ISO/IEC 27001:2022
ISO-27001-Einführung bis zur Zertifizierungsreife
Ein Kunde fragt nach dem Zertifikat, und das Informationssicherheits-Managementsystem existiert vor allem auf Papier. Wir führen ISO/IEC 27001 so ein, dass die Kontrollen in Ihren Systemen laufen und der Auditor der Zertifizierungsstelle Nachweise sieht, nicht nur Richtlinien.
// Kurz gesagt
ISO/IEC 27001 ist die Norm für ein ISMS
Das Zertifikat erteilt eine akkreditierte Zertifizierungsstelle nach einem Audit, nicht wir. Wir führen Sie zur Zertifizierungsreife: ISMS-Geltungsbereich, Risikobeurteilung, Erklärung zur Anwendbarkeit für die 93 Maßnahmen aus Anhang A der Ausgabe 2022, Kontrollen mit Nachweis, internes Audit und Managementbewertung. Für Unternehmen, deren Kunden das Zertifikat verlangen, und für alle, die ein System für NIS2 und DORA wollen.
Was die Einführung umfasst
ISMS-Geltungsbereich
Die Grenzen des Systems: Standorte, Prozesse, Systeme und Lieferanten. Zu weit kostet Geld, zu eng überzeugt den Kunden nicht.
Risikobeurteilung und -behandlung
Methode, Risikoregister mit Verantwortlichen und ein Behandlungsplan, den die Geschäftsleitung schriftlich freigibt.
Erklärung zur Anwendbarkeit (SoA)
Die 93 Maßnahmen aus Anhang A der Ausgabe 2022: welche Sie anwenden, wie und warum Sie die übrigen ausschließen.
Kontrollen in Ihren Systemen
Zugriff, Backups, Protokollierung, Änderungs- und Lieferantenmanagement, mit Nachweisen direkt aus den Systemen.
Internes Audit und Managementbewertung
Beides ist vor der Zertifizierung Pflicht. Das interne Audit führt jemand durch, der die geprüften Kontrollen nicht umgesetzt hat.
Zertifizierungsaudit
Die Zertifizierungsstelle prüft in zwei Stufen: zuerst die Dokumentation, dann das System im Betrieb. Wir bereiten Sie auf beide vor.
// So beginnen wir
Erster Schritt und internes Audit
01Einführung
Gap-Analyse gegen ISO/IEC 27001:2022
Wir prüfen, welche Anforderungen der Norm bereits erfüllt sind und was fehlt, und legen den Weg zur Zertifizierung fest. Einen Entwurf der SoA samt Nachweisverzeichnis kann die FutureCode Evidence Box vorbereiten.
- Anforderungen der Kapitel 4-10
- Die 93 Maßnahmen aus Anhang A
- Nachweise, die Ihre Systeme schon liefern
Ersten Schritt anfragenErster Schritt, 5 Wochen
Gap-Analyse und Entwurf der Erklärung zur Anwendbarkeit
- Gap-Analyse mit Prioritäten
- Entwurf der Erklärung zur Anwendbarkeit (SoA)
- Roadmap bis zum Zertifizierungsaudit
Zentrales Ergebnis: eine Kontrolle im System umgesetzt, zusammen mit dem Nachweis
02Internes Audit
Internes ISMS-Audit
Objektiv, also durchgeführt von Personen, die die geprüften Kontrollen nicht umgesetzt haben. Haben wir Ihr ISMS eingeführt, sagen wir Ihnen, wer es prüfen kann.
- Auditprogramm und Auditplan
- Stichproben von Nachweisen aus Ihren Systemen
- Abweichungen mit Ursache und Frist
- Bericht für die Managementbewertung
// ISO und NIS2
ISO/IEC 27001 hilft bei NIS2, ersetzt aber keine gesetzlichen Pflichten
Norm und BSIG haben einen gemeinsamen Kern: Risiken, Vorfälle, Business Continuity, Lieferanten und Assets. Sie unterscheiden sich darin, wer prüft und was gesetzliche Pflicht ist.
Was ISO für NIS2 bringt
- ISMS, Risikoregister und SoA stützen die Maßnahmen nach § 30 BSIG
- Nachweise aus Systemen dienen beiden Regelwerken
- Kein zweites System neben dem ersten
Was ISO nicht ersetzt
- Die Registrierung beim BSI
- Meldungen erheblicher Sicherheitsvorfälle an das BSI
- Die Schulung der Geschäftsleitung nach § 38 BSIG
- Für Standorte in Polen: das formale KSC-Audit (Art. 15)
ISO/IEC 42001 für KI
- Die Norm für KI-Managementsysteme
- Gleiche Kapitelstruktur wie ISO/IEC 27001
- Beide Systeme lassen sich gemeinsam betreiben
- Ein guter Einstieg ist ein KI-Inventar: KI-Governance und KI-Sicherheit
Die gesetzlichen Pflichten beschreiben wir auf der Seite NIS2-Umsetzung.
// Qualifikationen
Qualifikationen im Team
Audits führen bei uns zertifizierte Auditoren durch. Interne Audits übernehmen wir nur dort, wo wir die geprüften Kontrollen nicht umgesetzt haben. Außerdem gibt es in unserem Team Zertifikate aus den Bereichen Sicherheit, Datenschutz und Prozessmanagement.
Zertifikate im Team
- CISA (Certified Information Systems Auditor)ISACA
- IODO (Zertifikat Datenschutzbeauftragter, Polen)
- CompTIA Security+CompTIA
- ITILAXELOS / PeopleCert
- REQBRequirements Engineering Qualifications Board
- SAFeScaled Agile
- ISTQBInternational Software Testing Qualifications Board
// Umfang
Was wir tun und was nicht
Umfang und Termin vereinbaren wir vor dem Start schriftlich.
Wir machen
- ISMS-Geltungsbereich und Risikobeurteilung
- Erklärung zur Anwendbarkeit (SoA) für 93 Maßnahmen
- Kontrollen in Ihren Systemen, mit Nachweisen
- Internes Audit eines ISMS, das wir nicht eingeführt haben
- Vorbereitung auf beide Stufen des Zertifizierungsaudits
Wir machen nicht
- Die Zertifizierung: Das Zertifikat erteilt eine akkreditierte Zertifizierungsstelle
- Das interne Audit eines ISMS, das wir selbst eingeführt haben
- Richtlinien aus Vorlagen ohne Bezug zu Ihren Systemen
- Zusagen zum Ergebnis des Zertifizierungsaudits
Wenn Sie nur ein Zertifikat für die Wand suchen, sagen wir Ihnen im ersten Gespräch offen, ob wir dafür die Richtigen sind.
// FAQ
Fragen zu ISO/IEC 27001
Wie lange dauert die ISO-27001-Einführung?
Das hängt vom Geltungsbereich ab und davon, was bereits läuft. Nach dem ersten Schritt (5 Wochen) haben Sie eine Roadmap mit Terminen. Vor der Zertifizierung muss das System eine Weile laufen: Die Zertifizierungsstelle will die Ergebnisse von internem Audit und Managementbewertung sehen.
Was kostet die Zertifizierung, und wer erteilt sie?
Das Zertifikat erteilt eine akkreditierte Zertifizierungsstelle, nicht wir. Ihr Preis hängt vor allem von der Zahl der Beschäftigten und Standorte im Geltungsbereich ab, weil sich daraus die Audittage ergeben. Unseren Teil, die Vorbereitung, kalkulieren wir als festen Umfang vor dem Start.
Können wir ISO 27001 und NIS2 verbinden?
Ja, das ist meist der günstigste Weg. Ein ISMS deckt die Norm und einen großen Teil der Risikomanagementmaßnahmen nach dem BSIG ab. Registrierung, Meldepflichten und die Schulung der Geschäftsleitung kommen hinzu.
Führen Sie interne Audits durch?
Ja, wenn wir die geprüften Kontrollen nicht umgesetzt haben. Die Norm verlangt, dass interne Audits objektiv und unparteiisch sind. Haben wir Ihr ISMS eingeführt, sagen wir Ihnen, wer das interne Audit durchführen kann.
Brauchen wir ein GRC-Tool?
Nicht für den Start. Risikoregister, Erklärung zur Anwendbarkeit und Pflichtenregister lassen sich in Werkzeugen führen, die Sie schon haben. Ein Tool lohnt sich, wenn klar ist, wer es wie nutzen wird.
Aus dem Blog: ISO und Audit
Beginnen wir mit der Gap-Analyse gegen ISO/IEC 27001
In 30 Minuten klären wir den ISMS-Geltungsbereich und was in den ersten Schritt gehört.
30-Minuten-Gespräch vereinbarenLieber zuerst etwas Schriftliches?
Beschreiben Sie Ihre Situation, und wir schicken Ihnen Umfang und Termin des ersten Schritts. Wir antworten innerhalb eines Arbeitstages.
Ersten Schritt anfragen