Ein kleines Unternehmen bereitet sich auf ISO 27001 vor, indem es zunächst eine Risikoanalyse durchführt, ein Informationssicherheits-Managementsystem (ISMS) aufbaut und die erforderlichen Richtlinien sowie Nachweise dokumentiert. Der Aufwand ist für kleine Unternehmen überschaubar, weil der Standard ausdrücklich skalierbar ist und sich an die tatsächliche Größe und Komplexität der Organisation anpasst. Die folgenden Abschnitte beantworten die wichtigsten Fragen rund um Anforderungen, Ablauf, Kosten und Dokumentation.
Welche Anforderungen stellt ISO 27001 an kleine Unternehmen?
ISO 27001 verlangt von kleinen Unternehmen denselben strukturellen Rahmen wie von großen Organisationen, jedoch in einem Umfang, der zur eigenen Größe passt. Konkret bedeutet das: Sie müssen ein ISMS einführen, Informationssicherheitsrisiken systematisch bewerten und geeignete Maßnahmen (sogenannte Controls) umsetzen. Welche Controls relevant sind, bestimmen Sie selbst auf Basis Ihrer Risikoanalyse.
Die zentralen Anforderungen lassen sich in vier Bereiche gliedern:
- Kontext und Interessengruppen: Sie definieren, welche internen und externen Faktoren die Informationssicherheit Ihres Unternehmens beeinflussen.
- Führung und Verantwortung: Die Geschäftsführung muss das ISMS aktiv unterstützen und eine Informationssicherheitsrichtlinie verabschieden.
- Risikobeurteilung und -behandlung: Sie identifizieren Risiken für Ihre Informationswerte und legen fest, wie Sie damit umgehen.
- Überwachung und kontinuierliche Verbesserung: Interne Audits und regelmäßige Management-Reviews stellen sicher, dass das System funktioniert und sich weiterentwickelt.
Für ein Unternehmen mit zehn bis fünfzig Mitarbeitenden bedeutet das in der Praxis: Sie brauchen keine eigene IT-Abteilung und keinen Vollzeit-Sicherheitsbeauftragten. Wichtig ist, dass jemand die Verantwortung übernimmt und die Prozesse konsequent dokumentiert.
Wie lange dauert die Vorbereitung auf ISO 27001?
Kleine Unternehmen brauchen für die Vorbereitung auf eine ISO 27001-Zertifizierung in der Regel zwischen drei und zwölf Monaten, wenn sie den klassischen Weg gehen. Mit digitalen Plattformen und KI-gestützten Tools lässt sich dieser Zeitraum deutlich verkürzen, manchmal auf wenige Tage bis Wochen.
Wie lange die Vorbereitung dauert, hängt vor allem von drei Faktoren ab:
- Ausgangssituation: Haben Sie bereits Prozesse dokumentiert oder fangen Sie bei null an?
- Verfügbare Ressourcen: Wie viel Zeit kann die verantwortliche Person pro Woche investieren?
- Komplexität der IT-Landschaft: Je mehr Systeme, Daten und externe Dienstleister beteiligt sind, desto mehr Aufwand entsteht bei der Risikoanalyse.
Ein realistischer Zeitplan für ein kleines Dienstleistungsunternehmen sieht häufig so aus: zwei bis vier Wochen für die Risikoanalyse und Gap-Analyse, weitere vier bis acht Wochen für den Aufbau der Dokumentation und die Umsetzung der Maßnahmen, dann ein internes Audit und schließlich das externe Zertifizierungsaudit.
Was ist der Unterschied zwischen ISO 27001 und ISO 27002?
ISO 27001 ist die zertifizierbare Norm, die die Anforderungen an ein Informationssicherheits-Managementsystem definiert. ISO 27002 ist kein Standard, nach dem man sich zertifizieren lässt, sondern ein Leitfaden, der erklärt, wie die Controls aus ISO 27001 konkret umgesetzt werden können.
Vereinfacht gesagt: ISO 27001 sagt was Sie tun müssen, ISO 27002 erklärt wie Sie es tun können. Wenn Sie eine Zertifizierung anstreben, ist ISO 27001 die relevante Norm. ISO 27002 dient als praktische Orientierungshilfe bei der Umsetzung einzelner Sicherheitsmaßnahmen, zum Beispiel beim Zugriffsmanagement oder der Kryptografie.
Für kleine Unternehmen ist dieser Unterschied nützlich zu kennen, weil ISO 27002 dabei hilft, die Anforderungen aus ISO 27001 in den Arbeitsalltag zu übersetzen, ohne dass man jede Maßnahme von Grund auf selbst entwickeln muss.
Welche Dokumente braucht ein kleines Unternehmen für ISO 27001?
ISO 27001 schreibt eine Reihe von Pflichtdokumenten vor. Für kleine Unternehmen sind diese überschaubar, aber nicht optional. Die Norm unterscheidet zwischen dokumentierten Informationen, die Sie führen müssen, und solchen, die Sie aufbewahren müssen.
Die wichtigsten Pflichtdokumente sind:
- Informationssicherheitsrichtlinie
- Anwendbarkeitserklärung (Statement of Applicability, SoA)
- Risikobeurteilung und Risikobehandlungsplan
- Ziele für Informationssicherheit
- Nachweise über Schulungen und Kompetenzen
- Ergebnisse interner Audits
- Protokolle der Management-Reviews
- Nachweise über Nichtkonformitäten und Korrekturmaßnahmen
Darüber hinaus gibt es optionale Dokumente, die in der Praxis aber häufig sinnvoll sind, etwa ein Asset-Verzeichnis, eine Klassifizierungsrichtlinie für Informationen oder ein Incident-Management-Verfahren. Wie umfangreich jedes Dokument sein muss, hängt von der Größe und dem Risikoprofil Ihres Unternehmens ab. Kurze, klare Richtlinien sind besser als lange Dokumente, die niemand liest.
Wie läuft ein ISO 27001-Audit für kleine Unternehmen ab?
Ein ISO 27001-Audit für kleine Unternehmen besteht aus zwei Stufen. Im ersten Schritt prüft der Auditor die Dokumentation und bewertet, ob das ISMS grundsätzlich den Anforderungen der Norm entspricht. Im zweiten Schritt wird die tatsächliche Umsetzung im Unternehmen überprüft.
Der Ablauf im Überblick:
- Stufe 1 (Dokumentenprüfung): Der Auditor sichtet Ihre Richtlinien, die Risikoanalyse und die Anwendbarkeitserklärung. Ziel ist es, festzustellen, ob Ihr ISMS grundsätzlich bereit für Stufe 2 ist.
- Stufe 2 (Implementierungsaudit): Der Auditor prüft, ob die dokumentierten Prozesse im Alltag tatsächlich gelebt werden. Das geschieht durch Interviews, Stichproben und die Sichtung von Nachweisen.
- Auditbericht und Zertifizierungsentscheidung: Nach Stufe 2 erstellt der Auditor einen Bericht. Bei positiver Bewertung erhalten Sie das ISO 27001-Zertifikat, das in der Regel drei Jahre gültig ist und durch jährliche Überwachungsaudits aufrechterhalten wird.
Bei kleinen Unternehmen können beide Stufen oft innerhalb weniger Tage abgeschlossen werden, insbesondere wenn das Audit vollständig online durchgeführt wird. Das spart Zeit und Reisekosten.
Was kostet eine ISO 27001-Zertifizierung für ein kleines Unternehmen?
Die Kosten einer ISO 27001-Zertifizierung für kleine Unternehmen liegen je nach Anbieter und Vorgehensweise zwischen einigen hundert und mehreren tausend Euro. Der größte Kostentreiber ist nicht das Audit selbst, sondern der Vorbereitungsaufwand.
Die Gesamtkosten setzen sich typischerweise aus diesen Posten zusammen:
- Interner Aufwand: Die Zeit, die Ihre Mitarbeitenden für Dokumentation, Risikoanalyse und Schulungen aufwenden.
- Externe Beratung (optional): Klassische Berater berechnen oft mehrere tausend Euro. Digitale Plattformen bieten hier eine günstigere Alternative.
- Zertifizierungsaudit: Die Auditgebühren variieren je nach Zertifizierungsstelle und Unternehmensgröße.
- Jährliche Überwachungsaudits: Diese fallen in den Jahren zwei und drei an und sind in der Regel günstiger als das Erstzertifizierungsaudit.
Für ein kleines Unternehmen mit bis zu fünfzig Mitarbeitenden, das keine externe Beratung in Anspruch nimmt und auf eine digitale Lösung setzt, sind die Gesamtkosten deutlich niedriger als beim traditionellen Weg über Präsenzaudits und Berater.
So hilft DICIS AG kleinen Unternehmen bei der ISO 27001-Zertifizierung
Wir bei DICIS AG haben unsere Plattform genau für Unternehmen wie Ihres entwickelt: kleine Teams, keine eigene IT-Abteilung, aber der klare Wunsch nach einer anerkannten ISO 27001-Zertifizierung. Hier ist, was wir konkret für Sie tun:
- KI-gestützte Dokumentation: Unsere Plattform führt Sie Schritt für Schritt durch den Aufbau Ihres ISMS und generiert die nötigen Dokumente auf Basis Ihrer Eingaben.
- Vollständig online: Kein Berater muss zu Ihnen kommen. Das Audit findet digital statt, was Zeit und Kosten spart.
- Schnelle Umsetzung: Was klassisch Monate dauert, lässt sich mit unserer Plattform in wenigen Tagen vorbereiten und abschließen.
- Transparente Kosten: Sie wissen von Anfang an, was die Zertifizierung kostet, ohne versteckte Beraterhonorare.
- Mitglied im BVUZ: Wir halten die Qualitätsstandards des Bundesverbands unabhängiger Zertifizierungsstellen ein, damit Ihr Zertifikat anerkannt und glaubwürdig ist.
Wenn Sie bereit sind, den nächsten Schritt zu machen, nehmen Sie Kontakt mit uns auf und erfahren Sie, wie schnell Ihr Unternehmen ISO 27001-zertifiziert werden kann.

