Ihr Managementsystem, auditierbar.
ISO/IEC 27001:2022 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS). 93 Controls in vier Kategorien – wir übersetzen sie in konkrete Prozesse, die zu Ihrem Betrieb passen.
International, branchenübergreifend.
ISO 27001 ist der weltweite Standard. Wer ihn hat, spart sich in Ausschreibungen und Kunden-Assessments die Nachweislast – von der IT-Firma bis zum Maschinenbau.
Prozess statt Papier.
Ein ISMS ist kein Ordner, sondern ein lebender Kreislauf: Plan – Do – Check – Act. Richtig aufgesetzt, verbessert es sich selbst und wächst mit Ihrem Unternehmen mit.
Grundlage für alles Weitere.
TISAX®, BSI IT-Grundschutz, DORA, KRITIS – alle bauen auf ISMS-Denken auf. Wer ISO 27001 im Griff hat, kommt zu jedem anderen Standard mit deutlich weniger Mehraufwand.
Gap-Analyse
Ist- und Soll-Zustand für alle 93 Controls plus die Kapitel 4–10 der Hauptnorm. Klarer Aufwandsrahmen, priorisierte Maßnahmenliste, keine Panik-Positionen.
ISMS-Umsetzung
Richtlinien, Verfahren, Rollen, Risikomethode, Statement of Applicability. Alles so weit möglich in Ihre bestehenden Prozesse eingebettet – nicht als Parallel-Bürokratie.
Interne Audits
Wir schulen und begleiten interne Auditoren aus Ihrem Team, führen Erst-Audits mit und hinterlassen einen Auditplan, der auch die nächsten Zyklen trägt.
Audit-Begleitung
Vorbereitung auf Stufe-1- und Stufe-2-Audit, Interview-Coaching, Bereitstellung der Nachweise. Wir sitzen daneben, aber Ihr Team spricht selbst.
Gap-Analyse
Zwei bis vier Wochen. Alle 93 Controls plus die Managementanforderungen im Ist-Check. Ergebnis: Reifegrad je Control, priorisierte Maßnahmen, Aufwandsschätzung.
Scope & Risikomethode
Was gehört rein, was nicht. Wie bewerten Sie Risiken (qualitativ, quantitativ)? Statement of Applicability als Grundlage für alles Weitere – bevor Sie Richtlinien schreiben.
Umsetzung
Richtlinien, Verfahren, technische Maßnahmen, Awareness. Wir priorisieren nach Impact und Zeitdruck – nicht nach Norm-Reihenfolge. Erste Erfolge nach 6–8 Wochen.
Interner Audit & Managementbewertung
Vor dem externen Audit prüfen wir intern gegen die Norm – findenweise wie ein echter Auditor. Managementbewertung dokumentiert die Reife und die Ziele fürs nächste Jahr.
Zertifizierungsaudit (Stufe 1 & 2)
Stufe 1: Dokumentenprüfung, meist remote. Stufe 2: Vor-Ort-Audit mit Interviews und Nachweisen. Wir bereiten Ihr Team vor und begleiten – aber die Antworten kommen aus Ihrem Haus.
Ein Zertifikat mit Substanz – und ein ISMS, das Ihre Organisation weiterträgt.
Am Ende steht das ISO/IEC-27001-Zertifikat (drei Jahre gültig), ein dokumentiertes ISMS, das gelebt wird, und ein internes Auditoren-Team, das die jährlichen Überwachungsaudits ohne uns bewältigt.
Bei der jährlichen Überwachung und der Re-Zertifizierung nach drei Jahren unterstützen wir punktuell – aber nicht als Dauer-Belegschaft.
- Zertifikat
- 3 Jahre ISO/IEC 27001:2022
- Überwachung
- jährlich meist verkürzt
- Re-Zertifizierung
- Jahr 3 voller Umfang
- Interner Auditor
- im Team ausgebildet
Was hat sich mit der Version 2022 geändert?
Anhang A wurde neu strukturiert (von 114 auf 93 Controls in vier statt vierzehn Kategorien) und um moderne Themen erweitert (Threat Intelligence, Cloud, Web-Filter, Data Masking, Secure Coding). Wer noch auf ISO 27001:2013 zertifiziert ist, muss bis spätestens 31. Oktober 2025 auf die neue Version umsteigen.
Muss ich alle 93 Controls umsetzen?
Nein, aber Sie müssen für jede weggelassene Control begründen, warum sie in Ihrem Kontext nicht anwendbar ist – das dokumentiert das Statement of Applicability (SoA). Für die meisten Betriebe sind 80–90 % der Controls relevant.
Können wir ISO 27001 und TISAX® parallel machen?
Ja, und das ist oft sinnvoll. TISAX® basiert auf ISO 27001 mit zusätzlichen Automotive-Anforderungen (VDA-ISA). Wir bauen ein gemeinsames Grundsystem und mappen die spezifischen TISAX®-Anforderungen dazu – deutlich weniger Aufwand als zwei parallele Projekte.
Vom Papier zur Praxis.
Ein Erstgespräch reicht, um Scope, Reifegrad und einen realistischen Zeitplan einzuschätzen. Danach folgt die Gap-Analyse mit konkreten Zahlen. Unverbindlich.