Nach einer erfolgreichen ISO 27001-Zertifizierung ist der Prozess nicht abgeschlossen, sondern es beginnt eine neue Phase: die laufende Aufrechterhaltung des Zertifikats. Das Zertifikat gilt für drei Jahre, ist aber an regelmäßige Überwachungsaudits und kontinuierliche Verbesserung gebunden. Im Folgenden beantworten wir die wichtigsten Fragen rund um Gültigkeit, Pflichten und Rezertifizierung.
Wie lange ist ein ISO 27001-Zertifikat gültig?
Ein ISO 27001-Zertifikat ist drei Jahre gültig. Nach Ablauf dieser Frist muss eine vollständige Rezertifizierung durchgeführt werden, damit das Zertifikat weiterhin Bestand hat. Die Gültigkeit beginnt mit dem Ausstellungsdatum und ist an zwei Zwischenaudits gebunden, die die Kontinuität bestätigen.
Wichtig zu wissen: Das Zertifikat bleibt nur dann gültig, wenn die Überwachungsaudits im ersten und zweiten Jahr erfolgreich absolviert werden. Fehlen diese, verliert das Zertifikat seine Gültigkeit, auch wenn der Dreijahreszeitraum noch nicht abgelaufen ist. Wer also 2026 zertifiziert wird, muss spätestens bis 2028 zwei Überwachungsaudits nachweisen und anschließend die Rezertifizierung einleiten.
Was sind Überwachungsaudits und wann finden sie statt?
Überwachungsaudits sind jährliche Zwischenprüfungen, die sicherstellen, dass das Informationssicherheitsmanagementsystem (ISMS) weiterhin den Anforderungen der ISO 27001 entspricht. Sie finden in der Regel einmal pro Jahr statt, also im ersten und zweiten Jahr nach der Erstzertifizierung.
Im Gegensatz zum vollständigen Zertifizierungsaudit decken Überwachungsaudits nicht das gesamte ISMS ab. Stattdessen konzentrieren sie sich auf ausgewählte Bereiche: interne Audits, Managementbewertungen, Korrekturmaßnahmen aus früheren Audits sowie Veränderungen im Unternehmen, die sich auf die Informationssicherheit auswirken könnten. Das Ziel ist es, zu prüfen, ob das System aktiv gelebt und weiterentwickelt wird und nicht nur auf dem Papier existiert.
Die genauen Termine werden gemeinsam mit der Zertifizierungsstelle vereinbart. Bei digitalen Zertifizierungsstellen wie uns laufen diese Audits vollständig online ab, was den Aufwand für kleine Unternehmen deutlich reduziert.
Welche Pflichten bestehen nach der Zertifizierung laufend?
Nach der ISO 27001-Zertifizierung sind Unternehmen verpflichtet, ihr ISMS aktiv zu betreiben, zu überwachen und kontinuierlich zu verbessern. Das bedeutet konkret: interne Audits durchführen, Risikobewertungen aktualisieren, Vorfälle dokumentieren und Managementbewertungen abhalten.
Die laufenden Pflichten lassen sich in folgende Kernbereiche unterteilen:
- Interne Audits: Mindestens einmal pro Jahr sollte das Unternehmen sein ISMS intern prüfen und die Ergebnisse dokumentieren.
- Managementbewertung: Die Unternehmensleitung muss das ISMS regelmäßig bewerten und dessen Wirksamkeit beurteilen.
- Risikomanagement: Risiken müssen fortlaufend bewertet und bei Veränderungen im Unternehmen oder der IT-Umgebung aktualisiert werden.
- Schulungen und Sensibilisierung: Mitarbeitende müssen regelmäßig zum Thema Informationssicherheit geschult werden.
- Dokumentation: Alle relevanten Prozesse, Vorfälle und Maßnahmen müssen nachvollziehbar dokumentiert werden.
Diese Pflichten klingen nach viel Aufwand, lassen sich aber mit einer strukturierten Vorgehensweise gut in den Arbeitsalltag integrieren. Wer von Anfang an ein lebendiges Managementsystem aufbaut, hat hier einen klaren Vorteil.
Was passiert, wenn Nichtkonformitäten im Überwachungsaudit festgestellt werden?
Wenn im Überwachungsaudit Nichtkonformitäten festgestellt werden, muss das Unternehmen Korrekturmaßnahmen einleiten und diese innerhalb einer festgelegten Frist nachweisen. Das Zertifikat wird dabei nicht sofort entzogen, solange die Mängel behoben werden.
Nichtkonformitäten werden in zwei Kategorien eingeteilt:
- Geringfügige Nichtkonformitäten: Kleinere Abweichungen, die das ISMS nicht grundlegend gefährden. Das Unternehmen erhält eine Frist, meist 90 Tage, um die Korrekturmaßnahmen umzusetzen und zu dokumentieren.
- Schwerwiegende Nichtkonformitäten: Wesentliche Mängel, die das gesamte System infrage stellen. Hier kann die Zertifizierungsstelle das Zertifikat aussetzen, bis die Mängel behoben sind.
Entscheidend ist eine offene Kommunikation mit der Zertifizierungsstelle. Wer Mängel proaktiv anspricht und einen klaren Korrekturplan vorlegt, zeigt, dass das Unternehmen die Anforderungen ernst nimmt. Das wirkt sich positiv auf den weiteren Verlauf aus.
Wie läuft die ISO 27001-Rezertifizierung ab?
Die ISO 27001-Rezertifizierung findet nach drei Jahren statt und entspricht in ihrem Umfang weitgehend dem ursprünglichen Zertifizierungsaudit. Das gesamte ISMS wird erneut vollständig geprüft, einschließlich Dokumentation, Prozesse und der Ergebnisse der internen Audits und Managementbewertungen.
Der Ablauf gliedert sich typischerweise in folgende Schritte:
- Antrag und Planung: Rechtzeitig, mindestens drei bis sechs Monate vor Ablauf, sollte die Rezertifizierung bei der Zertifizierungsstelle beantragt werden.
- Dokumentenprüfung: Die Zertifizierungsstelle prüft die aktualisierten Unterlagen des ISMS.
- Audit vor Ort oder online: Ein vollständiges Audit findet statt, bei dem alle relevanten Bereiche des ISMS bewertet werden.
- Auswertung und Entscheidung: Bei erfolgreicher Prüfung wird das Zertifikat für weitere drei Jahre ausgestellt.
Wer die laufenden Pflichten konsequent erfüllt hat, ist für die Rezertifizierung gut vorbereitet. Unternehmen, die ihr ISMS aktiv betreiben, erleben die Rezertifizierung meist als deutlich weniger aufwendig als die Erstzertifizierung. Mehr über den Gesamtprozess und die Kosten der ISO 27001-Zertifizierung finden Sie auf unserer Übersichtsseite.
Kann ein ISO 27001-Zertifikat entzogen werden?
Ja, ein ISO 27001-Zertifikat kann entzogen werden. Das geschieht, wenn schwerwiegende Nichtkonformitäten nicht behoben werden, Überwachungsaudits nicht stattfinden oder das Unternehmen grundlegende Anforderungen der Norm dauerhaft nicht erfüllt.
Konkrete Gründe für einen Entzug sind unter anderem:
- Ausbleiben der jährlichen Überwachungsaudits ohne triftigen Grund
- Nicht behobene schwerwiegende Nichtkonformitäten nach Ablauf der gesetzten Frist
- Nachgewiesene Täuschung oder Manipulation im Rahmen des Audits
- Grundlegende Veränderungen im Unternehmen, die das ISMS unwirksam machen, ohne dass Anpassungen vorgenommen wurden
Vor einem endgültigen Entzug wird das Zertifikat in der Regel zunächst ausgesetzt. Das Unternehmen erhält damit eine letzte Möglichkeit, die Mängel zu beheben. Ein Entzug ist also kein automatischer erster Schritt, sondern das Ergebnis eines Prozesses, in dem das Unternehmen mehrfach die Möglichkeit zur Korrektur hatte.
So hilft DICIS AG bei der ISO 27001-Zertifizierung und Aufrechterhaltung
Wir bei DICIS AG begleiten kleine Unternehmen nicht nur auf dem Weg zur ISO 27001-Zertifizierung, sondern auch danach. Unser Ansatz ist vollständig digital und auf die Realität kleiner Teams mit bis zu 50 Mitarbeitenden ausgelegt. Das bedeutet für Sie konkret:
- KI-gestützte Dokumentation: Wir helfen Ihnen, Ihr ISMS aufzubauen und laufend aktuell zu halten, ohne dass Sie dafür externe Berater benötigen.
- Online-Überwachungsaudits: Alle Audits finden vollständig online statt, was Zeit und Reisekosten spart.
- Klare Fristen und Erinnerungen: Wir behalten den Überblick über Ihre Auditzyklen, damit Sie keine Fristen verpassen.
- Transparente Kosten: Keine versteckten Gebühren, keine Überraschungen bei der Rezertifizierung.
- Persönliche Begleitung: Unser Team steht Ihnen bei Fragen zu Nichtkonformitäten oder Änderungen in Ihrem Unternehmen zur Seite.
Möchten Sie mehr erfahren oder direkt starten? Nehmen Sie Kontakt mit uns auf und wir zeigen Ihnen, wie einfach eine ISO 27001-Zertifizierung mit DICIS AG sein kann.

