ISO 27001
Die Norm, nach der Ihre Kunden immer wieder fragen.
Kein Gesetz verpflichtet ein Softwareunternehmen zur Zertifizierung nach ISO 27001; die Vertragsverlängerung eines Kunden, eine Ausschreibung oder eine Bank unter DORA tut es, und die erste Zahl, die zählt, ist der Aufwand des Audits für ein Unternehmen Ihrer Größe.
Für 25 Personen umfasst das Zertifizierungsaudit 7 Auditorentage nach ISO/IEC 27006 Anhang B: 8.400 € bis 12.600 € für das Erstaudit und 14.000 € bis 21.000 € für den Dreijahreszyklus, zu den Tagessätzen akkreditierter Stellen in Europa, nur Auditgebühren.
Kostenrechner mit dieser Personenzahl öffnen93
Maßnahmen in Anhang A
26
Kapitel mit Anforderungen
1.539
Ausschreibungen nennen es in Deutschland erhoben am 12. September 2026
Was eine Zertifizierung wirklich kostet
Zertifizierungsstellen veröffentlichen keine Preise, aber die Audittage sind in ISO/IEC 27006 festgelegt. Sie können Ihre eigene Zahl ausrechnen.
Den Anwendungsbereich schreiben
Abschnitt 4.3 aus zwölf Antworten: der Satz, den das Zertifikat tragen wird, die Grenzen, die Schnittstellen und Abhängigkeiten, die Ausschlüsse mit ihrer Begründung und die berücksichtigten Themen.
Die Informationssicherheitsrichtlinie schreiben
Abschnitt 5.2 aus zehn Antworten: der Zweck, warum Sicherheit für dieses Unternehmen zählt, die Verpflichtungen, die Ziele, wer verantwortlich ist, die Themenrichtlinien darunter und wie sie kommuniziert und überprüft wird.
Risikoregister und Risikobehandlungsplan schreiben
Fünf Antworten wählen die Ausgangsrisiken, jedes bewertet und mit den Maßnahmen aus Anhang A behandelt; Register und Plan so geschrieben, wie der Auditor sie liest, und die Erklärung zur Anwendbarkeit folgt.
Das interne Auditprogramm schreiben
Abschnitt 9.2 aus fünf Antworten: die Kriterien, wie viele Audits im Jahr und was jedes abdeckt, wer auditiert und wie die Unabhängigkeit gewahrt bleibt, die Methoden, der Jahresplan über die Abschnitte der Norm und die Themen von Anhang A, und wie Ergebnisse berichtet werden.
Das Protokoll der Managementbewertung schreiben
Abschnitt 9.3 als Tagesordnung: die sieben Eingaben in der Reihenfolge des Abschnitts mit dem, was zu jeder gesagt wurde, die vier Leistungstrends mit ihren Zahlen, die Entscheidungen, die Maßnahmen mit Verantwortlichem und Datum, und das Protokoll, das ein Auditor liest.
Eine Korrekturmaßnahmen-Aufzeichnung schreiben
Abschnitt 10.2 für eine Feststellung: die Nichtkonformität, die Korrektur und ihre Folgen, die Ursache, ob sie anderswo besteht, die Maßnahme mit Verantwortlichem und Termin, die Wirksamkeitsprüfung und die Änderung am System, als die Aufzeichnung, die ein Auditor liest.
Den Vorfallsreaktionsplan schreiben
Die Controls aus Anhang A zu Vorfällen aus wenigen Antworten: wer führt, wie ein Ereignis gemeldet wird, die drei Schweregrade, die Reaktionsschritte, die geltenden Fristen nach DSGVO, NIS2 und CRA, die aufzubewahrenden Belege, die Nachbesprechung, die Übungen.
Die Nutzungsrichtlinie schreiben
Die Regeln, die jede Person unterschreibt, aus wenigen Antworten: Konten und Passwörter, Geräte und private Geräte, Fernarbeit, Umgang mit Informationen, freigegebene Dienste und KI-Werkzeuge, Kommunikation, private Nutzung, Überwachung, Meldung, Austritt, Verstöße, Bestätigung.
Die Zugangsrichtlinie schreiben
Wer Zugang wozu bekommt und wie er gewährt, geschützt, überprüft und entzogen wird, aus wenigen Antworten: eine Identität je Person, Multi-Faktor-Authentifizierung, Rollen, privilegierte Konten, Dritte, die Zugangsüberprüfung, Austritte, Protokollierung, Ausnahmen.
Die Lieferantenrichtlinie schreiben
Wie das Unternehmen seine Lieferanten und Cloud-Dienste auswählt, vertraglich bindet, beobachtet und verlässt, aus wenigen Antworten: die kritischen Lieferanten, was vor der Unterschrift geprüft wird, die sechs Vertragsklauseln, wo Daten liegen dürfen, die Überprüfung, der Ausstieg.
Den Notfallplan schreiben
Was das Unternehmen tut, wenn das Produkt, die Daten, das Büro oder ein Lieferant ausfällt, aus wenigen Antworten: die abgedeckten Dienste, die Stunden bis zur Wiederherstellung, der tolerierte Datenverlust, wer eine Störung ausruft, wie die Sicherheit dabei hält, die Wiederherstellung, die Übung.
Die Erklärung zur Anwendbarkeit schreiben
Die 93 Maßnahmen aus Anhang A mit je einem Status, eine Begründung für jeden Ausschluss, und die Erklärung so geschrieben, wie der Auditor sie liest, zum Kopieren oder Herunterladen.
Alle 93 Controls aus Anhang A
Eine verständliche Zeile je Control, gruppiert nach den vier Themen der Ausgabe 2022.
Was wir abdecken, Kapitel für Kapitel
Jedes Kapitel von 4 bis 10, wo die zugehörigen Nachweise im Produkt liegen, und wo die Grenzen jeder Software liegen.
Wie viele Audittage, nach Personenzahl
Die Rechnung aus ISO/IEC 27006 Anhang B, die die Auditgebühr festlegt, bevor Ihnen jemand ein Angebot macht.
ISO 27001 oder SOC 2 in Europa
3.405 EU-Ausschreibungen nennen ISO 27001, 104 nennen SOC 2. Die Abfrage ist öffentlich; führen Sie sie selbst aus.
Wo öffentliche Auftraggeber ISO 27001 nennen, nach Land
Öffentliche Auftraggeber in Deutschland nannten ISO 27001 im letzten Jahr in 1.539 Ausschreibungen, 0,93 % von allem, was sie veröffentlicht haben. Deutschland und Polen stellen sieben von zehn Nennungen in Europa.
Der Geltungsbereich, die Zeile, die ein Käufer zuerst liest
Warum ein Zertifikat, das den Hauptsitz nennt, ein SaaS-Produkt nicht abdeckt, was Abschnitt 4.3 verlangt, die acht Bedingungen, die ein Finanzkunde unter DORA anlegt, und drei Geltungsbereiche für ein Softwareunternehmen, die bestehen.
Die Erklärung zur Anwendbarkeit, gelesen für ein Softwareunternehmen
Die vier Spalten von Abschnitt 6.1.3 d), die Ausschlüsse, die ein Auditor akzeptiert, und die, die er nie akzeptiert, und wie die Erklärung dem Risikobehandlungsplan folgt.
Die Risikobeurteilung, gelesen für ein Softwareunternehmen
Was Abschnitt 6.1.2 verlangt, eine fünfstufige Methode mit Akzeptanzschwelle, die Ausgangsrisiken eines Softwareunternehmens und warum der Behandlungsplan vor der Erklärung kommt.
Die Informationssicherheitsrichtlinie, gelesen für ein Softwareunternehmen
Was Abschnitt 5.2 verlangt und was nicht, die neun Abschnitte einer zweiseitigen Richtlinie, Ziele, die ein Auditor messen kann, und die Fehler, die das erste Audit anmerkt.
Die Managementbewertung, gelesen als Tagesordnung
Die sieben Eingaben von Abschnitt 9.3 der Reihe nach, die vier Trends mit Zahlen, die zwei Ergebnisse, was das Protokoll zeigen muss, und die Fehler, die eine Sitzung in eine Feststellung verwandeln.
Die Korrekturmaßnahmen-Aufzeichnung, als Abfolge gelesen
Was Abschnitt 10.2 nach einer Nichtkonformität verlangt, die sieben Abschnitte einer Aufzeichnung, die ein Auditor anerkennt, warum Korrektur nicht Korrekturmaßnahme ist, und die Fehler, die eine geschlossene Feststellung wieder öffnen.
ISO/IEC 27701:2025, die Datenschutznorm auf 27001
Die eigenständige Ausgabe Zeile für Zeile gelesen: die 70 Anforderungen, die ein laufendes ISO 27001-System halb abdeckt, die 33 reinen Datenschutzanforderungen und die DSGVO-Artikel, die jede Maßnahme belegt.
DORA für einen Softwareanbieter: die Vertragsklauseln, die Ihr Bankkunde schickt
Neun Klauseln in jedem IKT-Dienstleistungsvertrag und sechs weitere für eine kritische oder wichtige Funktion, aus Artikel 30 gelesen; das Informationsregister, in dem Sie stehen; und für welche Klauseln ein ISO-27001-System bereits die Nachweise erzeugt.