ISO 27001 Zertifizierung
Der Norm zu genügen ist die eine Sache. Es nachzuweisen, ohne dass die Vorbereitung ein Jahr bindet, die andere. Wir begleiten die ISO 27001 Zertifizierung von der Bestandsaufnahme bis zum Audit – mit einem Team aus zertifizierten Auditoren, ISMS-Fachleuten und Risikomanagern.
Was sich mit der Fassung 2022 geändert hat
Im Oktober 2022 wurde die Norm grundlegend überarbeitet. Hinzugekommen sind 11 neue Controls, und der Schwerpunkt hat sich verschoben: Cybersicherheit und Datenschutz haben deutlich mehr Gewicht als in der Vorfassung.
Für bestehende Zertifikate galt eine Übergangsfrist bis Oktober 2025; sie mussten bis dahin auf die neue Fassung migriert werden. Wer heute erstmals zertifiziert, arbeitet unmittelbar mit der Fassung 2022.
Der Weg zum zertifizierungsfähigen ISMS
Der Weg zur ISO 27001 Zertifizierung
Gap-Analyse. Zuerst wird bestimmt, wo Sie stehen: Welche Anforderungen erfüllen Sie bereits, welche nicht, und was davon ist mit vertretbarem Aufwand zu schließen. Diese Erhebung entscheidet über den Zuschnitt des gesamten Projekts.
ISMS-Aufbau. Auf dieser Grundlage entsteht das Managementsystem – nicht als Aktenordner, sondern als Struktur, die im Betrieb trägt. Zur ISMS-Beratung
Zertifizierung. Am Ende steht das Audit. Ein Zertifikat nach ISO 27001 wird international anerkannt – der praktische Grund, warum die meisten Unternehmen diesen Weg gehen und nicht einen nationalen Standard wählen.
Der Weg über den BSI IT-Grundschutz
Zur ISO 27001 gibt es in Deutschland einen zweiten Weg, der zum selben Zertifikat führt – über die Methodik des Bundesamts für Sicherheit in der Informationstechnik.
Der Unterschied liegt im Vorgehen. Die ISO 27001 sagt, was ein Managementsystem leisten muss, und überlässt Ihnen die Ausgestaltung. Der IT-Grundschutz sagt zusätzlich, wie: Das Kompendium enthält für typische Bereiche – Server, Netze, Anwendungen, Räume, Prozesse – fertige Bausteine mit konkreten Anforderungen. Sie wählen aus, was auf Ihre Lage passt, statt jede Maßnahme selbst herzuleiten.
Der Rahmen dafür sind die BSI-Standards: 200-1 beschreibt das Managementsystem, 200-2 die Methodik, 200-3 die Risikoanalyse. Der 200-4 deckt das Business Continuity Management ab und gehört zum selben Baukasten.
Drei Vorgehensweisen – und was sie kosten
Der IT-Grundschutz kennt drei Wege zum Ziel. Welcher passt, entscheidet sich am Anfang und bestimmt den gesamten Aufwand.
| Vorgehen | Was abgesichert wird | Wofür geeignet |
|---|---|---|
| Basis-Absicherung | die Basis-Anforderungen über die ganze Breite des Betriebs | schneller Einstieg, wenn zunächst überall ein Mindestniveau erreicht werden soll |
| Kern-Absicherung | die besonders schützenswerten Werte, dafür vollständig | wenn wenige Bereiche kritisch sind – Entwicklung, Rezepturen, Patientendaten |
| Standard-Absicherung | der vollständige Weg über alle relevanten Bausteine | wenn zertifiziert werden soll |
Die ersten beiden sind Zwischenstufen: Sie verbessern die Sicherheit nachweisbar, führen aber nicht zum Zertifikat. Wer dorthin will, geht die Standard-Absicherung – die beiden anderen sind dann Etappen auf demselben Weg, keine Sackgassen.
Das BSI-Zertifikat
Das Verfahren heißt ISO 27001 auf der Basis von IT-Grundschutz und wird vom BSI vergeben. Es ist etwas anderes als ein gewöhnliches ISO-27001-Zertifikat einer akkreditierten Zertifizierungsstelle:
- Das reine ISO-Zertifikat wird international anerkannt und sagt über den IT-Grundschutz nichts aus.
- Das BSI-Zertifikat belegt zusätzlich die Umsetzung der Grundschutz-Anforderungen und hat vor allem bei öffentlichen Auftraggebern und im KRITIS-Umfeld Gewicht – im Ausland ist es dagegen kaum bekannt.
Welches der beiden gebraucht wird, entscheidet also nicht die Technik, sondern die Frage, wer den Nachweis sehen will. Bei Ausschreibungen der öffentlichen Hand ist die Antwort häufig eindeutig.
Was wir dabei übernehmen
Auswahl des Vorgehens, Bestimmung des Informationsverbunds, Strukturanalyse und Schutzbedarfsfeststellung, Auswahl und Umsetzung der Bausteine, die ergänzende Risikoanalyse nach 200-3 sowie die Vorbereitung auf das Audit. Die Betreuung läuft über denselben Vertrag wie bei der ISO 27001 – ab 257 € im Monat, unabhängig davon, welchen der beiden Wege Sie gehen.
Unsere Leistungen
Externer Informationssicherheitsbeauftragter. Enthalten sind die Informationssicherheitsplattform, E-Learning für Ihre Mitarbeitenden, die Vorlagenbibliothek, das digitale Audit mit Editor sowie Regeltermine mit einem festen Ansprechpartner.
Ab 257 € im Monat. Alle Details zum externen ISB
ISMS als Software. Wenn Sie die Rolle im Haus behalten: Das Managementsystem bildet die Controls ab, führt die Gap-Analyse und schreibt den Audit-Trail mit. Ab 39 € im Monat. Alle Details zum ISMS
Ziehen Sie auch einen deutschen Standard in Betracht, findet sich der Vergleich unter VdS 10000.
Kontakt
Sie wollen wissen, wie weit Sie von einem Zertifikat entfernt sind? Die Gap-Analyse gibt darauf in wenigen Tagen eine Antwort.
- Telefon: +49 6188 99 04 36
- E-Mail: office@dsb-datenschutz.de
- Kontaktformular: Anfrage senden