ISO 27001 Zertifizierung: Ablauf & Kosten
Eine ISO 27001-Zertifizierung bestätigt, dass ein Unternehmen Informationssicherheit systematisch über ein Informationssicherheits-Managementsystem (ISMS) steuert.
Doch wie läuft die Zertifizierung ab? Wie unterscheiden sich Stufe 1 und Stufe 2? Wie lange dauert der Prozess und welche ISO-27001-Kosten entstehen?
PRIOLAN unterstützt Unternehmen beim Aufbau und der Weiterentwicklung ihres ISMS sowie bei der Vorbereitung auf die ISO 27001-Zertifizierung.
Google Bewertung
Basierend auf 15 Bewertungen
Was ist eine ISO 27001 Zertifizierung?
Die ISO/IEC 27001 ist ein internationaler Standard für Informationssicherheits-Managementsysteme. Unternehmen können ihr ISMS durch eine unabhängige Zertifizierungsstelle prüfen und zertifizieren lassen.
Voraussetzung für die Zertifizierung ist ein wirksames ISMS. Darin werden unter anderem der Geltungsbereich, Informationssicherheitsrisiken, Verantwortlichkeiten, Sicherheitsziele und geeignete Maßnahmen festgelegt.
Die Zertifizierung ist deshalb nicht nur ein einmaliges Audit. Unternehmen müssen zeigen, dass die festgelegten Prozesse und Maßnahmen im Alltag umgesetzt und regelmäßig überprüft werden.
ISO 27001-Zertifizierung: Ablauf
01
Ausgangssituation analysieren
Zunächst wird geprüft, welche Sicherheitsstrukturen, Prozesse und Maßnahmen bereits vorhanden sind. Eine Gap-Analyse kann zeigen, welche Anforderungen der ISO/IEC 27001 noch nicht oder nur teilweise erfüllt werden.
02
ISMS aufbauen
Auf Grundlage der Analyse werden der Geltungsbereich, Verantwortlichkeiten, Sicherheitsziele und Prozesse definiert. Informationssicherheitsrisiken werden bewertet und geeignete Maßnahmen festgelegt.
03
ISMS umsetzen
Das ISMS wird in die tatsächlichen Unternehmensprozesse integriert. Richtlinien, Prozesse und Sicherheitsmaßnahmen werden umgesetzt und die erforderlichen Nachweise aufgebaut.
04
Interne Prüfung
Vor dem Zertifizierungsaudit wird das ISMS intern überprüft. Interne Audits und eine Managementbewertung helfen dabei, offene Punkte und mögliche Abweichungen frühzeitig zu erkennen.
05
Zertifizierungsaudit
Anschließend prüft eine unabhängige Zertifizierungsstelle das ISMS in zwei Stufen. Dabei werden Dokumentation, Umsetzung und Wirksamkeit geprüft. Werden die Anforderungen erfüllt, kann die ISO-27001-Zertifizierung erteilt werden.
Stufe 1 und Stufe 2 der ISO 27001-Zertifizierung
Stufe 1: Dokumentation und Auditbereitschaft
Im Audit der Stufe 1 prüft der Auditor unter anderem:
- den Geltungsbereich des ISMS
- die grundlegende ISMS-Dokumentation
- Informationssicherheitsziele
- Risikomanagement
- wesentliche Prozesse und Verantwortlichkeiten
- die grundsätzliche Bereitschaft für Stufe 2
Dabei können Punkte festgestellt werden, die vor dem zweiten Audit noch angepasst oder ergänzt werden müssen.
Stufe 2: Umsetzung und Wirksamkeit
In Stufe 2 steht die praktische Umsetzung des ISMS im Mittelpunkt.
Der Auditor prüft unter anderem:
- ob definierte Prozesse tatsächlich umgesetzt werden
- ob Sicherheitsmaßnahmen wirksam sind
- ob Verantwortlichkeiten eingehalten werden
- wie Risiken behandelt werden
- welche Nachweise zur Umsetzung vorliegen
- wie interne Audits und Managementbewertungen durchgeführt werden
Werden die Anforderungen erfüllt und festgestellte Abweichungen angemessen bearbeitet, kann die Zertifizierung erfolgen.
Wie lange dauert eine ISO 27001 Zertifizierung?
Die Dauer einer ISO 27001-Zertifizierung lässt sich nicht pauschal festlegen. Entscheidend sind insbesondere die Größe und Komplexität des Unternehmens sowie der Reifegrad des vorhandenen ISMS.
Einfluss auf die Dauer haben unter anderem:
- Unternehmensgröße
- Anzahl der Standorte
- Geltungsbereich des ISMS
- Komplexität der IT- und Geschäftsprozesse
- vorhandene Sicherheitsmaßnahmen
- bestehende Dokumentation
- interne Ressourcen
- Reifegrad des Informationssicherheitsmanagements
Muss ein ISMS vollständig neu aufgebaut werden, nimmt die Vorbereitung entsprechend mehr Zeit in Anspruch. Unternehmen mit bereits etablierten Sicherheits- und Managementprozessen können häufig auf vorhandenen Strukturen aufbauen.
Neben dem ISMS-Aufbau müssen auch interne Prüfungen sowie die Vorbereitung auf Stufe 1 und Stufe 2 eingeplant werden.
ISO 27001 Kosten: Was kostet eine Zertifizierung?
Die ISO 27001-Kosten hängen von der individuellen Ausgangssituation des Unternehmens ab. Einen einheitlichen Festpreis gibt es daher nicht.
Bei der Kostenplanung sollten mehrere Bereiche berücksichtigt werden:
- Aufbau oder Weiterentwicklung des ISMS
- interne personelle Ressourcen
- Beratung und Vorbereitung
- erforderliche Dokumentation
- Umsetzung von Sicherheitsmaßnahmen
- interne Audits
- Managementbewertung
- Zertifizierungsaudit
- spätere Überwachungsaudits
Besonders wichtig sind der Umfang des ISMS und der gewählte Geltungsbereich. Je mehr Standorte, Prozesse, Systeme und Organisationseinheiten einbezogen werden, desto höher kann der Vorbereitungs- und Auditaufwand ausfallen.
Auch der vorhandene Reifegrad spielt eine wichtige Rolle. Unternehmen, die bereits über strukturierte Sicherheits- und Risikoprozesse verfügen, können vorhandene Strukturen für das ISMS nutzen.
Welche Faktoren beeinflussen die ISO 27001-Kosten?
Unternehmensgröße
Jetzt Beratung anfordern
Jetzt Beratung anfordernGeltungsbereich
Jetzt Beratung anfordern
Jetzt Beratung anfordernISMS-Reifegrad
Jetzt Beratung anfordern
Jetzt Beratung anfordernKomplexität
Jetzt Beratung anfordern
Jetzt Beratung anfordernWelche Rolle spielt der Auditor?
Das Zertifizierungsaudit wird von einer unabhängigen Zertifizierungsstelle durchgeführt. Der Auditor bewertet, ob das ISMS die Anforderungen der ISO/IEC 27001 erfüllt.
Dabei kann der Auditor:
- Dokumente und Nachweise prüfen
- Mitarbeitende und Verantwortliche befragen
- Prozesse nachvollziehen
- die Umsetzung von Sicherheitsmaßnahmen bewerten
- die Wirksamkeit des ISMS beurteilen
- Abweichungen dokumentieren
Der Auditor baut das ISMS jedoch nicht für das Unternehmen auf. Seine Aufgabe ist die unabhängige Prüfung.
Die Beratung und die Zertifizierung sollten deshalb klar voneinander getrennt werden.
ISMS als Grundlage der ISO 27001-Zertifizierung
Ein funktionierendes Informationssicherheits-Managementsystem bildet die Grundlage für die Zertifizierung.
Zum Aufbau eines ISMS gehören insbesondere:
Geltungsbereich:
Festlegen, welche Organisationseinheiten, Standorte, Prozesse und Systeme vom ISMS erfasst werden.
Risikomanagement:
Informationssicherheitsrisiken identifizieren, bewerten und geeignete Maßnahmen festlegen.
Verantwortlichkeiten:
Zuständigkeiten für Informationssicherheit und relevante Prozesse eindeutig definieren. Ein externer Informationssicherheitsbeauftragter kann Unternehmen dabei unterstützen, diese Verantwortlichkeiten klar zu strukturieren und die Informationssicherheit kontinuierlich zu begleiten.
Dokumentation:
Richtlinien, Prozesse und Nachweise nachvollziehbar dokumentieren.
Umsetzung:
Festgelegte Sicherheitsmaßnahmen und Prozesse tatsächlich im Unternehmen anwenden.
Überprüfung:
Durch interne Audits und Managementbewertungen wird geprüft, ob das ISMS funktioniert.
Verbesserung:
Das ISMS auf Basis von Auditergebnissen, Risiken und Veränderungen kontinuierlich weiterentwickeln.
Häufige Fragen
Wie läuft die ISO 27001-Zertifizierung ab?
Nach der Analyse der Ausgangssituation wird das ISMS aufgebaut beziehungsweise weiterentwickelt und umgesetzt. Anschließend folgen interne Prüfungen sowie das Zertifizierungsaudit in Stufe 1 und Stufe 2.
Was ist der Unterschied zwischen Stufe 1 und Stufe 2?
Stufe 1 konzentriert sich hauptsächlich auf Dokumentation und Auditbereitschaft. In Stufe 2 werden insbesondere die praktische Umsetzung und Wirksamkeit des ISMS geprüft.
Wie lange dauert eine ISO 27001 Zertifizierung?
Die Dauer hängt unter anderem von Unternehmensgröße, Geltungsbereich, Komplexität und dem vorhandenen Reifegrad des ISMS ab. Der gesamte Prozess kann sich über mehrere Monate erstrecken.
Wie hoch sind die ISO 27001 Kosten?
Die Kosten hängen von Umfang und Komplexität des ISMS, der Ausgangssituation des Unternehmens sowie dem Aufwand für Vorbereitung und Zertifizierung ab.
Wer führt das ISO 27001 Audit durch?
Das Zertifizierungsaudit wird von einer unabhängigen Zertifizierungsstelle durchgeführt. Deren Auditor prüft die Konformität und Wirksamkeit des ISMS.
Muss ein ISMS komplett neu aufgebaut werden?
Nicht unbedingt. Bestehende Sicherheits-, Risiko- und Compliance-Strukturen können in das ISMS integriert und gezielt weiterentwickelt werden.