Was ISO 27001 eigentlich zertifiziert
ISO 27001 ist der international anerkannte Standard für Informationssicherheits-Managementsysteme (ISMS). Zertifiziert wird dabei nicht ein einzelnes IT-System, sondern der gesamte Prozess, mit dem ein Unternehmen Informationssicherheitsrisiken systematisch erkennt, bewertet und behandelt.
Der Ablauf in groben Schritten
- Gap-Analyse: Abgleich des Status quo mit den Anforderungen der Norm – wo bestehen bereits Prozesse, wo fehlt noch etwas?
- Aufbau des ISMS: Festlegung von Anwendungsbereich, Risikomanagement, Richtlinien und den in Anhang A der Norm beschriebenen Maßnahmen (Controls).
- Internes Audit: Vor dem eigentlichen Zertifizierungsaudit wird intern geprüft, ob das ISMS wie vorgesehen funktioniert.
- Zertifizierungsaudit (Stufe 1 und 2): Eine akkreditierte Zertifizierungsstelle prüft Dokumentation (Stufe 1) und gelebte Praxis (Stufe 2).
- Überwachungsaudits: Jährliche Audits stellen sicher, dass das ISMS nach der Zertifizierung nicht „einschläft“.
Wie viel Aufwand ist realistisch?
Für ein mittelständisches Unternehmen ist ein Zeitraum von sechs bis zwölf Monaten bis zur Erstzertifizierung ein realistischer Richtwert – abhängig davon, wie viel an Prozessen und Dokumentation bereits vorhanden ist. Entscheidend für den Aufwand ist weniger die Unternehmensgröße als die Reife der bestehenden IT-Sicherheitsprozesse.
Warum sich der Aufwand lohnt
- Viele Ausschreibungen und größere Geschäftspartner setzen ISO 27001 mittlerweile als Voraussetzung voraus.
- Ein sauber geführtes ISMS erleichtert auch den Nachweis der NIS2-Pflichten erheblich, da beide Regelwerke ähnliche Risikomanagement-Grundsätze verfolgen.
- Die Zertifizierung schafft intern Klarheit über Zuständigkeiten, die im Ernstfall (Sicherheitsvorfall) sofort greifen.
Begleitung durch CMD
Die ISMS- und ISO-27001-Beratung von CMD begleitet Unternehmen von der ersten Gap-Analyse bis zur Zertifizierungsreife – pragmatisch auf den Mittelstand zugeschnitten statt mit Konzern-Dokumentationsapparat.
Fazit
ISO 27001 ist kein reines IT-Projekt, sondern ein Managementsystem, das Prozesse, Verantwortlichkeiten und Dokumentation zusammenbringt – mit spürbarem Nutzen weit über das Zertifikat selbst hinaus.
