aufwand zu schließen. Diese Erhebung entscheidet über den Zuschnitt des gesamten Projekts.

ISMS-Aufbau. Auf dieser Grundlage entsteht das Managementsystem – nicht als Aktenordner, sondern als Struktur, die im Betrieb trägt. Zur ISMS-Beratung

Zertifizierung. Am Ende steht das Audit. Ein Zertifikat nach ISO 27001 wird international anerkannt – der praktische Grund, warum die meisten Unternehmen diesen Weg gehen und nicht einen nationalen Standard wählen.

Der Weg über den BSI IT-Grundschutz

Zur ISO 27001 gibt es in Deutschland einen zweiten Weg, der zum selben Zertifikat führt – über die Methodik des Bundesamts für Sicherheit in der Informationstechnik.

Der Unterschied liegt im Vorgehen. Die ISO 27001 sagt, was ein Managementsystem leisten muss, und überlässt Ihnen die Ausgestaltung. Der IT-Grundschutz sagt zusätzlich, wie: Das Kompendium enthält für typische Bereiche – Server, Netze, Anwendungen, Räume, Prozesse – fertige Bausteine mit konkreten Anforderungen. Sie wählen aus, was auf Ihre Lage passt, statt jede Maßnahme selbst herzuleiten.

Der Rahmen dafür sind die BSI-Standards: 200-1 beschreibt das Managementsystem, 200-2 die Methodik, 200-3 die Risikoanalyse. Der 200-4 deckt das Business Continuity Management ab und gehört zum selben Baukasten.

Drei Vorgehensweisen – und was sie kosten

Der IT-Grundschutz kennt drei Wege zum Ziel. Welcher passt, entscheidet sich am Anfang und bestimmt den gesamten Aufwand.

Drei Vorgehensweisen – und was sie kosten
VorgehenWas abgesichert wirdWofür geeignet
Basis-Absicherungdie Basis-Anforderungen über die ganze Breite des Betriebsschneller Einstieg, wenn zunächst überall ein Mindestniveau erreicht werden soll
Kern-Absicherungdie besonders schützenswerten Werte, dafür vollständigwenn wenige Bereiche kritisch sind – Entwicklung, Rezepturen, Patientendaten
Standard-Absicherungder vollständige Weg über alle relevanten Bausteinewenn zertifiziert werden soll

Die ersten beiden sind Zwischenstufen: Sie verbessern die Sicherheit nachweisbar, führen aber nicht zum Zertifikat. Wer dorthin will, geht die Standard-Absicherung – die beiden anderen sind dann Etappen auf demselben Weg, keine Sackgassen.

Das BSI-Zertifikat

Das Verfahren heißt ISO 27001 auf der Basis von IT-Grundschutz und wird vom BSI vergeben. Es ist etwas anderes als ein gewöhnliches ISO-27001-Zertifikat einer akkreditierten Zertifizierungsstelle:

  • Das reine ISO-Zertifikat wird international anerkannt und sagt über den IT-Grundschutz nichts aus.
  • Das BSI-Zertifikat belegt zusätzlich die Umsetzung der Grundschutz-Anforderungen und hat vor allem bei öffentlichen Auftraggebern und im KRITIS-Umfeld Gewicht – im Ausland ist es dagegen kaum bekannt.

Welches der beiden gebraucht wird, entscheidet also nicht die Technik, sondern die Frage, wer den Nachweis sehen will. Bei Ausschreibungen der öffentlichen Hand ist die Antwort häufig eindeutig.

Was wir dabei übernehmen

Auswahl des Vorgehens, Bestimmung des Informationsverbunds, Strukturanalyse und Schutzbedarfsfeststellung, Auswahl und Umsetzung der Bausteine, die ergänzende Risikoanalyse nach 200-3 sowie die Vorbereitung auf das Audit. Die Betreuung läuft über denselben Vertrag wie bei der ISO 27001 – ab 257 € im Monat, unabhängig davon, welchen der beiden Wege Sie gehen.

Unsere Leistungen

Externer Informationssicherheitsbeauftragter. Enthalten sind die Informationssicherheitsplattform, E-Learning für Ihre Mitarbeitenden, die Vorlagenbibliothek, das digitale Audit mit Editor sowie Regeltermine mit einem festen Ansprechpartner.

Ab 257 € im Monat. Alle Details zum externen ISB

ISMS als Software. Wenn Sie die Rolle im Haus behalten: Das Managementsystem bildet die Controls ab, führt die Gap-Analyse und schreibt den Audit-Trail mit. Ab 39 € im Monat. Alle Details zum ISMS

Ziehen Sie auch einen deutschen Standard in Betracht, findet sich der Vergleich unter VdS 10000.

Kontakt

Sie wollen wissen, wie weit Sie von einem Zertifikat entfernt sind? Die Gap-Analyse gibt darauf in wenigen Tagen eine Antwort.