ISO 27001 Zertifizierung: Ablauf & Kosten

Eine ISO 27001-Zertifizierung bestätigt, dass ein Unternehmen Informationssicherheit systematisch über ein Informationssicherheits-Managementsystem (ISMS) steuert.

Doch wie läuft die Zertifizierung ab? Wie unterscheiden sich Stufe 1 und Stufe 2? Wie lange dauert der Prozess und welche ISO-27001-Kosten entstehen?

PRIOLAN unterstützt Unternehmen beim Aufbau und der Weiterentwicklung ihres ISMS sowie bei der Vorbereitung auf die ISO 27001-Zertifizierung.

Google Bewertung

5-Sterne-Bewertung

Basierend auf 15 Bewertungen

Logo

Was ist eine ISO 27001 Zertifizierung?

Die ISO/IEC 27001 ist ein internationaler Standard für Informationssicherheits-Managementsysteme. Unternehmen können ihr ISMS durch eine unabhängige Zertifizierungsstelle prüfen und zertifizieren lassen.

Voraussetzung für die Zertifizierung ist ein wirksames ISMS. Darin werden unter anderem der Geltungsbereich, Informationssicherheitsrisiken, Verantwortlichkeiten, Sicherheitsziele und geeignete Maßnahmen festgelegt.

Die Zertifizierung ist deshalb nicht nur ein einmaliges Audit. Unternehmen müssen zeigen, dass die festgelegten Prozesse und Maßnahmen im Alltag umgesetzt und regelmäßig überprüft werden.

ISO 27001-Zertifizierung: Ablauf

01

Ausgangssituation analysieren

Zunächst wird geprüft, welche Sicherheitsstrukturen, Prozesse und Maßnahmen bereits vorhanden sind. Eine Gap-Analyse kann zeigen, welche Anforderungen der ISO/IEC 27001 noch nicht oder nur teilweise erfüllt werden.

02

ISMS aufbauen

Auf Grundlage der Analyse werden der Geltungsbereich, Verantwortlichkeiten, Sicherheitsziele und Prozesse definiert. Informationssicherheitsrisiken werden bewertet und geeignete Maßnahmen festgelegt.

03

ISMS umsetzen

Das ISMS wird in die tatsächlichen Unternehmensprozesse integriert. Richtlinien, Prozesse und Sicherheitsmaßnahmen werden umgesetzt und die erforderlichen Nachweise aufgebaut.

04

Interne Prüfung

Vor dem Zertifizierungsaudit wird das ISMS intern überprüft. Interne Audits und eine Managementbewertung helfen dabei, offene Punkte und mögliche Abweichungen frühzeitig zu erkennen.

05

Zertifizierungsaudit

Anschließend prüft eine unabhängige Zertifizierungsstelle das ISMS in zwei Stufen. Dabei werden Dokumentation, Umsetzung und Wirksamkeit geprüft. Werden die Anforderungen erfüllt, kann die ISO-27001-Zertifizierung erteilt werden.

Stufe 1 und Stufe 2 der ISO 27001-Zertifizierung

Stufe 1: Dokumentation und Auditbereitschaft

Im Audit der Stufe 1 prüft der Auditor unter anderem:

  • den Geltungsbereich des ISMS
  • die grundlegende ISMS-Dokumentation
  • Informationssicherheitsziele
  • Risikomanagement
  • wesentliche Prozesse und Verantwortlichkeiten
  • die grundsätzliche Bereitschaft für Stufe 2

Dabei können Punkte festgestellt werden, die vor dem zweiten Audit noch angepasst oder ergänzt werden müssen.

Stufe 2: Umsetzung und Wirksamkeit

In Stufe 2 steht die praktische Umsetzung des ISMS im Mittelpunkt.

Der Auditor prüft unter anderem:

  • ob definierte Prozesse tatsächlich umgesetzt werden
  • ob Sicherheitsmaßnahmen wirksam sind
  • ob Verantwortlichkeiten eingehalten werden
  • wie Risiken behandelt werden
  • welche Nachweise zur Umsetzung vorliegen
  • wie interne Audits und Managementbewertungen durchgeführt werden

Werden die Anforderungen erfüllt und festgestellte Abweichungen angemessen bearbeitet, kann die Zertifizierung erfolgen.

Wie lange dauert eine ISO 27001 Zertifizierung?

Die Dauer einer ISO 27001-Zertifizierung lässt sich nicht pauschal festlegen. Entscheidend sind insbesondere die Größe und Komplexität des Unternehmens sowie der Reifegrad des vorhandenen ISMS.

Einfluss auf die Dauer haben unter anderem:

  • Unternehmensgröße
  • Anzahl der Standorte
  • Geltungsbereich des ISMS
  • Komplexität der IT- und Geschäftsprozesse
  • vorhandene Sicherheitsmaßnahmen
  • bestehende Dokumentation
  • interne Ressourcen
  • Reifegrad des Informationssicherheitsmanagements

Muss ein ISMS vollständig neu aufgebaut werden, nimmt die Vorbereitung entsprechend mehr Zeit in Anspruch. Unternehmen mit bereits etablierten Sicherheits- und Managementprozessen können häufig auf vorhandenen Strukturen aufbauen.

Neben dem ISMS-Aufbau müssen auch interne Prüfungen sowie die Vorbereitung auf Stufe 1 und Stufe 2 eingeplant werden.

ISO 27001 Kosten: Was kostet eine Zertifizierung?

Die ISO 27001-Kosten hängen von der individuellen Ausgangssituation des Unternehmens ab. Einen einheitlichen Festpreis gibt es daher nicht.

Bei der Kostenplanung sollten mehrere Bereiche berücksichtigt werden:

  • Aufbau oder Weiterentwicklung des ISMS
  • interne personelle Ressourcen
  • Beratung und Vorbereitung
  • erforderliche Dokumentation
  • Umsetzung von Sicherheitsmaßnahmen
  • interne Audits
  • Managementbewertung
  • Zertifizierungsaudit
  • spätere Überwachungsaudits

Besonders wichtig sind der Umfang des ISMS und der gewählte Geltungsbereich. Je mehr Standorte, Prozesse, Systeme und Organisationseinheiten einbezogen werden, desto höher kann der Vorbereitungs- und Auditaufwand ausfallen.

Auch der vorhandene Reifegrad spielt eine wichtige Rolle. Unternehmen, die bereits über strukturierte Sicherheits- und Risikoprozesse verfügen, können vorhandene Strukturen für das ISMS nutzen.

Welche Faktoren beeinflussen die ISO 27001-Kosten?

Unternehmensgröße

Die Anzahl der Mitarbeitenden und organisatorischen Einheiten kann den Aufwand für Aufbau und Audit beeinflussen.

Jetzt Beratung anfordern

Jetzt Beratung anfordern

Geltungsbereich

Der Scope des ISMS bestimmt, welche Standorte, Prozesse, Systeme und Informationen in die Zertifizierung einbezogen werden.

Jetzt Beratung anfordern

Jetzt Beratung anfordern

ISMS-Reifegrad

Je mehr geeignete Prozesse und Sicherheitsmaßnahmen bereits vorhanden sind, desto weniger muss möglicherweise neu aufgebaut werden.

Jetzt Beratung anfordern

Jetzt Beratung anfordern

Komplexität

Mehrere Standorte, komplexe IT-Strukturen und unterschiedliche Geschäftsprozesse können den Aufwand erhöhen.

Jetzt Beratung anfordern

Jetzt Beratung anfordern

Welche Rolle spielt der Auditor?

Das Zertifizierungsaudit wird von einer unabhängigen Zertifizierungsstelle durchgeführt. Der Auditor bewertet, ob das ISMS die Anforderungen der ISO/IEC 27001 erfüllt.

Dabei kann der Auditor:

  • Dokumente und Nachweise prüfen
  • Mitarbeitende und Verantwortliche befragen
  • Prozesse nachvollziehen
  • die Umsetzung von Sicherheitsmaßnahmen bewerten
  • die Wirksamkeit des ISMS beurteilen
  • Abweichungen dokumentieren

Der Auditor baut das ISMS jedoch nicht für das Unternehmen auf. Seine Aufgabe ist die unabhängige Prüfung.

Die Beratung und die Zertifizierung sollten deshalb klar voneinander getrennt werden.

ISMS als Grundlage der ISO 27001-Zertifizierung

Ein funktionierendes Informationssicherheits-Managementsystem bildet die Grundlage für die Zertifizierung.

Zum Aufbau eines ISMS gehören insbesondere:

Geltungsbereich:
Festlegen, welche Organisationseinheiten, Standorte, Prozesse und Systeme vom ISMS erfasst werden.

Risikomanagement:
Informationssicherheitsrisiken identifizieren, bewerten und geeignete Maßnahmen festlegen.

Verantwortlichkeiten:
Zuständigkeiten für Informationssicherheit und relevante Prozesse eindeutig definieren. Ein externer Informationssicherheitsbeauftragter kann Unternehmen dabei unterstützen, diese Verantwortlichkeiten klar zu strukturieren und die Informationssicherheit kontinuierlich zu begleiten.

Dokumentation:
Richtlinien, Prozesse und Nachweise nachvollziehbar dokumentieren.

Umsetzung:
Festgelegte Sicherheitsmaßnahmen und Prozesse tatsächlich im Unternehmen anwenden.

Überprüfung:
Durch interne Audits und Managementbewertungen wird geprüft, ob das ISMS funktioniert.

Verbesserung:
Das ISMS auf Basis von Auditergebnissen, Risiken und Veränderungen kontinuierlich weiterentwickeln.

Häufige Fragen

Wie läuft die ISO 27001-Zertifizierung ab?

Nach der Analyse der Ausgangssituation wird das ISMS aufgebaut beziehungsweise weiterentwickelt und umgesetzt. Anschließend folgen interne Prüfungen sowie das Zertifizierungsaudit in Stufe 1 und Stufe 2.

Stufe 1 konzentriert sich hauptsächlich auf Dokumentation und Auditbereitschaft. In Stufe 2 werden insbesondere die praktische Umsetzung und Wirksamkeit des ISMS geprüft.

Die Dauer hängt unter anderem von Unternehmensgröße, Geltungsbereich, Komplexität und dem vorhandenen Reifegrad des ISMS ab. Der gesamte Prozess kann sich über mehrere Monate erstrecken.

Die Kosten hängen von Umfang und Komplexität des ISMS, der Ausgangssituation des Unternehmens sowie dem Aufwand für Vorbereitung und Zertifizierung ab.

Das Zertifizierungsaudit wird von einer unabhängigen Zertifizierungsstelle durchgeführt. Deren Auditor prüft die Konformität und Wirksamkeit des ISMS.

Nicht unbedingt. Bestehende Sicherheits-, Risiko- und Compliance-Strukturen können in das ISMS integriert und gezielt weiterentwickelt werden.

Nach oben scrollen