[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:de:iso-27001-ohne-berater-umsetzen":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"de","iso-27001-ohne-berater-umsetzen","ISO 27001 ohne Berater umsetzen: was Sie übernehmen, und wofür sie das Geld bekamen","Es ist durchaus möglich, sich ohne Berater zertifizieren zu lassen. Es lohnt sich, vorher zu wissen, was Sie sich damit aufladen, und welche Teile wirklich von jemandem profitieren, der auf der anderen Seite des Tisches gesessen hat.","2026-08-20",{"who":10,"when":11,"do":12},"Ein Unternehmen, das entscheidet, ob es ISO 27001 mit oder ohne Berater zertifiziert: die Auditgebühr ist in beiden Fällen dieselbe, etwa 7 Audittage für ein Unternehmen mit 20 Personen zu je 1.200 bis 1.800 EUR, festgelegt durch ISO\u002FIEC 27006 Anhang B; was sich ändert, sind die interne Zeit und das Urteilsvermögen, das das Unternehmen selbst übernimmt.","Bevor die Einführung geplant wird, denn die Wahl bestimmt, wer den Geltungsbereich und die Risikobeurteilung schreibt und wer in Stufe 2 die Fragen des Auditors beantwortet, und sie lässt sich schwer ändern, sobald die Dokumente vorliegen.","Legen Sie fest, wer im Unternehmen die Ermessensentscheidungen verantwortet, den Geltungsbereich, die Risikomethode und die Erklärung zur Anwendbarkeit, machen Sie die wiederkehrende Arbeit in jedem Fall selbst, und holen Sie Erfahrung von außen nur für die Teile, bei denen jemand, der auf der anderen Seite eines Audits gesessen hat, das Ergebnis verändert.","\nSie können ISO 27001 ohne Berater umsetzen, und Unternehmen tun das jedes Jahr. Was ein guter Berater verkauft, ist Urteilsvermögen und keine Dokumente, und die Auditgebühr ist so oder so dieselbe: etwa 7 Audittage für ein Unternehmen mit 20 Personen zu je 1.200 bis 1.800 EUR, festgelegt durch ISO\u002FIEC 27006 Anhang B. Allein zu gehen verändert Ihre internen Kosten und das Urteilsvermögen, das Sie selbst aufbringen müssen, hier also die ehrliche Aufteilung statt eines Plädoyers.\n\n## Was ein guter Berater tatsächlich verkauft\n\nNicht die Dokumente. Vorlagen sind überall verfügbar, und ein erzeugter Richtliniensatz bringt Sie an ungefähr dieselbe Stelle. Was Sie bezahlen, ist Urteilsvermögen, an vier Stellen:\n\n**Anwendungsbereich.** Ihn falsch zu setzen ist in beide Richtungen teuer. Zu weit, und Sie zahlen für Audittage, die Sie nicht brauchten. Zu eng, und das Sicherheitsteam Ihres Kunden lehnt das Zertifikat ab, weil es genau das ausschließt, worauf es ihm ankommt.\n\n**Eine Risikobeurteilung, die dem Kontakt standhält.** Nicht das Register selbst, sondern eine Methodik, die ein Auditor akzeptiert, und Kriterien, die bei konsequenter Anwendung tragen.\n\n**Wissen, was ein Auditor wirklich fragen wird.** Das ist Erfahrung und aus Dokumentation schwer zu gewinnen. Es ist der Unterschied zwischen dem Bestehen der Stufe 2 und der Aufforderung, wiederzukommen.\n\n**Jemand zum Streiten.** Ein Blick von außen darauf, ob ein Control wirklich umgesetzt oder nur aufgeschrieben ist.\n\n## Was Sie übernehmen, wenn Sie allein gehen\n\nVor allem die Reihenfolge. Anwendungsbereich, dann Kontext und Risiko, dann die Erklärung zur Anwendbarkeit, dann das System lange genug betreiben, um Aufzeichnungen zu haben. Schritte in falscher Reihenfolge werden wiederholt, und dort geht die Zeit hin.\n\nSie übernehmen auch das interne Audit. Abschnitt 9.2 verlangt eines vor der Zertifizierung und verlangt die Unabhängigkeit des Auditors: Niemand auditiert die eigene Arbeit. In einem kleinen Unternehmen ist das wirklich schwer, und es ist der häufigste Grund, aus dem Leute für eine einzelne Woche statt für ein ganzes Programm Hilfe von außen holen.\n\n## Die Kosten, die sich so oder so nicht ändern\n\nDas Audit. Die Audittage stammen aus der Tabelle in ISO\u002FIEC 27006 Anhang B, ein Unternehmen mit 20 Personen liegt also bei rund 7 Tagen zu je 1.200 bis 1.800 EUR, ob ein Berater beteiligt war oder nicht. [Die Rechnung](\u002Fiso-27001\u002Fcost). Es selbst zu tun verändert Ihre internen Kosten, nicht die Auditgebühr.\n\nUnd die wiederkehrende Hälfte ändert sich nicht: Überwachungsaudits jedes Jahr, Aufzeichnungen über den Zeitraum, für immer. Unternehmen, die sich allein erfolgreich zertifizieren lassen, sind meist die, die laufend Aufzeichnungen geführt haben, statt sie vor jedem Besuch zusammenzustellen.\n\n## Die ehrliche Empfehlung\n\nEs selbst zu tun ist eine vernünftige Wahl, besonders wenn intern jemand es schon einmal gemacht hat oder der Anwendungsbereich wirklich klein ist. Hilfe für die zwei schweren Urteile zu holen, Anwendungsbereich und internes Audit, und den Rest selbst zu tun, ist ebenfalls vernünftig und das, was viele tatsächlich machen.\n\nNicht vernünftig ist, anhand der Software zu entscheiden. Kein Werkzeug ersetzt das Urteilsvermögen oben, und jeder Anbieter, der Ihnen etwas anderes erzählt, verkauft Ihnen die leichte Hälfte. Was ein Werkzeug tun sollte, ist die wiederkehrende Hälfte überlebbar machen: Aufzeichnungen, die existieren, datiert, wenn der Auditor fragt. [Was unseres abdeckt, Abschnitt für Abschnitt, Lücken eingeschlossen](\u002Fiso-27001\u002Fcoverage).\n",1789383981784]