Die ISO 27001-Zertifizierung stellt konkrete Anforderungen an Ihr Informationssicherheits-Managementsystem (ISMS): Sie müssen ein dokumentiertes Managementsystem aufbauen, eine strukturierte Risikobewertung durchführen, geeignete Sicherheitsmaßnahmen aus Anhang A umsetzen und diese durch ein unabhängiges Audit nachweisen. Die Norm richtet sich an Unternehmen jeder Größe, die Informationssicherheit systematisch und nachweisbar steuern wollen. Die folgenden Fragen beleuchten die wichtigsten Anforderungen im Detail.

Welche Dokumente und Nachweise verlangt die ISO 27001?

Die ISO 27001 verlangt eine Reihe verbindlicher Dokumente, die Ihr Informationssicherheits-Managementsystem beschreiben und belegen. Dazu gehören eine ISMS-Richtlinie, ein Risikobehandlungsplan, eine Erklärung zur Anwendbarkeit (Statement of Applicability), interne Auditberichte sowie Nachweise über Managementbewertungen und Schulungen.

Im Einzelnen müssen Sie folgende Dokumente bereithalten:

  • ISMS-Richtlinie: Das übergeordnete Dokument, das Ziele, Geltungsbereich und Verantwortlichkeiten für die Informationssicherheit festlegt.
  • Risikoregister: Eine strukturierte Übersicht aller identifizierten Risiken inklusive Bewertung und geplanter Maßnahmen.
  • Statement of Applicability (SoA): Eine Erklärung, welche Kontrollen aus Anhang A Sie anwenden und warum Sie bestimmte ausgeschlossen haben.
  • Risikobehandlungsplan: Konkrete Maßnahmen, Verantwortliche und Zeitpläne zur Risikominimierung.
  • Interne Auditberichte: Nachweise, dass Sie Ihr ISMS regelmäßig selbst überprüfen.
  • Managementbewertung: Protokolle, die zeigen, dass die Unternehmensführung das ISMS aktiv bewertet und weiterentwickelt.
  • Schulungsnachweise: Belege dafür, dass Mitarbeitende für Informationssicherheitsthemen sensibilisiert wurden.

Wichtig: Die Norm schreibt nicht vor, wie umfangreich diese Dokumente sein müssen. Für kleine Unternehmen reichen oft schlanke, praxisnahe Dokumente aus, die den tatsächlichen Betrieb widerspiegeln.

Was bedeutet Risikobewertung im Kontext der ISO 27001?

Die Risikobewertung ist der Prozess, bei dem Sie systematisch identifizieren, welche Bedrohungen und Schwachstellen die Vertraulichkeit, Integrität und Verfügbarkeit Ihrer Informationen gefährden könnten. Anschließend bewerten Sie die Eintrittswahrscheinlichkeit und den potenziellen Schaden jedes Risikos und entscheiden, wie Sie damit umgehen.

Der Prozess folgt typischerweise diesen Schritten:

  1. Kontext festlegen: Welche Informationen, Systeme und Prozesse sind für Ihr Unternehmen relevant?
  2. Risiken identifizieren: Welche Bedrohungen (z. B. Datenverlust, Cyberangriffe, menschliche Fehler) existieren?
  3. Risiken bewerten: Wie wahrscheinlich ist ein Ereignis, und welcher Schaden würde entstehen?
  4. Risiken behandeln: Akzeptieren, minimieren, übertragen oder vermeiden Sie das Risiko?
  5. Ergebnis dokumentieren: Alle Schritte müssen nachvollziehbar festgehalten werden.

Die ISO 27001 schreibt keine bestimmte Methode vor. Sie können mit einer einfachen Tabelle arbeiten, solange Ihre Vorgehensweise konsistent und wiederholbar ist. Für kleine Unternehmen ist ein pragmatischer Ansatz mit klaren Prioritäten oft hilfreicher als aufwendige Bewertungsmatrizen.

Wie viele Kontrollen umfasst Anhang A der ISO 27001?

Anhang A der aktuellen ISO 27001:2022 umfasst 93 Kontrollen, die in vier Themenbereiche gegliedert sind: organisatorische Kontrollen, personenbezogene Kontrollen, physische Kontrollen und technologische Kontrollen. Die Vorgängerversion von 2013 enthielt noch 114 Kontrollen in 14 Bereichen.

Die vier Kategorien im Überblick:

  • Organisatorische Kontrollen (37): Richtlinien, Rollen, Lieferantenbeziehungen, Vorfallmanagement
  • Personenbezogene Kontrollen (8): Einstellung, Schulung, Disziplinarmaßnahmen, Offboarding
  • Physische Kontrollen (14): Zugangsschutz, Gerätesicherheit, physische Medien
  • Technologische Kontrollen (34): Authentifizierung, Verschlüsselung, Netzwerksicherheit, Monitoring

Entscheidend dabei ist: Sie müssen nicht alle 93 Kontrollen umsetzen. Im Statement of Applicability legen Sie fest, welche Kontrollen für Ihren Geltungsbereich relevant sind und welche Sie mit guter Begründung ausschließen. Für viele kleine Unternehmen sind 50 bis 70 Kontrollen realistisch anwendbar.

Wie lange dauert die ISO 27001-Zertifizierung für kleine Unternehmen?

Für kleine Unternehmen mit bis zu 50 Mitarbeitenden dauert der gesamte Prozess von der Vorbereitung bis zum ausgestellten Zertifikat typischerweise zwischen zwei und sechs Monaten. Die genaue Dauer hängt davon ab, wie viel Vorarbeit bereits geleistet wurde und welche Ressourcen Sie einsetzen.

Der klassische Weg mit externer Beratung und traditionellen Auditverfahren kann länger dauern, weil Terminabstimmungen, manuelle Dokumentenerstellung und mehrtägige Vor-Ort-Audits Zeit kosten. Digitale Ansätze mit KI-gestützter ISO 27001-Zertifizierung können diesen Prozess erheblich verkürzen, weil Dokumentenvorlagen automatisch erzeugt und Audits vollständig online durchgeführt werden.

Grob lässt sich der Zeitplan so einteilen:

  • Vorbereitung und Dokumentation: 4 bis 12 Wochen
  • Internes Audit: 1 bis 2 Wochen
  • Zertifizierungsaudit (Stufe 1 und 2): 2 bis 4 Wochen
  • Zertifikatsausstellung: 1 bis 2 Wochen nach dem Audit

Was prüft ein ISO 27001-Auditor im Zertifizierungsaudit?

Ein ISO 27001-Auditor prüft im Zertifizierungsaudit, ob Ihr ISMS den Anforderungen der Norm entspricht und ob Sie es tatsächlich leben. Das Audit besteht aus zwei Stufen: einer Dokumentenprüfung (Stufe 1) und einer Implementierungsprüfung (Stufe 2).

Stufe 1: Dokumentenprüfung

In der ersten Stufe prüft der Auditor Ihre Dokumente auf Vollständigkeit und Plausibilität. Er schaut, ob Ihre ISMS-Richtlinie, das Risikoregister, das Statement of Applicability und die internen Auditberichte vorhanden und konsistent sind. Diese Stufe findet häufig remote statt.

Stufe 2: Implementierungsprüfung

In der zweiten Stufe prüft der Auditor, ob das, was in Ihren Dokumenten steht, im Unternehmen auch wirklich umgesetzt wird. Er führt Gespräche mit Mitarbeitenden, prüft technische Konfigurationen und bewertet, ob Ihre Kontrollen aus Anhang A tatsächlich wirksam sind. Typische Prüfpunkte sind:

  • Zugriffsrechte und Benutzerkonten
  • Backup- und Wiederherstellungsprozesse
  • Schulungsnachweise und Sensibilisierungsmaßnahmen
  • Vorfallmanagement und Meldeprozesse
  • Lieferanten- und Drittparteienmanagement

Nach dem Audit erhalten Sie einen Bericht mit allfälligen Abweichungen. Kleinere Abweichungen können Sie meist innerhalb weniger Wochen beheben, bevor das Zertifikat ausgestellt wird.

Was kostet eine ISO 27001-Zertifizierung für ein kleines Unternehmen?

Die Kosten einer ISO 27001-Zertifizierung für kleine Unternehmen liegen je nach Anbieter und Ansatz zwischen 3.000 und 20.000 Euro. Der größte Kostentreiber ist nicht das Audit selbst, sondern die Vorbereitung: externe Beratung, Dokumentenerstellung und interne Arbeitszeit.

Die Kosten setzen sich typischerweise zusammen aus:

  • Auditgebühren der Zertifizierungsstelle: 1.500 bis 5.000 Euro für kleine Unternehmen
  • Externe Beratung (klassisch): 5.000 bis 15.000 Euro, je nach Umfang
  • Interne Arbeitszeit: Schwer zu beziffern, aber oft unterschätzt
  • Digitale Plattformlösungen: Deutlich günstiger, weil Beratung und Dokumentation automatisiert werden

Mehr zu den konkreten Zahlen finden Sie auf unserer Seite zu den ISO 27001-Zertifizierungskosten. Wichtig ist auch, die laufenden Kosten im Blick zu behalten: Nach der Erstzertifizierung fallen jährliche Überwachungsaudits und alle drei Jahre ein Rezertifizierungsaudit an.

So hilft DICIS AG bei der ISO 27001-Zertifizierung

Wir bei DICIS AG haben den gesamten ISO 27001-Prozess speziell für kleine Unternehmen mit bis zu 50 Mitarbeitenden neu gedacht. Unser Ziel ist es, Ihnen den Weg zur Zertifizierung so einfach und effizient wie möglich zu machen, ohne dass Sie externe Berater benötigen oder monatelang in Dokumenten versinken.

Konkret bieten wir Ihnen:

  • KI-gestützte Dokumentenerstellung: Ihre ISMS-Dokumente, Risikoregister und das Statement of Applicability werden automatisch auf Basis Ihrer Eingaben generiert.
  • Online-Audits: Beide Auditstufen führen wir vollständig digital durch, ohne Reisekosten und ohne Terminprobleme.
  • Transparente Fixpreise: Keine versteckten Kosten, keine Überraschungen nach dem Audit.
  • Schnelle Umsetzung: Statt Monaten dauert die Vorbereitung bei uns oft nur wenige Tage.
  • Mitgliedschaft im BVUZ: Wir halten die anerkannten Qualitätsstandards des Bundesverbands unabhängiger Zertifizierungsstellen ein.

Wenn Sie wissen möchten, was eine ISO 27001-Zertifizierung für Ihr Unternehmen konkret bedeutet, oder wenn Sie direkt loslegen möchten, nehmen Sie jetzt Kontakt mit uns auf. Wir zeigen Ihnen in einem kurzen Gespräch, wie der Prozess für Ihr Unternehmen aussieht und was er kostet.

Weitere Beiträge

  • Welche Vorteile bringt eine ISO-Zertifizierung für KMU?

    ISO-Zertifizierung für KMU: Welche Vorteile sie bringt und wann sie sich wirklich lohnt.

  • Wie lange dauert eine ISO-Zertifizierung für KMU?

    ISO-Zertifizierung für KMU: Wie lange sie dauert und wie digitale Tools den Prozess stark verkürzen.

  • Welche Branchen profitieren am meisten von ISO 27001?

    Diese Branchen profitieren am meisten von ISO 27001, und warum auch kleine Unternehmen jetzt handeln sollten.