ISO 27001 Beratung

◆ ISMS · Gap-Analyse · Zertifizierungsbegleitung

ISO 27001 Beratung für den Mittelstand

Von der Gap-Analyse bis zum Zertifizierungsaudit: Wir bauen mit Ihnen ein Informationssicherheits-Managementsystem auf, das im Alltag funktioniert – und nicht nur im Ordner. Inklusive ISMS-Plattform, ab 490 € im Monat.

Unser Weg zum Zertifikat

  • Gap-Analyse gegen die Normanforderungen
  • Geltungsbereich und Risikoanalyse
  • Dokumentation, Richtlinien, Maßnahmen
  • Interne Audits und Managementbewertung
  • Begleitung durch das Zertifizierungsaudit

Kurz beantwortet: ISO/IEC 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme. Sie verlangt, dass ein Unternehmen Risiken für seine Informationen systematisch erfasst, geeignete Maßnahmen festlegt, deren Wirksamkeit überprüft und das System kontinuierlich verbessert. Die Zertifizierung erfolgt durch eine akkreditierte Stelle in einem zweistufigen Audit und gilt drei Jahre mit jährlichen Überwachungsaudits.

Warum ISO 27001 im Mittelstand ankommt

Der Treiber ist selten die Norm selbst, sondern der Markt. Immer mehr Auftraggeber verlangen von ihren Lieferanten einen belastbaren Nachweis der Informationssicherheit – in Ausschreibungen, Lieferantenaudits und Rahmenverträgen. Wer diesen Nachweis nicht erbringt, scheidet aus, bevor über den Preis gesprochen wird.

  • Zugang zu Ausschreibungen und Konzernlieferketten
  • Strukturierte Erfüllung der NIS2-Risikomanagementpflichten
  • Bessere Konditionen und Nachweisfähigkeit bei Cyberversicherungen
  • Weniger Betriebsunterbrechungen durch klare Prozesse und Notfallpläne
  • Vertrauensvorsprung bei Kunden, die ihre eigenen Daten schützen müssen

Der Weg zur Zertifizierung

  1. Gap-Analyse

    Wir vergleichen Ihren Ist-Zustand mit den Anforderungen der Norm und zeigen konkret, was fehlt – ohne Normzitate-Tapete, sondern als priorisierte Aufgabenliste.

  2. Geltungsbereich festlegen

    Welche Standorte, Prozesse und Systeme werden zertifiziert? Ein klug geschnittener Scope spart Aufwand, ohne an Aussagekraft zu verlieren.

  3. Risikoanalyse

    Identifikation und Bewertung der Risiken für Ihre Informationswerte, Festlegung der Behandlung und Ableitung der anwendbaren Maßnahmen aus Anhang A.

  4. Dokumentation und Umsetzung

    Leitlinie, Richtlinien, Verfahren, Nachweise – aufgebaut in der ISMS-Plattform, damit die Pflege im Betrieb nicht zur Last wird.

  5. Interne Audits und Managementbewertung

    Wir prüfen die Wirksamkeit, dokumentieren Abweichungen und bereiten die Geschäftsleitung auf ihre Rolle im Audit vor.

  6. Zertifizierungsaudit

    Begleitung durch Stufe 1 (Dokumentenprüfung) und Stufe 2 (Wirksamkeitsprüfung) bis zum Zertifikat – und danach durch die Überwachungsaudits.

🔐
ISO-27001-Begleitung im ISB-Mandat ab 490 € / MonatInklusive ISMS-Plattform, Risikomanagement, internen Audits und NIS2-Betroffenheitsprüfung. Das Zertifizierungsaudit selbst rechnet die akkreditierte Stelle direkt ab.

Angebot anfordern

ISO 27001, NIS2 und TISAX – wie das zusammenhängt

Rahmenwerk Charakter Für wen relevant
ISO 27001 Freiwillige, zertifizierbare Norm Unternehmen mit Nachweispflicht gegenüber Kunden
NIS2 / BSIG Gesetzliche Pflicht Betreiber in regulierten Sektoren ab Schwellenwert
TISAX Branchenstandard mit Prüfnachweis Automobilzulieferer und Dienstleister der Branche

Die gute Nachricht: Die Anforderungen überschneiden sich stark. Ein sauber aufgebautes ISMS ist die gemeinsame Basis – wir bauen es einmal und nutzen es für alle drei Nachweise.

Mehr zur NIS2-Umsetzung → · Mehr zu TISAX →

Häufige Fragen zu ISO 27001

Was ist ISO 27001?

ISO/IEC 27001 ist die international führende Norm für Informationssicherheits-Managementsysteme (ISMS). Sie beschreibt, wie ein Unternehmen Informationssicherheit systematisch plant, umsetzt, überwacht und verbessert. Die Zertifizierung nach ISO 27001 ist der anerkannte Nachweis, dass ein Unternehmen seine Informationswerte strukturiert schützt.

Was kostet eine ISO-27001-Zertifizierung?

Die Kosten setzen sich aus zwei Blöcken zusammen: der Beratung und dem Aufbau des ISMS sowie dem eigentlichen Zertifizierungsaudit durch eine akkreditierte Zertifizierungsstelle. Bei CMD startet die Begleitung im Rahmen des ISB-Mandats ab 490 € monatlich inklusive ISMS-Plattform. Das externe Zertifizierungsaudit wird direkt mit der Zertifizierungsstelle abgerechnet und richtet sich nach Unternehmensgröße und Geltungsbereich.

Wie lange dauert der Weg zur Zertifizierung?

Realistisch sind sechs bis zwölf Monate, abhängig vom Reifegrad. Der Ablauf: Gap-Analyse, Festlegung des Geltungsbereichs, Risikoanalyse, Aufbau der Dokumentation, Umsetzung der Maßnahmen, interne Audits und Managementbewertung, dann das zweistufige Zertifizierungsaudit.

Brauchen wir ISO 27001 für NIS2?

Nicht zwingend – NIS2 schreibt keine bestimmte Norm vor. Ein ISMS nach ISO 27001 ist aber der praktikabelste Weg, die in § 30 BSIG geforderten Risikomanagementmaßnahmen strukturiert nachzuweisen. Wer ISO 27001 umsetzt, erfüllt einen Großteil der NIS2-Anforderungen ohnehin.

Was ist der Unterschied zwischen ISMS und ISO 27001?

Das ISMS ist das Managementsystem selbst – also Prozesse, Rollen, Richtlinien und Maßnahmen zur Informationssicherheit. ISO 27001 ist die Norm, die definiert, welche Anforderungen ein solches ISMS erfüllen muss, damit es zertifiziert werden kann. Ein ISMS kann man auch ohne Zertifizierung betreiben.

Lohnt sich ISO 27001 für den Mittelstand?

Zunehmend ja – meist getrieben von Kundenanforderungen. Viele Konzerne und öffentliche Auftraggeber verlangen von Lieferanten inzwischen einen Nachweis der Informationssicherheit. Ohne Zertifikat scheiden Unternehmen in Ausschreibungen teils formal aus. Hinzu kommen NIS2, Cyberversicherungen und die eigene Resilienz.

Wo stehen Sie heute?

Die Gap-Analyse zeigt in wenigen Tagen, wie weit Sie von der Zertifizierung entfernt sind – und was der schnellste Weg dorthin ist.