Für eine ISO-27001-Zertifizierung brauchen Sie eine Reihe verpflichtender Dokumente, die Ihr Informationssicherheits-Managementsystem (ISMS) beschreiben, steuern und nachweisen. Dazu gehören unter anderem der Anwendungsbereich des ISMS, eine Informationssicherheitspolitik, eine Risikobeurteilung und ein Statement of Applicability. Der genaue Umfang hängt von der Größe und Struktur Ihres Unternehmens ab. Die folgenden Abschnitte beantworten die häufigsten Fragen rund um die ISO-27001-Dokumentation.
Welche Dokumente sind für ISO 27001 verpflichtend?
Die Norm ISO 27001 schreibt eine Reihe von Dokumenten vor, die jedes zertifizierungswillige Unternehmen vorhalten muss. Zu den wichtigsten gehören: der definierte Anwendungsbereich des ISMS, die Informationssicherheitspolitik, Ziele der Informationssicherheit, der Risikobeurteilungsprozess, ein Risikobehandlungsplan sowie das Statement of Applicability (SoA).
Darüber hinaus verlangt die Norm konkrete Aufzeichnungen, die belegen, dass Prozesse tatsächlich gelebt werden. Dazu zählen zum Beispiel Schulungsnachweise, Audit-Berichte, Ergebnisse von Managementbewertungen und Nachweise über Korrekturmaßnahmen. Wer eine ISO-27001-Zertifizierung anstrebt, sollte diese Unterlagen von Anfang an strukturiert aufbauen.
Wichtig zu wissen: Die Norm gibt nicht vor, wie die Dokumente aussehen oder wie lang sie sein müssen. Sie legt fest, was dokumentiert werden soll, nicht wie. Das gibt kleinen Unternehmen erheblich mehr Spielraum, als viele vermuten.
Was ist das Statement of Applicability und warum ist es zentral?
Das Statement of Applicability, kurz SoA, ist ein zentrales Dokument der ISO-27001-Zertifizierung. Es listet alle 93 Maßnahmen aus Anhang A der Norm auf und erklärt für jede einzelne, ob sie anwendbar ist oder nicht, und warum. Damit ist das SoA der direkte Spiegel Ihrer Risikobehandlung.
Das SoA verbindet die Risikobeurteilung mit den konkreten Sicherheitsmaßnahmen Ihres Unternehmens. Auditoren prüfen es besonders sorgfältig, weil es zeigt, ob Ihre Entscheidungen nachvollziehbar und begründet sind. Wenn Sie eine Maßnahme ausschließen, müssen Sie das plausibel begründen.
Für kleine Unternehmen ist das SoA oft das aufwendigste Einzeldokument, weil es Urteilsvermögen erfordert: Welche Maßnahmen sind für mein Geschäftsmodell relevant? Welche kann ich begründet weglassen? Wer diesen Schritt sorgfältig geht, legt damit das Fundament für ein praxistaugliches ISMS.
Wie unterscheiden sich Dokumente und Aufzeichnungen in ISO 27001?
ISO 27001 unterscheidet klar zwischen Dokumenten und Aufzeichnungen. Dokumente beschreiben, wie etwas funktionieren soll, also Prozesse, Richtlinien und Verfahren. Aufzeichnungen belegen, dass etwas tatsächlich stattgefunden hat, zum Beispiel ein durchgeführtes Audit oder eine abgeschlossene Schulung.
Ein praktisches Beispiel: Ihre schriftliche Richtlinie zur Passwortvergabe ist ein Dokument. Der Nachweis, dass alle Mitarbeitenden diese Richtlinie gelesen und bestätigt haben, ist eine Aufzeichnung. Beide sind wichtig, erfüllen aber unterschiedliche Zwecke.
Im Audit werden beide Kategorien geprüft. Auditoren wollen nicht nur sehen, dass Sie Prozesse beschrieben haben, sondern auch, dass Sie diese tatsächlich leben. Deshalb sollten Sie Aufzeichnungen systematisch und nachvollziehbar ablegen, am besten digital, damit Sie sie bei Bedarf schnell vorlegen können.
Welche Dokumente erstellt man zuerst beim ISMS-Aufbau?
Beim Aufbau eines ISMS beginnen Sie sinnvollerweise mit dem Anwendungsbereich, der Informationssicherheitspolitik und der Risikobeurteilung. Diese drei Dokumente bilden das Fundament, auf dem alle weiteren Unterlagen aufbauen. Ohne sie lässt sich kein sinnvolles Statement of Applicability erstellen.
Eine bewährte Reihenfolge sieht so aus:
- Anwendungsbereich definieren: Welche Systeme, Standorte und Prozesse umfasst Ihr ISMS?
- Informationssicherheitspolitik formulieren: Was sind die übergeordneten Ziele und Grundsätze Ihres Unternehmens in Bezug auf Informationssicherheit?
- Risikobeurteilung durchführen: Welche Informationswerte haben Sie, welche Bedrohungen bestehen, wie hoch ist das Risiko?
- Risikobehandlungsplan erstellen: Wie reagieren Sie auf die identifizierten Risiken?
- Statement of Applicability erarbeiten: Welche Maßnahmen aus Anhang A wenden Sie an?
Erst danach folgen operative Dokumente wie Verfahrensanweisungen, Schulungsunterlagen und Incident-Management-Prozesse. Diese Reihenfolge spart Zeit, weil jedes Dokument auf dem vorherigen aufbaut.
Wie viele Seiten müssen ISO-27001-Dokumente haben?
ISO 27001 schreibt keine Mindest- oder Höchstseitenzahl vor. Ein ISMS-Dokument ist dann gut, wenn es klar, vollständig und für die Praxis tauglich ist, nicht wenn es besonders lang ist. Kleine Unternehmen können ihr gesamtes Dokumentenset oft auf deutlich weniger als 100 Seiten halten.
In der Praxis erleben viele Unternehmen das Gegenteil: Sie produzieren zu viele Seiten, weil sie Vorlagen aus Großkonzernen übernehmen. Das kostet Zeit und macht das ISMS schwerfällig. Ein kleines Dienstleistungsunternehmen mit zehn Mitarbeitenden braucht keine 50-seitige Sicherheitsrichtlinie.
Die Faustregel lautet: so kurz wie möglich, so ausführlich wie nötig. Ein Dokument, das niemand liest, weil es zu lang ist, erfüllt seinen Zweck nicht. Auditoren bewerten Qualität und Relevanz, nicht die Seitenanzahl.
Kann KI bei der ISO-27001-Dokumentation helfen?
Ja, KI kann bei der ISO-27001-Dokumentation erheblich Zeit sparen. Moderne KI-Werkzeuge helfen dabei, Richtlinien zu erstellen, Risikobeurteilungen zu strukturieren und Vorlagen an den eigenen Unternehmenskontext anzupassen. Was früher Wochen dauerte, lässt sich damit in Stunden erledigen.
KI ersetzt dabei keine fachliche Urteilskraft, aber sie beschleunigt die Arbeit an Routineaufgaben erheblich. Konkret kann KI unterstützen bei:
- Erstellen von Richtlinienvorlagen auf Basis Ihrer Unternehmensbeschreibung
- Strukturieren der Risikobeurteilung nach ISO-27001-Anforderungen
- Formulieren des Statement of Applicability
- Überprüfen, ob alle verpflichtenden Dokumentationsanforderungen abgedeckt sind
- Vorbereiten von Schulungsunterlagen für Mitarbeitende
Gerade für kleine Unternehmen ohne eigene Compliance-Abteilung ist das ein relevanter Vorteil. Die Kosten einer ISO-27001-Zertifizierung lassen sich so deutlich reduzieren, weil externe Beraterstunden wegfallen oder stark sinken. Wer auf eine digitale Plattform mit integrierter KI-Unterstützung setzt, kann den gesamten Dokumentationsprozess effizienter gestalten.
Wie DICIS AG Sie bei der ISO-27001-Dokumentation unterstützt
Wir bei DICIS AG haben den ISO-27001-Prozess speziell für kleine Unternehmen mit bis zu 50 Mitarbeitenden neu gedacht. Unsere KI-gestützte Plattform führt Sie Schritt für Schritt durch alle verpflichtenden Dokumente, ohne dass Sie ein Zertifizierungsexperte sein müssen.
Das bieten wir konkret:
- KI-gestützte Dokumentenerstellung: Richtlinien, Risikobeurteilung und Statement of Applicability werden auf Basis Ihrer Angaben automatisch vorstrukturiert.
- Vollständig online: Kein Papier, keine Vor-Ort-Termine. Audits finden digital statt.
- Schneller Aufbau: Was traditionell Monate dauert, schaffen Sie mit uns in wenigen Tagen.
- Transparente Kosten: Keine versteckten Beraterhonorare, klare Preisstruktur von Anfang an.
- Mitglied im BVUZ: Unsere Zertifizierungen folgen anerkannten Qualitätsstandards.
Wenn Sie wissen möchten, wie der Prozess für Ihr Unternehmen konkret aussieht, nehmen Sie jetzt Kontakt auf und wir zeigen Ihnen, wie Sie Ihr ISMS effizient aufbauen und zertifizieren lassen können.

