Zum Inhalt springen
Verinorm
Serverschränke in einem Rechenzentrum

ISO 27001 Beratung

Ein Großkunde verlangt das Zertifikat, ein Lieferantenaudit steht an oder NIS2 trifft Ihr Unternehmen. Wir bauen das ISMS nach ISO/IEC 27001:2022 auf und begleiten Sie durch beide Auditstufen.

+49 7141 49 31 28 0
4–8
Monate bis zum Zertifikat
93
Controls im Annex A
50–80 %
BAFA-Förderung je nach Region
500+
Unternehmen seit 2008

Hintergrund: ISO 27001, die Ausgabe 2022 und NIS2

  • INFRANEX Engineering GmbH
  • Hochstetter CNC Zerspanungstechnik
  • Sauer Oberflächentechnik
  • Straus GmbH
  • Scherr GmbH Oberflächenbearbeitung
  • VB Fertigungstechnik
  • HUGPLAST
  • CITAKU GmbH
5,0Bewertungen auf Google

Seit 2008 · 500+ beratene Unternehmen · im BAFA-Förderprogramm registriert

Was ist ISO 27001?

Am Anfang steht meist eine Forderung von außen: Ein Großkunde macht das Zertifikat zur Vertragsbedingung, ein Lieferantenaudit fragt nach dem ISMS, die Cyberversicherung verlangt Nachweise, oder das NIS2-Umsetzungsgesetz erfasst Sie oder Ihre Lieferkette.

ISO/IEC 27001 beantwortet das mit einem Managementsystem: Sie bewerten Ihre Risiken, wählen dazu passende Maßnahmen aus dem Annex A und weisen deren Wirksamkeit nach. Zertifizierungsfähig ist ausschließlich die ISO/IEC 27001:2022.

Die Norm folgt der High Level Structure. Wer ISO 9001, ISO 14001, ISO 45001 oder ISO 50001 betreibt, setzt das ISMS als integriertes Managementsystem darauf auf.

Vertraulichkeit (Confidentiality)
Zugriff nur für autorisierte Personen. Berechtigungskonzept, Verschlüsselung, Need-to-know.
Integrität (Integrity)
Daten sind korrekt und vollständig. Änderungskontrolle, Protokollierung, Freigabeprozesse.
Verfügbarkeit (Availability)
Zugriff, wenn er gebraucht wird. Backup, Redundanz, Notfallplanung nach Control 5.29 und 5.30.

So läuft die Einführung

Acht Phasen von der Gap-Analyse bis zum Zertifikat. Wir liefern Risikoanalyse, SoA, Richtlinien und internes Audit. Bei Ihnen bleiben Scope-Entscheidung, Risikoakzeptanz und der Betrieb der technischen Maßnahmen.

  1. Schritt 1

    Gap-Analyse

    2 Wochen

    Ist-Stand gegen Kapitel 4 bis 10 und Annex A. Ergebnis: Lückenliste mit Aufwandsschätzung.

  2. Schritt 2

    Anwendungsbereich und Kontext

    2 Wochen

    Standorte, Prozesse und Systeme im Scope festlegen, interessierte Parteien nach Kapitel 4 erfassen.

  3. Schritt 3

    Risikobewertung

    4–5 Wochen

    Werte erfassen, Risiken nach Kapitel 6.1.2 bewerten, Akzeptanzkriterien festlegen.

  4. Schritt 4

    Maßnahmenauswahl und SoA

    3–4 Wochen

    Controls aus Annex A zuordnen, SoA nach Kapitel 6.1.3 d) erstellen.

  5. Schritt 5

    Implementierung

    8–10 Wochen

    Richtlinien, technische Maßnahmen und Nachweise umsetzen.

  6. Schritt 6

    Awareness und Training

    4 Wochen

    Schulung aller Mitarbeitenden im Anwendungsbereich nach Control 6.3.

  7. Schritt 7

    Internes Audit

    2–3 Wochen

    Internes Audit nach Kapitel 9.2. Abweichungen vor Stufe 1 abstellen.

  8. Schritt 8

    Zertifizierungsaudit

    2–3 Wochen

    Stufe 1 Dokumentenprüfung, Stufe 2 vor Ort, durch die gemeinsam ausgewählte, akkreditierte Zertifizierungsstelle. Wir stimmen die Termine ab und sind dabei.

  9. Projektwoche
    04812162024

Die Phasen überschneiden sich; Control-Umsetzung und Awareness laufen parallel. Realistisch sind 4 bis 8 Monate, abhängig von Scope, Standortzahl und Sicherheitsniveau.

Hand steckt einen Lichtwellenleiter in ein Patchfeld

Anwendungsbereich

Der Scope entscheidet über Aufwand, Audittage und Gebühren

Der Anwendungsbereich darf auf einen Unternehmensteil begrenzt werden, etwa den Rechenzentrums- oder Entwicklungsbetrieb. Die Audittage richten sich nach der Zahl der Personen im Scope, nicht nach der Belegschaft.

Zu eng nützt das Zertifikat nichts: Ihr Kunde will die eingekaufte Leistung abgedeckt sehen. Wir schneiden den Scope vor der ersten Control-Diskussion.

3 Jahre
Gültigkeit des Zertifikats
jährlich
Überwachungsaudit
Kapitel 4–10
zertifizierungsrelevanter Teil
Annex A
Katalog der 93 Maßnahmen

93 Maßnahmen in vier Themenbereichen

Die Ausgabe 2022 hat den Annex A neu strukturiert: 93 Controls in vier Kategorien ersetzen die bisherigen 114 Controls in 14 Domänen.

93Controls im Annex A der ISO/IEC 27001:2022
A.5 Organisatorisch
3740 %Richtlinien, Rollen, Asset-Management, Zugangssteuerung, Lieferantenbeziehungen, Compliance
A.6 Personenbezogen
89 %Vor der Anstellung, während der Anstellung, Beendigung, Awareness, Disziplinarverfahren
A.7 Physisch
1415 %Sicherheitsbereiche, Zutrittssteuerung, Schutz vor Umweltbedrohungen, Geräte- und Medienhandhabung
A.8 Technologisch
3437 %Endgeräte, Zugriffsrechte, Kryptographie, Netzwerksicherheit, Secure Development, Cloud-Sicherheit

Annex A ist ein Katalog, keine Pflichtliste. Prüfen müssen Sie jedes Control, umsetzen diejenigen, die sich aus Ihrer Risikobeurteilung sowie aus rechtlichen und vertraglichen Anforderungen ergeben.

Die 11 neuen Controls der Ausgabe 2022

Diese elf Controls gab es 2013 nicht. Bei ISMS, die vor 2022 aufgebaut wurden, sind sie der häufigste Nachbesserungspunkt.

  • 5.7 Threat Intelligence
  • 5.23 Informationssicherheit bei Cloud-Nutzung
  • 5.30 IKT-Bereitschaft für Business Continuity
  • 7.4 Überwachung der physischen Sicherheit
  • 8.9 Konfigurationsmanagement
  • 8.10 Löschung von Informationen
  • 8.11 Datenmaskierung
  • 8.12 Data Leakage Prevention
  • 8.16 Überwachungsaktivitäten
  • 8.23 Web-Filterung
  • 8.28 Sichere Programmierung

Fünf Attribute je Control

Jedes Control trägt seit 2022 fünf Attribute zum Filtern. Sie sind kein Auditgegenstand, erleichtern aber die Zuordnung zu bestehenden Frameworks.

  • Art der Maßnahme (präventiv, detektierend, korrigierend)
  • betroffene Sicherheitseigenschaft (Vertraulichkeit, Integrität, Verfügbarkeit)
  • Cybersecurity-Konzept (identifizieren, schützen, erkennen, reagieren, wiederherstellen)
  • operative Fähigkeit (z. B. Asset-Management, Governance)
  • Sicherheitsdomäne (z. B. Schutz, Resilienz)

Statement of Applicability (SoA)

Das nach Kapitel 6.1.3 d) verpflichtende Dokument: für jedes der 93 Annex-A-Controls anwendbar ja oder nein, mit Begründung und Umsetzungsstand.

Der Auditor prüft das SoA gegen Ihre Risikobeurteilung. Ein aus einer Vorlage befülltes SoA ohne diesen Bezug ist die häufigste Ursache für Abweichungen im Stufe-2-Audit.

In vier Schritten zum SoA

Anwendungsbereich festlegen
Welche Standorte, Prozesse, Systeme und Personen umfasst das ISMS?
Risiken bewerten
Risikobeurteilung nach Kapitel 6.1.2. Sie ist die Begründungsgrundlage für jede Control-Entscheidung im SoA.
Controls zuordnen
Für jedes nicht akzeptable Risiko die passenden Annex-A-Controls bestimmen. Eigene Controls zu ergänzen ist zulässig, wenn der Katalog eine Lücke lässt.
SoA dokumentieren
Je Control: anwendbar ja/nein, Begründung, Umsetzungsstand, Verweis auf die umsetzende Richtlinie oder Maßnahme.

Ausschlüsse begründen

Ausschlüsse sind zulässig und üblich – der Umsetzungsaufwand ist jedoch kein Ausschlussgrund.
MerkmalZulässiger AusschlussUnzulässiger Ausschluss
Beispielformulierung„Control 8.25 bis 8.28 (sichere Entwicklung) nicht anwendbar, da keine eigene Software entwickelt wird; sämtliche Anwendungen werden als Standardsoftware bezogen.“„Control 8.24 (Kryptographie) nicht anwendbar, da bisher nicht umgesetzt.“
Bewertung im AuditNachvollziehbar und im Audit unproblematisch, weil sich der Ausschluss aus der Tätigkeit des Unternehmens ergibt.Der Umsetzungsaufwand ist kein Ausschlussgrund. Führt regelmäßig zu einer Abweichung, weil das Risiko fortbesteht.

Risikoanalyse und Risikobehandlung

ISO 27001 schreibt keine Methode vor, verlangt aber nach den Kapiteln 6.1.2 und 6.1.3 ein Verfahren, das wiederholbare Ergebnisse liefert.

Der Prüfstein im Audit: Zwei Personen müssen bei gleichem Sachverhalt zum gleichen Ergebnis kommen. Wir legen die Bewertungsskala fest, moderieren die Bewertung mit Ihren Fachbereichen und dokumentieren sie audittauglich.

Die vier Behandlungsoptionen

Reduzieren (modify)
Controls umsetzen, um Wahrscheinlichkeit oder Auswirkung zu senken. Der Regelfall – hier entsteht die Verbindung zum Annex A.
Akzeptieren (retain)
Risiko innerhalb der Akzeptanzkriterien tragen. Erfordert die dokumentierte Zustimmung der Risikoeigentümer.
Vermeiden (avoid)
Die risikoauslösende Tätigkeit einstellen oder anders gestalten, etwa einen Dienst nicht selbst betreiben.
Übertragen (share)
Risiko per Versicherung oder Vertrag verlagern. Die Verantwortung für die Informationssicherheit bleibt bei Ihnen.

Beispiel aus der Praxis

Wert
Kundendatenbank im CRM (Cloud)
Bedrohung
Kontoübernahme durch gestohlene Zugangsdaten
Schwachstelle
keine Mehrfaktor-Authentifizierung
Wahrscheinlichkeit
hoch
Auswirkung
hoch (Art. 33 DSGVO, Kundenvertrauen)
Bewertung
über der Akzeptanzschwelle
Option
reduzieren
Controls
5.15 Zugangssteuerung, 5.17 Authentisierungsinformationen, 5.23 Cloud-Nutzung, 8.5 sichere Authentisierung
Restrisiko
niedrig, akzeptiert

Wert, Bedrohung, Schwachstelle, Bewertung, Option, Control, Restrisiko: Fehlt ein Glied, ist die Control-Auswahl im SoA nicht begründet.

Erstgespräch am Tisch, Prozessübersicht zwischen beiden

Awareness

Ein ISMS trägt nur, wenn die Belegschaft es kennt

Control 6.3 verlangt Awareness, Control 8.7 den Schutz vor Schadsoftware im Alltag. Wir schulen nicht den Normtext, sondern die Richtlinien, die bei Ihnen gelten – mit dem Teilnahmenachweis für das Audit.

NIS2: Sind Sie betroffen?

Das deutsche Umsetzungsgesetz zur NIS2-Richtlinie ist seit dem 6. Dezember 2025 in Kraft. Rund 29.500 Unternehmen unterliegen damit der Aufsicht des BSI – zuvor waren es etwa 4.500.

Eine Zertifizierung verlangt das Gesetz nicht, sondern angemessene Risikomanagementmaßnahmen. Ein ISMS nach ISO 27001 ist der etablierte Nachweis. Ihre Betroffenheit klären wir im Erstgespräch anhand von Sektor und Schwellenwert.

Stand: Juli 2026. Fristen und Verwaltungspraxis ändern sich; verbindlich ist die Betroffenheitsprüfung des BSI.

Schwellenwerte
Wichtige Einrichtungen ab 50 Mitarbeitenden oder 10 Mio. € Jahresumsatz, besonders wichtige Einrichtungen ab 250 Mitarbeitenden oder 50 Mio. € Umsatz. Einzelne Einrichtungen sind unabhängig von der Größe erfasst, etwa im Bereich digitale Infrastruktur.
18 Sektoren
Energie, Verkehr, Finanzwesen, Gesundheit, Wasser und Abwasser, digitale Infrastruktur, IT-Dienstleistungsmanagement, öffentliche Verwaltung, Weltraum, Post und Kurier, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe (u. a. Maschinenbau, Fahrzeugbau, Medizinprodukte, Elektronik), digitale Dienste, Forschung.
Sanktionen
Bei Verstoß gegen die Registrierungspflicht bis zu 500.000 €. Für besonders wichtige Einrichtungen bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes. Das Gesetz begründet zudem eine persönliche Verantwortung der Leitungsorgane samt Schulungspflicht.

Registrierungspflicht beim BSI

Betroffene registrieren sich selbst; eine Aufforderung der Behörde gibt es nicht. Die gesetzliche Frist lief am 6. März 2026 ab, das BSI hat bis zum 31. Juli 2026 nachgefristet. Danach bleibt die Pflicht bestehen. Der Zugang zum Melde- und Unterrichtungsportal erfordert „Mein Unternehmenskonto“ mit Organisationszertifikat – das braucht Vorlauf.

Was inhaltlich verlangt wird

Inhaltlich verlangt das Gesetz Risikomanagementmaßnahmen, Vorfallmeldungen an das BSI in kurzen Fristen und Nachweise zur Lieferkettensicherheit. Welche Kapitel und Controls das abdecken, zeigt die Tabelle. Ausführlich im Hintergrund zu ISO 27001 und NIS2.

Anforderungen nach NIS2 beziehungsweise BSIG und ihre Entsprechung in Normkapiteln und Annex-A-Controls.
MerkmalAbdeckung durch ISO 27001
Risikoanalyse und Konzepte für die InformationssicherheitKapitel 6.1.2 und 6.1.3, Control 5.1
Bewältigung von SicherheitsvorfällenControls 5.24 bis 5.28
Aufrechterhaltung des Betriebs, Backup, KrisenmanagementControls 5.29, 5.30, 8.13, 8.14
Sicherheit der LieferketteControls 5.19 bis 5.23
Sicherheit bei Erwerb, Entwicklung und WartungControls 8.25 bis 8.32
Bewertung der Wirksamkeit der MaßnahmenKapitel 9.1, 9.2, 9.3
Schulung und CyberhygieneControls 6.3, 8.7
Kryptographie und VerschlüsselungControl 8.24
Zugriffskontrolle und Asset-ManagementControls 5.9 bis 5.18
Mehrfaktor-Authentifizierung, gesicherte KommunikationControls 8.5, 8.20, 8.21

ISO 27001, TISAX, SOC 2 oder IT-Grundschutz?

Welchen Nachweis Sie brauchen, entscheidet Ihr Markt – nicht die inhaltliche Qualität des Standards.

MerkmalISO/IEC 27001TISAXSOC 2BSI IT-Grundschutz
ErgebnisZertifikat, 3 JahreLabel über ENX, 3 JahrePrüfungsberichtZertifikat auf Basis ISO 27001
Grundlageinternationale NormVDA ISAAICPA Trust Services CriteriaBSI-Standards 200-1 bis 200-3
Typischer Marktinternational, AusschreibungenAutomobilindustrieUS-Kunden, SaaSöffentliche Auftraggeber in Deutschland
Prüfende Stelleakkreditierte ZertifizierungsstelleTISAX-PrüfdienstleisterWirtschaftsprüferBSI-zertifizierter Auditor
Besonderheitrisikobasiert, Anwendungsbereich frei wählbarPrüfziele, u. a. PrototypenschutzTyp I punktuell, Typ II über Zeitraummaßnahmenorientiert, hohe Detailtiefe

TISAX und SOC 2 laufen auf derselben Kontrollbasis. Wir richten das ISMS von Anfang an so ein, statt drei parallele Systeme zu pflegen.

Warum Verinorm

Seit 2008 haben über 500 Unternehmen mit uns ein Managementsystem aufgebaut – vom IT-Dienstleister bis zum produzierenden Mittelständler.

Für die Zertifizierung arbeiten wir mit mehreren eigenständigen, DAkkS- oder GAC-akkreditierten Zertifizierungsstellen zusammen. Die passende wählen wir mit Ihnen aus – nach Branchenkompetenz der Auditoren, Reisekosten und der Möglichkeit eines Kombiaudits. Wir stimmen das Audit ab; Audit, Zertifizierungsentscheidung und Zertifikat liegen bei der Stelle.

Anwendungsbereich zuerst
Wir legen den Scope fest, bevor wir über Controls reden.
SoA aus Ihrer Risikoanalyse
Kein Vorlagen-SoA. Jede Anwendbarkeitsentscheidung hängt an Ihrer Risikobeurteilung, an Rechtspflichten oder an Verträgen.
NIS2 mitgedacht
Wir prüfen die Betroffenheit nach dem BSIG und decken Registrierung, Meldewege und Lieferkettennachweise im ISMS mit ab.
Unabhängig vom Tool
Wir verkaufen keine ISMS-Software. Vorhandene Werkzeuge behalten Sie.
Datenschutz und Sicherheit zusammen
Löschkonzepte, Auftragsverarbeitung und Meldepflichten betreffen ISMS und DSGVO. Wir bearbeiten beides in einem Projekt.
Internes Audit vor Stufe 2
Im internen Audit nach Kapitel 9.2 nehmen wir die Abweichungen vorweg, die sonst der externe Auditor findet.

ISO 27001 im Detail

Normstruktur, Bestandteile eines ISMS, PDCA-Zyklus und Nutzen – aufgeklappt, wenn Sie es brauchen.

Struktur der Norm: Kapitel 4 bis 10

Die Norm folgt der High Level Structure und ist damit identisch aufgebaut wie ISO 9001, ISO 14001, ISO 45001 und weitere Standards. Zertifiziert wird gegen die Kapitel 4 bis 10; der Annex A tritt als Maßnahmenkatalog hinzu.

KapitelInhalt
Kapitel 4Umfeld, interessierte Parteien, ISMS-Anwendungsbereich
Kapitel 5Verpflichtung, IS-Politik, Rollen und Verantwortlichkeiten
Kapitel 6Risiken und Chancen, IS-Ziele, Änderungsplanung
Kapitel 7Ressourcen, Kompetenz, Awareness, Dokumentation
Kapitel 8Risikobewertung, Risikobehandlung, operative Planung
Kapitel 9Überwachung, Messung, Audit, Managementbewertung
Kapitel 10Nichtkonformitäten, Korrekturmaßnahmen, KVP
Woraus ein ISMS besteht

Über die drei Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit hinaus verlangt die Norm drei tragende Elemente. Sie entscheiden darüber, ob ein ISMS im Betrieb funktioniert oder nur auf dem Papier besteht.

Ein ISMS lässt sich auch ohne Zertifikat betreiben. Zertifizierungsfähig ist es erst, wenn es die Anforderungen der Kapitel 4 bis 10 erfüllt.

Risikomanagement
Systematische Identifikation, Bewertung und Behandlung von Informationssicherheitsrisiken als Kern des ISMS.
Richtlinien und Verfahren
Dokumentierte Vorgaben für den sicheren Umgang mit Informationen: Security Policies, Prozesse und Arbeitsanweisungen.
Kontinuierliche Verbesserung
Ständige Optimierung des Informationssicherheitsniveaus durch PDCA-Zyklus, Incident-Analyse und Lessons Learned.
Der PDCA-Zyklus im ISMS

Der PDCA-Zyklus ist die Steuerungslogik der ISO 27001. Er stellt sicher, dass sich das ISMS systematisch und messbar verbessert, statt nach der Zertifizierung stehen zu bleiben.

Wir richten den Zyklus an Ihren bestehenden Sicherheitsprozessen und Terminen aus – Managementbewertung, internes Auditprogramm, Incident-Auswertung – statt eine zusätzliche Sitzungsreihe einzuführen.

Planen
ISMS-Scope definieren, Risiken bewerten, Sicherheitsziele und Controls festlegen.
Umsetzen
Maßnahmen implementieren, Mitarbeitende schulen, Sicherheitsprozesse einführen.
Prüfen
Wirksamkeit messen, interne Audits durchführen, Incidents auswerten.
Handeln
Korrekturmaßnahmen ableiten, System optimieren, nächsten Zyklus starten.
Warum Unternehmen ISO 27001 einführen

Sicherheit

  • Schutz sensibler Informationen
  • Unterstützung der DSGVO-Compliance
  • Schutz vor Cyberangriffen
  • Incident-Response-Prozesse
  • Schwachstellenmanagement

Vertrauen

  • Kundenvertrauen stärken
  • Wettbewerbsvorteile sichern
  • internationale Anerkennung
  • Vorteile bei Ausschreibungen
  • Lieferantenanforderungen erfüllen

Wirtschaftlich

  • geringere Folgekosten von Sicherheitsvorfällen
  • Vorteile bei Cyberversicherungen
  • BAFA-Förderung bis 80 % möglich
  • Zugang zu neuen Geschäftsmöglichkeiten
  • gemeinsame Basis für weitere Nachweise

Häufige Fragen zur ISO 27001 Beratung

Kosten, Ablauf, Dauer, Normversion, SoA und NIS2.

Wie lange dauert eine ISO 27001 Zertifizierung?
Die Dauer bis zur ISO 27001 Zertifizierung beträgt in der Regel 4 bis 8 Monate. Der genaue Zeitrahmen hängt von der Unternehmensgröße, dem vorhandenen Sicherheitsniveau und der Komplexität Ihrer IT-Infrastruktur ab. Bei Unternehmen mit bestehenden Sicherheitsprozessen kann die Zertifizierung auch in 3-4 Monaten erreicht werden.
Welche Anforderungen stellt ISO 27001 an Unternehmen?
ISO 27001:2022 fordert unter anderem: Kontext der Organisation verstehen, Führungsverpflichtung nachweisen, Informationssicherheitsrisiken bewerten, Sicherheitsziele festlegen, 93 Controls aus Annex A prüfen und anwenden, ein Statement of Applicability (SoA) erstellen, interne Audits durchführen und das ISMS kontinuierlich verbessern. Die Norm ist branchenübergreifend anwendbar.
Gibt es eine Förderung für die ISO 27001 Beratung?
Über das BAFA-Programm „Förderung von Unternehmensberatungen für KMU“ können bei Vorliegen der Fördervoraussetzungen bis zu 80 % der Beratungskosten erstattet werden; die Quote hängt vom Sitz des Unternehmens ab. Gefördert wird die Beratungsleistung – also Risikoanalyse, ISMS-Aufbau und Auditvorbereitung –, nicht die Gebühr der Zertifizierungsstelle und nicht die Anschaffung von Sicherheitstechnik oder ISMS-Software. Der Antrag muss vor Beratungsbeginn gestellt werden. Verinorm ist in diesem Programm registriert und prüft die Förderfähigkeit vorab mit dem kostenlosen BAFA-Check.
Welche Version der ISO 27001 ist zertifizierungsfähig?
Ausschließlich die ISO/IEC 27001:2022. Die dreijährige Übergangsfrist für Zertifikate nach ISO/IEC 27001:2013 beziehungsweise DIN EN ISO/IEC 27001:2017 endete am 31. Oktober 2025. Diese Zertifikate haben ihren Akkreditierungsstatus verloren und sind ungültig. Wer bis dahin nicht umgestellt hat, benötigt keine Transition mehr, sondern eine Erstzertifizierung nach der Ausgabe 2022.
Was ist der Unterschied zwischen ISO 27001:2022 und ISO 27001:2013?
Die ISO 27001:2022 brachte eine grundlegende Neustrukturierung des Annex A: von 114 Controls in 14 Domänen auf 93 Controls in 4 Kategorien (organisatorisch, personenbezogen, physisch, technologisch). 11 Controls sind neu, darunter Threat Intelligence, Informationssicherheit bei Cloud-Nutzung, Konfigurationsmanagement, Data Leakage Prevention und Secure Coding. Der Anforderungsteil in den Kapiteln 4 bis 10 blieb inhaltlich weitgehend unverändert. Die Übergangsfrist endete am 31. Oktober 2025 – die Umstellung ist damit abgeschlossen, nicht mehr anstehend.
Was ist ein Statement of Applicability (SoA)?
Das Statement of Applicability ist das nach Kapitel 6.1.3 d) verpflichtend zu erstellende Dokument, in dem Sie für jedes der 93 Annex-A-Controls festhalten, ob es anwendbar ist, wie es umgesetzt wird und – bei Nichtanwendbarkeit – warum es ausgeschlossen wurde. Es ist das zentrale Dokument im Zertifizierungsaudit: Der Auditor prüft anhand des SoA, ob Ihre Begründungen zur Risikobeurteilung passen. Ein SoA, das ohne Bezug zur eigenen Risikoanalyse erstellt wurde, ist die häufigste Ursache für Abweichungen.
Müssen alle 93 Controls aus Annex A umgesetzt werden?
Nein. Annex A ist ein Katalog möglicher Maßnahmen, keine Pflichtliste. Sie müssen jedes Control prüfen und die Entscheidung begründen – umsetzen müssen Sie diejenigen, die sich aus Ihrer Risikobeurteilung und aus rechtlichen oder vertraglichen Anforderungen ergeben. Ausschlüsse sind zulässig und üblich: Ein Unternehmen ohne eigene Softwareentwicklung schließt die Controls zur sicheren Entwicklung nachvollziehbar aus. Nicht zulässig ist, ein Control auszuschließen, weil seine Umsetzung aufwendig wäre.
Wie läuft die Risikoanalyse nach ISO 27001 ab?
In vier Schritten nach Kapitel 6.1.2 und 6.1.3: Erstens die Werte und Prozesse im Anwendungsbereich erfassen. Zweitens Risiken identifizieren, üblicherweise über Bedrohungen und Schwachstellen je Wert. Drittens jedes Risiko nach Eintrittswahrscheinlichkeit und Auswirkung bewerten und gegen vorab definierte Akzeptanzkriterien halten. Viertens für jedes nicht akzeptable Risiko eine Behandlungsoption wählen: reduzieren, akzeptieren, vermeiden oder übertragen. Die Methodik ist Ihnen überlassen; Anleitung gibt ISO/IEC 27005. Entscheidend für das Audit ist die Wiederholbarkeit – zwei Personen müssen bei gleichem Sachverhalt zum gleichen Ergebnis kommen.
Verpflichtet NIS2 zu einer ISO-27001-Zertifizierung?
Nein. Das deutsche Umsetzungsgesetz verlangt angemessene, verhältnismäßige Risikomanagementmaßnahmen, schreibt aber keine bestimmte Norm und keine Zertifizierung vor. In der Praxis ist ein ISMS nach ISO 27001 der etablierte Weg, diese Maßnahmen nachzuweisen: Die geforderten Themen – Risikoanalyse, Vorfallbehandlung, Business Continuity, Lieferkettensicherheit, Kryptographie, Zugriffskontrolle, Awareness – sind im Annex A vollständig abgedeckt. Wer ohnehin ein ISMS aufbaut, erfüllt die NIS2-Anforderungen als Nebenergebnis statt in einem zweiten Projekt.
Ist mein Unternehmen von NIS2 betroffen?
Maßgeblich sind Sektor und Größe. Erfasst sind 18 Sektoren, darunter Energie, Verkehr, Gesundheit, Wasser, digitale Infrastruktur, IT-Dienstleistungen, Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe (unter anderem Maschinenbau, Fahrzeugbau, Medizinprodukte, Elektronik) sowie Anbieter digitaler Dienste. Die Schwellen liegen bei mindestens 50 Mitarbeitenden oder 10 Mio. € Jahresumsatz; für die strengere Kategorie der besonders wichtigen Einrichtungen bei 250 Mitarbeitenden oder 50 Mio. € Umsatz. Einige Einrichtungen sind unabhängig von der Größe erfasst. Die Zahl der betroffenen Unternehmen in Deutschland ist von rund 4.500 auf etwa 29.500 gestiegen. Verbindlich klärt das die Betroffenheitsprüfung des BSI – wir führen sie im Erstgespräch mit Ihnen durch.
Was ist der Unterschied zwischen ISO 27001 und TISAX?
TISAX ist der Prüf- und Austauschmechanismus der Automobilindustrie, inhaltlich basierend auf dem VDA ISA, der wiederum stark an ISO 27001 angelehnt ist. Unterschiede: TISAX kennt keine Zertifizierung, sondern ein Label mit definiertem Prüfziel und Assessment-Level, die Ergebnisse werden über die ENX-Plattform mit Partnern geteilt, und es gibt zusätzliche Prüfziele wie Prototypenschutz. Wer ISO 27001 zertifiziert ist, hat einen großen Teil der TISAX-Anforderungen bereits abgedeckt, muss aber die automobilspezifischen Ergänzungen nachziehen. Umgekehrt gilt das nur eingeschränkt.
Was ist der Unterschied zwischen ISO 27001 und SOC 2?
ISO 27001 zertifiziert ein Managementsystem gegen eine internationale Norm; das Ergebnis ist ein Zertifikat mit drei Jahren Laufzeit. SOC 2 ist ein Prüfungsbericht nach US-amerikanischem Standard (AICPA), in dem ein Wirtschaftsprüfer die Wirksamkeit von Kontrollen beurteilt – als Typ I zu einem Zeitpunkt, als Typ II über einen Zeitraum. Im europäischen Markt und in Ausschreibungen ist ISO 27001 die übliche Anforderung, bei US-Kunden häufig SOC 2. Beide lassen sich auf derselben Kontrollbasis betreiben, sodass doppelter Aufwand vermeidbar ist.
Was kostet eine ISO 27001 Zertifizierung?
Es sind zwei getrennte Kostenblöcke. Die Beratung zum ISMS-Aufbau richtet sich nach Anwendungsbereich, Standortzahl und vorhandenem Sicherheitsniveau; ein Angebot erhalten Sie nach dem kostenlosen Erstgespräch. Davon getrennt liegen die Gebühren der Zertifizierungsstelle, die sich aus Audittagen multipliziert mit dem Tagessatz zuzüglich Reisekosten ergeben. Die Auditzeit bestimmt die Zertifizierungsstelle nach den Vorgaben der ISO/IEC 27006-1 für ISMS-Zertifizierungsstellen; sie richtet sich nach der Zahl der Personen im Anwendungsbereich – nicht nach der Gesamtbelegschaft. Hinzu kommen jährliche Überwachungsaudits und die Rezertifizierung nach drei Jahren. Der Anwendungsbereich ist damit der wirksamste Kostenhebel.
Was ist ein ISMS (Informationssicherheits-Managementsystem)?
Ein ISMS ist ein systematischer Ansatz zum Management sensibler Unternehmensinformationen. Es umfasst Richtlinien, Verfahren, Prozesse und technische Maßnahmen zum Schutz der Vertraulichkeit, Integrität und Verfügbarkeit von Informationen. ISO 27001 definiert die Anforderungen an ein wirksames ISMS und bildet die Grundlage für die Zertifizierung.
Braucht mein Unternehmen ISO 27001?
Eine ISO 27001 Zertifizierung ist freiwillig, wird aber zunehmend von Kunden, Partnern und bei Ausschreibungen vorausgesetzt. Besonders für IT-Dienstleister, SaaS-Anbieter, Unternehmen im Gesundheitswesen, Finanzsektor und in der kritischen Infrastruktur ist die Zertifizierung oft eine Grundvoraussetzung. Auch die NIS2-Richtlinie der EU erhöht den Druck auf viele Unternehmen, ein ISMS einzuführen.
Was sind die 93 Controls im Annex A?
Die 93 Controls im Annex A der ISO 27001:2022 sind Sicherheitsmaßnahmen in 4 Kategorien: 37 organisatorische Controls (z.B. Richtlinien, Rollen, Asset-Management), 8 personenbezogene Controls (z.B. Awareness, Disziplinarverfahren), 14 physische Controls (z.B. Zutrittssteuerung, Gerätehandhabung) und 34 technologische Controls (z.B. Kryptographie, Netzwerksicherheit, Cloud-Sicherheit). Im Statement of Applicability (SoA) wird dokumentiert, welche Controls für Ihre Organisation relevant sind.

ISO 27001 neben bestehenden Managementsystemen

ISO 27001 folgt derselben Kapitelstruktur wie ISO 9001, verlangt aber zusätzlich eine dokumentierte Risikobeurteilung je Informationswert und mit dem SoA ein Dokument, das keine andere Norm kennt. Gemeinsam nutzbar sind Kontext, Führung, Dokumentenlenkung und interne Audits. Eng verzahnt ist das ISMS mit der DSGVO.

Weitere Normen, die wir betreuen: ISO 9001 Qualitätsmanagement, ISO 14001 Umweltmanagement, ISO 45001 Arbeitsschutz und ISO 50001 Energiemanagement. Alle Leistungen zeigt die Leistungsübersicht; den Aufwand schätzt der Fragebogen vorab ein.

ISO 27001 Beratung vor Ort: Wir sitzen in Ludwigsburg und begleiten Unternehmen im Raum Ludwigsburg, Stuttgart, Heilbronn, Karlsruhe, Mannheim, Heidelberg und deutschlandweit. Alle Standorte.

Bereit für Ihre ISO 27001 Zertifizierung?

Wir beginnen mit dem Anwendungsbereich und einer Gap-Analyse gegen die ISO/IEC 27001:2022 – und prüfen dabei Ihre NIS2-Betroffenheit nach dem BSIG mit.

  • Scope-Festlegung, bevor Aufwand entsteht
  • Risikoanalyse und SoA, die im Audit tragen
  • NIS2-Betroffenheitsprüfung inklusive, BAFA-Förderung möglich
Aydogan Domurcuk, Geschäftsführer bei Verinorm

Ihr Ansprechpartner

Aydogan Domurcuk

Geschäftsführer

+49 7141 49 31 28 0

Antwort innerhalb eines Werktags. Das Erstgespräch ist kostenlos und unverbindlich.