[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:de:iso-27001-zertifizierung-fuer-unternehmen-erreichen":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"de","iso-27001-zertifizierung-fuer-unternehmen-erreichen","Wie ein Unternehmen die ISO 27001 Zertifizierung erreicht, in der Reihenfolge, in der es tatsächlich passiert","Der Weg von nichts zum Zertifikat, was bei Stufe 1 und Stufe 2 geschieht, und die Aufzeichnungen, nach denen ein Auditor an jedem Punkt fragt.","2026-08-20",{"who":10,"when":11,"do":12},"Ein Unternehmen auf dem Weg von nichts zu einem ISO 27001-Zertifikat: die Schritte laufen in einer Reihenfolge, Geltungsbereich, Risikobeurteilung, Erklärung zur Anwendbarkeit, eine Zeit, in der das System mit Aufzeichnungen läuft, eine akkreditierte Zertifizierungsstelle, dann die Dokumentenprüfung der Stufe 1 und das Audit der Stufe 2 am laufenden System.","Vier bis sieben Monate vor dem Datum, an dem das Zertifikat gebraucht wird, für ein kleines Softwareunternehmen, denn das System muss vor Stufe 2 lange genug laufen, um Aufzeichnungen zu haben, und Audittermine werden Wochen im Voraus gebucht; danach jedes Jahr ein Überwachungsaudit und im dritten Jahr die Rezertifizierung.","Schreiben Sie zuerst den Geltungsbereich auf, beurteilen Sie die Risiken dagegen, entscheiden Sie jede Maßnahme des Anhangs A in der Erklärung zur Anwendbarkeit, betreiben Sie das System und führen Sie die Aufzeichnungen, wählen Sie eine für ISO\u002FIEC 27001 akkreditierte Stelle, und buchen Sie Stufe 1 erst, wenn die Aufzeichnungen vorliegen, denn Schritte in falscher Reihenfolge werden wiederholt.","\nUm die ISO-27001-Zertifizierung zu erreichen, legt ein Unternehmen seinen Anwendungsbereich fest und zeichnet ihn auf, beurteilt seine Risiken, schreibt die Erklärung zur Anwendbarkeit über alle 93 Controls in Anhang A, betreibt das Managementsystem lange genug, um Aufzeichnungen zu haben, wählt eine für ISO\u002FIEC 27001 akkreditierte Zertifizierungsstelle und besteht eine Dokumentenprüfung der Stufe 1, gefolgt von einem Audit der Stufe 2 des laufenden Systems. Vier bis sieben Monate sind für ein kleines Softwareunternehmen realistisch, danach ein Überwachungsaudit pro Jahr und die Rezertifizierung im dritten Jahr. Die Schritte haben eine Reihenfolge, und Schritte in falscher Reihenfolge müssen wiederholt werden.\n\n## 1. Anwendungsbereich festlegen und aufschreiben\n\nWas das Zertifikat abdeckt: welche Teile der Organisation, welche Dienstleistungen, welche Standorte. Der Anwendungsbereich bestimmt alles Weitere, einschließlich der Auditgebühr, denn die Audittage ergeben sich aus der erfassten Personenzahl. Schreiben Sie ihn eng und wahrheitsgemäß. Ein Anwendungsbereich, der zu weit greift, kostet Tage und lädt zu Feststellungen in Bereichen ein, die Sie gar nicht zertifiziert brauchten.\n\n## 2. Kontext, interessierte Parteien und die Risikobeurteilung\n\nAbschnitte 4 und 6. Was Ihre Fähigkeit beeinflusst, ein Informationssicherheits-Managementsystem zu betreiben, wer daran ein Interesse hat und was schiefgehen könnte. Das ist das Fundament, an dem ein Auditor alles andere misst.\n\n## 3. Die Erklärung zur Anwendbarkeit\n\nAbschnitt 6.1.3 und das Dokument, das eine Zertifizierungsstelle zuerst liest. Alle 93 Controls in Anhang A, jedes als anwendbar oder ausgeschlossen erklärt, jedes mit Begründung. Ausschlüsse sind legitim und müssen begründet werden. Eine SoA, die alles als anwendbar markiert, um gründlich zu wirken, schafft 93 Dinge, die nachzuweisen sind.\n\n## 4. Das System betreiben und die Aufzeichnungen führen\n\nRichtlinien genehmigt, Risiken behandelt, Lieferanten beurteilt, Zugriffe überprüft, Vorfälle behandelt. Hier zählt der Kalender mehr als die Dokumente: Der Auditor wird nach Aufzeichnungen über einen Zeitraum fragen, das System muss also gelaufen sein, nicht nur entworfen.\n\nMinimum vor Stufe 2: ein internes Audit und eine Managementbewertung, beide mit Aufzeichnungen. Das sind die zwei häufigsten Gründe, aus denen eine Stufe 2 verschoben wird.\n\n## 5. Eine akkreditierte Zertifizierungsstelle wählen\n\nEin eigenes Unternehmen, direkt beauftragt und bezahlt. Prüfen Sie die Akkreditierung speziell für ISO\u002FIEC 27001 im öffentlichen Register der Akkreditierungsstelle. [Wie man das prüft](\u002Fiso-27001\u002Fcertification-bodies).\n\n## 6. Stufe 1\n\nEine Bereitschaftsprüfung, meist kürzer und oft aus der Ferne. Der Auditor liest Ihre dokumentierte Information und entscheidet, ob es sich lohnt, Stufe 2 zu buchen. Feststellungen hier sind billig. Das ist der Punkt, an dem echte Bereitschaft Geld spart.\n\n## 7. Stufe 2\n\nDas vollständige Audit. Der Auditor nimmt Stichproben aus den Aufzeichnungen und prüft, ob das System so arbeitet wie dokumentiert. Abweichungen werden als schwerwiegend oder geringfügig festgestellt; schwerwiegende müssen behoben sein, bevor ein Zertifikat ausgestellt wird.\n\n## 8. Die drei Jahre danach\n\nÜberwachungsaudits jedes Jahr mit etwa einem Drittel der ursprünglichen Auditzeit, dann Rezertifizierung mit etwa zwei Dritteln. Das ist der größte Teil des Zyklus und der größte Teil der Gesamtkosten. [Die Rechnung](\u002Fiso-27001\u002Fcost).\n\n## Der Teil, der entscheidet\n\nOb die Nachweise da sind, wenn danach gefragt wird. Unternehmen, die sich schwertun, fehlen selten Richtlinien. Ihnen fehlen die zwölf Monate Aufzeichnungen, die zeigen, dass die Richtlinien befolgt wurden.\n",1789383981421]