Compliance · ISO/IEC 27001:2022

Ihr Managementsystem, auditierbar.

Anhang A Kategorie Controls
A.5 Organisational 37
A.6 People 8
A.7 Physical 14
A.8 Technological 34
Total Controls in Anhang A 93

ISO/IEC 27001:2022 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS). 93 Controls in vier Kategorien – wir übersetzen sie in konkrete Prozesse, die zu Ihrem Betrieb passen.

Warum ISO 27001
Drei Gründe, warum ISO 27001 der Standard mit dem breitesten Nutzen ist.
Reichweite

International, branchenübergreifend.

ISO 27001 ist der weltweite Standard. Wer ihn hat, spart sich in Ausschreibungen und Kunden-Assessments die Nachweislast – von der IT-Firma bis zum Maschinenbau.

System

Prozess statt Papier.

Ein ISMS ist kein Ordner, sondern ein lebender Kreislauf: Plan – Do – Check – Act. Richtig aufgesetzt, verbessert es sich selbst und wächst mit Ihrem Unternehmen mit.

Basis

Grundlage für alles Weitere.

TISAX®, BSI IT-Grundschutz, DORA, KRITIS – alle bauen auf ISMS-Denken auf. Wer ISO 27001 im Griff hat, kommt zu jedem anderen Standard mit deutlich weniger Mehraufwand.

Was wir übernehmen
Vier Bausteine, einzeln buchbar oder als Gesamtpaket.
01 / Assessment

Gap-Analyse

Ist- und Soll-Zustand für alle 93 Controls plus die Kapitel 4–10 der Hauptnorm. Klarer Aufwandsrahmen, priorisierte Maßnahmenliste, keine Panik-Positionen.

Anhang AKapitel 4–10Priorisiert
02 / Aufbau

ISMS-Umsetzung

Richtlinien, Verfahren, Rollen, Risikomethode, Statement of Applicability. Alles so weit möglich in Ihre bestehenden Prozesse eingebettet – nicht als Parallel-Bürokratie.

SoARisikomethodeRollen
03 / Prüfung

Interne Audits

Wir schulen und begleiten interne Auditoren aus Ihrem Team, führen Erst-Audits mit und hinterlassen einen Auditplan, der auch die nächsten Zyklen trägt.

Auditor-SchulungAuditplanNachverfolgung
04 / Audit

Audit-Begleitung

Vorbereitung auf Stufe-1- und Stufe-2-Audit, Interview-Coaching, Bereitstellung der Nachweise. Wir sitzen daneben, aber Ihr Team spricht selbst.

Stufe 1 & 2InterviewsNachweisführung
So läuft die Zertifizierung ab
Fünf Phasen bis zum Zertifikat – realistisch 9–15 Monate.
01

Gap-Analyse

Zwei bis vier Wochen. Alle 93 Controls plus die Managementanforderungen im Ist-Check. Ergebnis: Reifegrad je Control, priorisierte Maßnahmen, Aufwandsschätzung.

02

Scope & Risikomethode

Was gehört rein, was nicht. Wie bewerten Sie Risiken (qualitativ, quantitativ)? Statement of Applicability als Grundlage für alles Weitere – bevor Sie Richtlinien schreiben.

03

Umsetzung

Richtlinien, Verfahren, technische Maßnahmen, Awareness. Wir priorisieren nach Impact und Zeitdruck – nicht nach Norm-Reihenfolge. Erste Erfolge nach 6–8 Wochen.

04

Interner Audit & Managementbewertung

Vor dem externen Audit prüfen wir intern gegen die Norm – findenweise wie ein echter Auditor. Managementbewertung dokumentiert die Reife und die Ziele fürs nächste Jahr.

05

Zertifizierungsaudit (Stufe 1 & 2)

Stufe 1: Dokumentenprüfung, meist remote. Stufe 2: Vor-Ort-Audit mit Interviews und Nachweisen. Wir bereiten Ihr Team vor und begleiten – aber die Antworten kommen aus Ihrem Haus.

Am Ende
/ Zertifikat & gelebtes ISMS

Ein Zertifikat mit Substanz – und ein ISMS, das Ihre Organisation weiterträgt.

Am Ende steht das ISO/IEC-27001-Zertifikat (drei Jahre gültig), ein dokumentiertes ISMS, das gelebt wird, und ein internes Auditoren-Team, das die jährlichen Überwachungsaudits ohne uns bewältigt.

Bei der jährlichen Überwachung und der Re-Zertifizierung nach drei Jahren unterstützen wir punktuell – aber nicht als Dauer-Belegschaft.

Zertifikat
3 Jahre ISO/IEC 27001:2022
Überwachung
jährlich meist verkürzt
Re-Zertifizierung
Jahr 3 voller Umfang
Interner Auditor
im Team ausgebildet
Häufige Fragen
Was wir zu ISO 27001 immer wieder gefragt werden.
01

Was hat sich mit der Version 2022 geändert?

Anhang A wurde neu strukturiert (von 114 auf 93 Controls in vier statt vierzehn Kategorien) und um moderne Themen erweitert (Threat Intelligence, Cloud, Web-Filter, Data Masking, Secure Coding). Wer noch auf ISO 27001:2013 zertifiziert ist, muss bis spätestens 31. Oktober 2025 auf die neue Version umsteigen.

02

Muss ich alle 93 Controls umsetzen?

Nein, aber Sie müssen für jede weggelassene Control begründen, warum sie in Ihrem Kontext nicht anwendbar ist – das dokumentiert das Statement of Applicability (SoA). Für die meisten Betriebe sind 80–90 % der Controls relevant.

03

Können wir ISO 27001 und TISAX® parallel machen?

Ja, und das ist oft sinnvoll. TISAX® basiert auf ISO 27001 mit zusätzlichen Automotive-Anforderungen (VDA-ISA). Wir bauen ein gemeinsames Grundsystem und mappen die spezifischen TISAX®-Anforderungen dazu – deutlich weniger Aufwand als zwei parallele Projekte.

Vom Papier zur Praxis.

Ein Erstgespräch reicht, um Scope, Reifegrad und einen realistischen Zeitplan einzuschätzen. Danach folgt die Gap-Analyse mit konkreten Zahlen. Unverbindlich.