ISO 27001 Beratung für den Mittelstand
Von der Gap-Analyse bis zum Zertifizierungsaudit: Wir bauen mit Ihnen ein Informationssicherheits-Managementsystem auf, das im Alltag funktioniert – und nicht nur im Ordner. Inklusive ISMS-Plattform, ab 490 € im Monat.
Unser Weg zum Zertifikat
- Gap-Analyse gegen die Normanforderungen
- Geltungsbereich und Risikoanalyse
- Dokumentation, Richtlinien, Maßnahmen
- Interne Audits und Managementbewertung
- Begleitung durch das Zertifizierungsaudit
Kurz beantwortet: ISO/IEC 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme. Sie verlangt, dass ein Unternehmen Risiken für seine Informationen systematisch erfasst, geeignete Maßnahmen festlegt, deren Wirksamkeit überprüft und das System kontinuierlich verbessert. Die Zertifizierung erfolgt durch eine akkreditierte Stelle in einem zweistufigen Audit und gilt drei Jahre mit jährlichen Überwachungsaudits.
Warum ISO 27001 im Mittelstand ankommt
Der Treiber ist selten die Norm selbst, sondern der Markt. Immer mehr Auftraggeber verlangen von ihren Lieferanten einen belastbaren Nachweis der Informationssicherheit – in Ausschreibungen, Lieferantenaudits und Rahmenverträgen. Wer diesen Nachweis nicht erbringt, scheidet aus, bevor über den Preis gesprochen wird.
- Zugang zu Ausschreibungen und Konzernlieferketten
- Strukturierte Erfüllung der NIS2-Risikomanagementpflichten
- Bessere Konditionen und Nachweisfähigkeit bei Cyberversicherungen
- Weniger Betriebsunterbrechungen durch klare Prozesse und Notfallpläne
- Vertrauensvorsprung bei Kunden, die ihre eigenen Daten schützen müssen
Der Weg zur Zertifizierung
-
Gap-Analyse
Wir vergleichen Ihren Ist-Zustand mit den Anforderungen der Norm und zeigen konkret, was fehlt – ohne Normzitate-Tapete, sondern als priorisierte Aufgabenliste.
-
Geltungsbereich festlegen
Welche Standorte, Prozesse und Systeme werden zertifiziert? Ein klug geschnittener Scope spart Aufwand, ohne an Aussagekraft zu verlieren.
-
Risikoanalyse
Identifikation und Bewertung der Risiken für Ihre Informationswerte, Festlegung der Behandlung und Ableitung der anwendbaren Maßnahmen aus Anhang A.
-
Dokumentation und Umsetzung
Leitlinie, Richtlinien, Verfahren, Nachweise – aufgebaut in der ISMS-Plattform, damit die Pflege im Betrieb nicht zur Last wird.
-
Interne Audits und Managementbewertung
Wir prüfen die Wirksamkeit, dokumentieren Abweichungen und bereiten die Geschäftsleitung auf ihre Rolle im Audit vor.
-
Zertifizierungsaudit
Begleitung durch Stufe 1 (Dokumentenprüfung) und Stufe 2 (Wirksamkeitsprüfung) bis zum Zertifikat – und danach durch die Überwachungsaudits.
ISO 27001, NIS2 und TISAX – wie das zusammenhängt
| Rahmenwerk | Charakter | Für wen relevant |
|---|---|---|
| ISO 27001 | Freiwillige, zertifizierbare Norm | Unternehmen mit Nachweispflicht gegenüber Kunden |
| NIS2 / BSIG | Gesetzliche Pflicht | Betreiber in regulierten Sektoren ab Schwellenwert |
| TISAX | Branchenstandard mit Prüfnachweis | Automobilzulieferer und Dienstleister der Branche |
Die gute Nachricht: Die Anforderungen überschneiden sich stark. Ein sauber aufgebautes ISMS ist die gemeinsame Basis – wir bauen es einmal und nutzen es für alle drei Nachweise.
Häufige Fragen zu ISO 27001
Was ist ISO 27001?
ISO/IEC 27001 ist die international führende Norm für Informationssicherheits-Managementsysteme (ISMS). Sie beschreibt, wie ein Unternehmen Informationssicherheit systematisch plant, umsetzt, überwacht und verbessert. Die Zertifizierung nach ISO 27001 ist der anerkannte Nachweis, dass ein Unternehmen seine Informationswerte strukturiert schützt.
Was kostet eine ISO-27001-Zertifizierung?
Die Kosten setzen sich aus zwei Blöcken zusammen: der Beratung und dem Aufbau des ISMS sowie dem eigentlichen Zertifizierungsaudit durch eine akkreditierte Zertifizierungsstelle. Bei CMD startet die Begleitung im Rahmen des ISB-Mandats ab 490 € monatlich inklusive ISMS-Plattform. Das externe Zertifizierungsaudit wird direkt mit der Zertifizierungsstelle abgerechnet und richtet sich nach Unternehmensgröße und Geltungsbereich.
Wie lange dauert der Weg zur Zertifizierung?
Realistisch sind sechs bis zwölf Monate, abhängig vom Reifegrad. Der Ablauf: Gap-Analyse, Festlegung des Geltungsbereichs, Risikoanalyse, Aufbau der Dokumentation, Umsetzung der Maßnahmen, interne Audits und Managementbewertung, dann das zweistufige Zertifizierungsaudit.
Brauchen wir ISO 27001 für NIS2?
Nicht zwingend – NIS2 schreibt keine bestimmte Norm vor. Ein ISMS nach ISO 27001 ist aber der praktikabelste Weg, die in § 30 BSIG geforderten Risikomanagementmaßnahmen strukturiert nachzuweisen. Wer ISO 27001 umsetzt, erfüllt einen Großteil der NIS2-Anforderungen ohnehin.
Was ist der Unterschied zwischen ISMS und ISO 27001?
Das ISMS ist das Managementsystem selbst – also Prozesse, Rollen, Richtlinien und Maßnahmen zur Informationssicherheit. ISO 27001 ist die Norm, die definiert, welche Anforderungen ein solches ISMS erfüllen muss, damit es zertifiziert werden kann. Ein ISMS kann man auch ohne Zertifizierung betreiben.
Lohnt sich ISO 27001 für den Mittelstand?
Zunehmend ja – meist getrieben von Kundenanforderungen. Viele Konzerne und öffentliche Auftraggeber verlangen von Lieferanten inzwischen einen Nachweis der Informationssicherheit. Ohne Zertifikat scheiden Unternehmen in Ausschreibungen teils formal aus. Hinzu kommen NIS2, Cyberversicherungen und die eigene Resilienz.
Wo stehen Sie heute?
Die Gap-Analyse zeigt in wenigen Tagen, wie weit Sie von der Zertifizierung entfernt sind – und was der schnellste Weg dorthin ist.
