Ein ISO 27001-Audit für kleine Unternehmen läuft in mehreren klar definierten Phasen ab und prüft, ob Ihr Informationssicherheits-Managementsystem (ISMS) den Anforderungen der Norm entspricht. Der gesamte Prozess ist für kleine Unternehmen mit bis zu 50 Mitarbeitenden in der Regel deutlich schlanker als bei Großunternehmen. Die folgenden Fragen erklären Schritt für Schritt, was Sie erwartet.
Welche Phasen umfasst ein ISO 27001-Audit?
Ein ISO 27001-Audit besteht aus zwei Hauptphasen: dem Stage-1-Audit (Dokumentenprüfung) und dem Stage-2-Audit (Implementierungsprüfung). In Stage 1 prüft der Auditor, ob Ihre Dokumentation vollständig und normkonform ist. In Stage 2 wird vor Ort oder online überprüft, ob das ISMS tatsächlich gelebt wird.
Im Detail sieht der Ablauf so aus:
- Vorbereitung: Sie stellen alle relevanten Dokumente zusammen und führen eine interne Überprüfung durch.
- Stage-1-Audit: Der Auditor analysiert Ihre Dokumentation, insbesondere die Risikoanalyse, die Richtlinien und den Anwendungsbereich des ISMS.
- Stage-2-Audit: Der Auditor prüft, ob die dokumentierten Prozesse im Alltag tatsächlich umgesetzt werden. Dabei werden Mitarbeitende befragt und Nachweise gesichtet.
- Auditbericht und Entscheidung: Der Auditor erstellt einen Bericht. Bei Erfolg erhalten Sie das ISO 27001-Zertifikat.
Zwischen Stage 1 und Stage 2 liegt in der Regel ein kurzer Zeitraum, in dem Sie festgestellte Lücken schließen können.
Was prüfen Auditoren bei kleinen Unternehmen konkret?
Auditoren prüfen bei kleinen Unternehmen, ob ein funktionierendes ISMS vorhanden ist, das die Informationssicherheitsrisiken systematisch erfasst, bewertet und kontrolliert. Der Fokus liegt nicht auf der Unternehmensgröße, sondern auf der Wirksamkeit der eingesetzten Maßnahmen.
Typische Prüfpunkte sind:
- Vorhandensein und Aktualität einer Informationssicherheitsrichtlinie
- Durchgeführte Risikoanalyse und dokumentierte Risikobehandlung
- Zugangskontrollen und Benutzerrechteverwaltung
- Umgang mit Sicherheitsvorfällen (Incident Management)
- Schulungsnachweise für Mitarbeitende
- Backup- und Wiederherstellungskonzepte
- Lieferanten- und Dienstleisterverwaltung
Bei kleinen Unternehmen ist der Prüfumfang proportional zur Unternehmensgröße. Auditoren erwarten keine aufwendigen Konzernstrukturen, sondern pragmatische, gut dokumentierte Lösungen, die zur tatsächlichen Unternehmenssituation passen.
Wie lange dauert ein ISO 27001-Audit für ein kleines Unternehmen?
Für ein kleines Unternehmen mit bis zu 50 Mitarbeitenden dauert das ISO 27001-Audit in der Regel zwei bis vier Audittage insgesamt, aufgeteilt auf Stage 1 und Stage 2. Stage 1 umfasst häufig einen halben bis einen Tag, Stage 2 ein bis drei Tage, abhängig vom Umfang des ISMS und der Anzahl der geprüften Bereiche.
Die Vorbereitung ist dabei der zeitintensivste Teil. Wer sein ISMS gut strukturiert aufgebaut hat, kann die eigentliche Auditzeit kurz halten. Digitale Auditformate, bei denen Dokumente vorab eingereicht und Gespräche per Videokonferenz geführt werden, reduzieren den Aufwand zusätzlich.
Welche Dokumente müssen vor dem Audit vorliegen?
Vor dem ISO 27001-Audit müssen bestimmte Pflichtdokumente vorliegen, die die Norm explizit fordert. Ohne diese Unterlagen kann das Audit nicht erfolgreich abgeschlossen werden.
Die wichtigsten Pflichtdokumente sind:
- Anwendungsbereich des ISMS (Scope-Dokument)
- Informationssicherheitsrichtlinie
- Risikoanalyse und Risikobehandlungsplan
- Statement of Applicability (SoA) mit Begründung für eingeschlossene und ausgeschlossene Controls
- Interne Auditberichte
- Managementbewertung
- Nachweise zu Schulungen und Sensibilisierungsmaßnahmen
- Aufzeichnungen zu Sicherheitsvorfällen
Viele kleine Unternehmen unterschätzen den Aufwand für das Statement of Applicability. Dieses Dokument erklärt für jeden der 93 Controls aus Anhang A der Norm, ob und warum er angewendet wird. Hier lohnt es sich, frühzeitig sorgfältig zu arbeiten. Informationen zu den Kosten der ISO 27001-Zertifizierung helfen Ihnen außerdem, den Gesamtaufwand realistisch einzuschätzen.
Was passiert, wenn beim Audit Nichtkonformitäten festgestellt werden?
Wenn beim ISO 27001-Audit Nichtkonformitäten festgestellt werden, bedeutet das nicht automatisch das Scheitern der Zertifizierung. Der Auditor unterscheidet zwischen geringfügigen Nichtkonformitäten (Minor) und schwerwiegenden Nichtkonformitäten (Major). Geringfügige Abweichungen können innerhalb einer gesetzten Frist behoben werden, ohne das Audit komplett zu wiederholen.
Geringfügige Nichtkonformitäten (Minor)
Minor-Nichtkonformitäten sind kleinere Lücken, die das ISMS nicht grundlegend infrage stellen. Typische Beispiele sind fehlende Unterschriften auf Dokumenten, veraltete Versionsnummern oder einzelne Prozesse, die zwar vorhanden, aber nicht vollständig dokumentiert sind. Sie erhalten eine Frist, diese Punkte nachzubessern und Nachweise einzureichen.
Schwerwiegende Nichtkonformitäten (Major)
Major-Nichtkonformitäten zeigen, dass ein wesentlicher Bereich der Norm nicht erfüllt wird, zum Beispiel eine fehlende Risikoanalyse oder kein dokumentiertes Incident-Management. In diesem Fall wird das Zertifikat nicht ausgestellt, bis die Abweichung vollständig behoben und nachgewiesen wurde. In manchen Fällen ist ein erneutes Stage-2-Audit notwendig.
Nichtkonformitäten sind kein Grund zur Panik. Sie sind ein normaler Bestandteil des Auditprozesses und zeigen, wo noch Verbesserungsbedarf besteht.
Wie oft muss das ISO 27001-Audit wiederholt werden?
Das ISO 27001-Zertifikat ist drei Jahre gültig. In diesem Zeitraum finden jährliche Überwachungsaudits (Surveillance Audits) statt, und nach drei Jahren ist ein vollständiges Rezertifizierungsaudit erforderlich. Das bedeutet: Sie werden nicht nur einmalig geprüft, sondern müssen Ihr ISMS kontinuierlich aufrechterhalten.
Der Ablauf im Dreijahreszyklus sieht so aus:
- Jahr 1: Erstzertifizierung (Stage 1 und Stage 2)
- Jahr 2: Erstes Überwachungsaudit
- Jahr 3: Zweites Überwachungsaudit
- Jahr 4: Rezertifizierungsaudit (vollständige Neubewertung)
Überwachungsaudits sind kürzer als das Erstzertifizierungsaudit. Sie prüfen, ob das ISMS weiterhin wirksam ist und ob Verbesserungen aus früheren Audits umgesetzt wurden. Für kleine Unternehmen ist es wichtig, das ISMS nicht nach der Erstzertifizierung „einzufrieren“, sondern es als lebendiges System weiterzuentwickeln.
So hilft DICIS AG kleinen Unternehmen bei der ISO 27001-Zertifizierung
Wir bei DICIS AG haben den ISO 27001-Prozess speziell für kleine Unternehmen mit bis zu 50 Mitarbeitenden entwickelt. Unser Ansatz macht den Weg zur Zertifizierung konkret und planbar:
- KI-gestützte Dokumentenerstellung: Wir helfen Ihnen, alle Pflichtdokumente schnell und normkonform zu erstellen, ohne monatelange Vorbereitungszeit.
- Vollständig online: Audits finden digital statt, ohne Reiseaufwand und ohne Betriebsunterbrechung.
- Transparente Kosten: Sie wissen von Anfang an, was die Zertifizierung kostet, ohne versteckte Gebühren.
- Begleitung durch den gesamten Zyklus: Wir unterstützen Sie nicht nur bei der Erstzertifizierung, sondern auch bei Überwachungsaudits und der Rezertifizierung.
Wenn Sie bereit sind, Ihr Unternehmen ISO 27001-zertifizieren zu lassen, nehmen Sie jetzt Kontakt auf und wir begleiten Sie von der ersten Dokumentation bis zum Zertifikat.

