
ISO 27001 Beratung
Ein Großkunde verlangt das Zertifikat, ein Lieferantenaudit steht an oder NIS2 trifft Ihr Unternehmen. Wir bauen das ISMS nach ISO/IEC 27001:2022 auf und begleiten Sie durch beide Auditstufen.
- 4–8
- Monate bis zum Zertifikat
- 93
- Controls im Annex A
- 50–80 %
- BAFA-Förderung je nach Region
- 500+
- Unternehmen seit 2008
Seit 2008 · 500+ beratene Unternehmen · im BAFA-Förderprogramm registriert
Was ist ISO 27001?
Am Anfang steht meist eine Forderung von außen: Ein Großkunde macht das Zertifikat zur Vertragsbedingung, ein Lieferantenaudit fragt nach dem ISMS, die Cyberversicherung verlangt Nachweise, oder das NIS2-Umsetzungsgesetz erfasst Sie oder Ihre Lieferkette.
ISO/IEC 27001 beantwortet das mit einem Managementsystem: Sie bewerten Ihre Risiken, wählen dazu passende Maßnahmen aus dem Annex A und weisen deren Wirksamkeit nach. Zertifizierungsfähig ist ausschließlich die ISO/IEC 27001:2022.
Die Norm folgt der High Level Structure. Wer ISO 9001, ISO 14001, ISO 45001 oder ISO 50001 betreibt, setzt das ISMS als integriertes Managementsystem darauf auf.
- Vertraulichkeit (Confidentiality)
- Zugriff nur für autorisierte Personen. Berechtigungskonzept, Verschlüsselung, Need-to-know.
- Integrität (Integrity)
- Daten sind korrekt und vollständig. Änderungskontrolle, Protokollierung, Freigabeprozesse.
- Verfügbarkeit (Availability)
- Zugriff, wenn er gebraucht wird. Backup, Redundanz, Notfallplanung nach Control 5.29 und 5.30.
So läuft die Einführung
Acht Phasen von der Gap-Analyse bis zum Zertifikat. Wir liefern Risikoanalyse, SoA, Richtlinien und internes Audit. Bei Ihnen bleiben Scope-Entscheidung, Risikoakzeptanz und der Betrieb der technischen Maßnahmen.
- Schritt 1
Gap-Analyse
2 WochenIst-Stand gegen Kapitel 4 bis 10 und Annex A. Ergebnis: Lückenliste mit Aufwandsschätzung.
- Schritt 2
Anwendungsbereich und Kontext
2 WochenStandorte, Prozesse und Systeme im Scope festlegen, interessierte Parteien nach Kapitel 4 erfassen.
- Schritt 3
Risikobewertung
4–5 WochenWerte erfassen, Risiken nach Kapitel 6.1.2 bewerten, Akzeptanzkriterien festlegen.
- Schritt 4
Maßnahmenauswahl und SoA
3–4 WochenControls aus Annex A zuordnen, SoA nach Kapitel 6.1.3 d) erstellen.
- Schritt 5
Implementierung
8–10 WochenRichtlinien, technische Maßnahmen und Nachweise umsetzen.
- Schritt 6
Awareness und Training
4 WochenSchulung aller Mitarbeitenden im Anwendungsbereich nach Control 6.3.
- Schritt 7
Internes Audit
2–3 WochenInternes Audit nach Kapitel 9.2. Abweichungen vor Stufe 1 abstellen.
- Schritt 8
Zertifizierungsaudit
2–3 WochenStufe 1 Dokumentenprüfung, Stufe 2 vor Ort, durch die gemeinsam ausgewählte, akkreditierte Zertifizierungsstelle. Wir stimmen die Termine ab und sind dabei.
- Projektwoche04812162024
Die Phasen überschneiden sich; Control-Umsetzung und Awareness laufen parallel. Realistisch sind 4 bis 8 Monate, abhängig von Scope, Standortzahl und Sicherheitsniveau.

Anwendungsbereich
Der Scope entscheidet über Aufwand, Audittage und Gebühren
Der Anwendungsbereich darf auf einen Unternehmensteil begrenzt werden, etwa den Rechenzentrums- oder Entwicklungsbetrieb. Die Audittage richten sich nach der Zahl der Personen im Scope, nicht nach der Belegschaft.
Zu eng nützt das Zertifikat nichts: Ihr Kunde will die eingekaufte Leistung abgedeckt sehen. Wir schneiden den Scope vor der ersten Control-Diskussion.
- 3 Jahre
- Gültigkeit des Zertifikats
- jährlich
- Überwachungsaudit
- Kapitel 4–10
- zertifizierungsrelevanter Teil
- Annex A
- Katalog der 93 Maßnahmen
93 Maßnahmen in vier Themenbereichen
Die Ausgabe 2022 hat den Annex A neu strukturiert: 93 Controls in vier Kategorien ersetzen die bisherigen 114 Controls in 14 Domänen.
- A.5 Organisatorisch
- 3740 %Richtlinien, Rollen, Asset-Management, Zugangssteuerung, Lieferantenbeziehungen, Compliance
- A.6 Personenbezogen
- 89 %Vor der Anstellung, während der Anstellung, Beendigung, Awareness, Disziplinarverfahren
- A.7 Physisch
- 1415 %Sicherheitsbereiche, Zutrittssteuerung, Schutz vor Umweltbedrohungen, Geräte- und Medienhandhabung
- A.8 Technologisch
- 3437 %Endgeräte, Zugriffsrechte, Kryptographie, Netzwerksicherheit, Secure Development, Cloud-Sicherheit
Annex A ist ein Katalog, keine Pflichtliste. Prüfen müssen Sie jedes Control, umsetzen diejenigen, die sich aus Ihrer Risikobeurteilung sowie aus rechtlichen und vertraglichen Anforderungen ergeben.
Die 11 neuen Controls der Ausgabe 2022
Diese elf Controls gab es 2013 nicht. Bei ISMS, die vor 2022 aufgebaut wurden, sind sie der häufigste Nachbesserungspunkt.
- 5.7 Threat Intelligence
- 5.23 Informationssicherheit bei Cloud-Nutzung
- 5.30 IKT-Bereitschaft für Business Continuity
- 7.4 Überwachung der physischen Sicherheit
- 8.9 Konfigurationsmanagement
- 8.10 Löschung von Informationen
- 8.11 Datenmaskierung
- 8.12 Data Leakage Prevention
- 8.16 Überwachungsaktivitäten
- 8.23 Web-Filterung
- 8.28 Sichere Programmierung
Fünf Attribute je Control
Jedes Control trägt seit 2022 fünf Attribute zum Filtern. Sie sind kein Auditgegenstand, erleichtern aber die Zuordnung zu bestehenden Frameworks.
- Art der Maßnahme (präventiv, detektierend, korrigierend)
- betroffene Sicherheitseigenschaft (Vertraulichkeit, Integrität, Verfügbarkeit)
- Cybersecurity-Konzept (identifizieren, schützen, erkennen, reagieren, wiederherstellen)
- operative Fähigkeit (z. B. Asset-Management, Governance)
- Sicherheitsdomäne (z. B. Schutz, Resilienz)
Statement of Applicability (SoA)
Das nach Kapitel 6.1.3 d) verpflichtende Dokument: für jedes der 93 Annex-A-Controls anwendbar ja oder nein, mit Begründung und Umsetzungsstand.
Der Auditor prüft das SoA gegen Ihre Risikobeurteilung. Ein aus einer Vorlage befülltes SoA ohne diesen Bezug ist die häufigste Ursache für Abweichungen im Stufe-2-Audit.
In vier Schritten zum SoA
- Anwendungsbereich festlegen
- Welche Standorte, Prozesse, Systeme und Personen umfasst das ISMS?
- Risiken bewerten
- Risikobeurteilung nach Kapitel 6.1.2. Sie ist die Begründungsgrundlage für jede Control-Entscheidung im SoA.
- Controls zuordnen
- Für jedes nicht akzeptable Risiko die passenden Annex-A-Controls bestimmen. Eigene Controls zu ergänzen ist zulässig, wenn der Katalog eine Lücke lässt.
- SoA dokumentieren
- Je Control: anwendbar ja/nein, Begründung, Umsetzungsstand, Verweis auf die umsetzende Richtlinie oder Maßnahme.
Ausschlüsse begründen
| Merkmal | Zulässiger Ausschluss | Unzulässiger Ausschluss |
|---|---|---|
| Beispielformulierung | „Control 8.25 bis 8.28 (sichere Entwicklung) nicht anwendbar, da keine eigene Software entwickelt wird; sämtliche Anwendungen werden als Standardsoftware bezogen.“ | „Control 8.24 (Kryptographie) nicht anwendbar, da bisher nicht umgesetzt.“ |
| Bewertung im Audit | Nachvollziehbar und im Audit unproblematisch, weil sich der Ausschluss aus der Tätigkeit des Unternehmens ergibt. | Der Umsetzungsaufwand ist kein Ausschlussgrund. Führt regelmäßig zu einer Abweichung, weil das Risiko fortbesteht. |
Risikoanalyse und Risikobehandlung
ISO 27001 schreibt keine Methode vor, verlangt aber nach den Kapiteln 6.1.2 und 6.1.3 ein Verfahren, das wiederholbare Ergebnisse liefert.
Der Prüfstein im Audit: Zwei Personen müssen bei gleichem Sachverhalt zum gleichen Ergebnis kommen. Wir legen die Bewertungsskala fest, moderieren die Bewertung mit Ihren Fachbereichen und dokumentieren sie audittauglich.
Die vier Behandlungsoptionen
- Reduzieren (modify)
- Controls umsetzen, um Wahrscheinlichkeit oder Auswirkung zu senken. Der Regelfall – hier entsteht die Verbindung zum Annex A.
- Akzeptieren (retain)
- Risiko innerhalb der Akzeptanzkriterien tragen. Erfordert die dokumentierte Zustimmung der Risikoeigentümer.
- Vermeiden (avoid)
- Die risikoauslösende Tätigkeit einstellen oder anders gestalten, etwa einen Dienst nicht selbst betreiben.
- Übertragen (share)
- Risiko per Versicherung oder Vertrag verlagern. Die Verantwortung für die Informationssicherheit bleibt bei Ihnen.
Beispiel aus der Praxis
- Wert
- Kundendatenbank im CRM (Cloud)
- Bedrohung
- Kontoübernahme durch gestohlene Zugangsdaten
- Schwachstelle
- keine Mehrfaktor-Authentifizierung
- Wahrscheinlichkeit
- hoch
- Auswirkung
- hoch (Art. 33 DSGVO, Kundenvertrauen)
- Bewertung
- über der Akzeptanzschwelle
- Option
- reduzieren
- Controls
- 5.15 Zugangssteuerung, 5.17 Authentisierungsinformationen, 5.23 Cloud-Nutzung, 8.5 sichere Authentisierung
- Restrisiko
- niedrig, akzeptiert
Wert, Bedrohung, Schwachstelle, Bewertung, Option, Control, Restrisiko: Fehlt ein Glied, ist die Control-Auswahl im SoA nicht begründet.

Awareness
Ein ISMS trägt nur, wenn die Belegschaft es kennt
Control 6.3 verlangt Awareness, Control 8.7 den Schutz vor Schadsoftware im Alltag. Wir schulen nicht den Normtext, sondern die Richtlinien, die bei Ihnen gelten – mit dem Teilnahmenachweis für das Audit.
NIS2: Sind Sie betroffen?
Das deutsche Umsetzungsgesetz zur NIS2-Richtlinie ist seit dem 6. Dezember 2025 in Kraft. Rund 29.500 Unternehmen unterliegen damit der Aufsicht des BSI – zuvor waren es etwa 4.500.
Eine Zertifizierung verlangt das Gesetz nicht, sondern angemessene Risikomanagementmaßnahmen. Ein ISMS nach ISO 27001 ist der etablierte Nachweis. Ihre Betroffenheit klären wir im Erstgespräch anhand von Sektor und Schwellenwert.
Stand: Juli 2026. Fristen und Verwaltungspraxis ändern sich; verbindlich ist die Betroffenheitsprüfung des BSI.
- Schwellenwerte
- Wichtige Einrichtungen ab 50 Mitarbeitenden oder 10 Mio. € Jahresumsatz, besonders wichtige Einrichtungen ab 250 Mitarbeitenden oder 50 Mio. € Umsatz. Einzelne Einrichtungen sind unabhängig von der Größe erfasst, etwa im Bereich digitale Infrastruktur.
- 18 Sektoren
- Energie, Verkehr, Finanzwesen, Gesundheit, Wasser und Abwasser, digitale Infrastruktur, IT-Dienstleistungsmanagement, öffentliche Verwaltung, Weltraum, Post und Kurier, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe (u. a. Maschinenbau, Fahrzeugbau, Medizinprodukte, Elektronik), digitale Dienste, Forschung.
- Sanktionen
- Bei Verstoß gegen die Registrierungspflicht bis zu 500.000 €. Für besonders wichtige Einrichtungen bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes. Das Gesetz begründet zudem eine persönliche Verantwortung der Leitungsorgane samt Schulungspflicht.
Registrierungspflicht beim BSI
Betroffene registrieren sich selbst; eine Aufforderung der Behörde gibt es nicht. Die gesetzliche Frist lief am 6. März 2026 ab, das BSI hat bis zum 31. Juli 2026 nachgefristet. Danach bleibt die Pflicht bestehen. Der Zugang zum Melde- und Unterrichtungsportal erfordert „Mein Unternehmenskonto“ mit Organisationszertifikat – das braucht Vorlauf.
Was inhaltlich verlangt wird
Inhaltlich verlangt das Gesetz Risikomanagementmaßnahmen, Vorfallmeldungen an das BSI in kurzen Fristen und Nachweise zur Lieferkettensicherheit. Welche Kapitel und Controls das abdecken, zeigt die Tabelle. Ausführlich im Hintergrund zu ISO 27001 und NIS2.
| Merkmal | Abdeckung durch ISO 27001 |
|---|---|
| Risikoanalyse und Konzepte für die Informationssicherheit | Kapitel 6.1.2 und 6.1.3, Control 5.1 |
| Bewältigung von Sicherheitsvorfällen | Controls 5.24 bis 5.28 |
| Aufrechterhaltung des Betriebs, Backup, Krisenmanagement | Controls 5.29, 5.30, 8.13, 8.14 |
| Sicherheit der Lieferkette | Controls 5.19 bis 5.23 |
| Sicherheit bei Erwerb, Entwicklung und Wartung | Controls 8.25 bis 8.32 |
| Bewertung der Wirksamkeit der Maßnahmen | Kapitel 9.1, 9.2, 9.3 |
| Schulung und Cyberhygiene | Controls 6.3, 8.7 |
| Kryptographie und Verschlüsselung | Control 8.24 |
| Zugriffskontrolle und Asset-Management | Controls 5.9 bis 5.18 |
| Mehrfaktor-Authentifizierung, gesicherte Kommunikation | Controls 8.5, 8.20, 8.21 |
ISO 27001, TISAX, SOC 2 oder IT-Grundschutz?
Welchen Nachweis Sie brauchen, entscheidet Ihr Markt – nicht die inhaltliche Qualität des Standards.
| Merkmal | ISO/IEC 27001 | TISAX | SOC 2 | BSI IT-Grundschutz |
|---|---|---|---|---|
| Ergebnis | Zertifikat, 3 Jahre | Label über ENX, 3 Jahre | Prüfungsbericht | Zertifikat auf Basis ISO 27001 |
| Grundlage | internationale Norm | VDA ISA | AICPA Trust Services Criteria | BSI-Standards 200-1 bis 200-3 |
| Typischer Markt | international, Ausschreibungen | Automobilindustrie | US-Kunden, SaaS | öffentliche Auftraggeber in Deutschland |
| Prüfende Stelle | akkreditierte Zertifizierungsstelle | TISAX-Prüfdienstleister | Wirtschaftsprüfer | BSI-zertifizierter Auditor |
| Besonderheit | risikobasiert, Anwendungsbereich frei wählbar | Prüfziele, u. a. Prototypenschutz | Typ I punktuell, Typ II über Zeitraum | maßnahmenorientiert, hohe Detailtiefe |
TISAX und SOC 2 laufen auf derselben Kontrollbasis. Wir richten das ISMS von Anfang an so ein, statt drei parallele Systeme zu pflegen.
Warum Verinorm
Seit 2008 haben über 500 Unternehmen mit uns ein Managementsystem aufgebaut – vom IT-Dienstleister bis zum produzierenden Mittelständler.
Für die Zertifizierung arbeiten wir mit mehreren eigenständigen, DAkkS- oder GAC-akkreditierten Zertifizierungsstellen zusammen. Die passende wählen wir mit Ihnen aus – nach Branchenkompetenz der Auditoren, Reisekosten und der Möglichkeit eines Kombiaudits. Wir stimmen das Audit ab; Audit, Zertifizierungsentscheidung und Zertifikat liegen bei der Stelle.
- Anwendungsbereich zuerst
- Wir legen den Scope fest, bevor wir über Controls reden.
- SoA aus Ihrer Risikoanalyse
- Kein Vorlagen-SoA. Jede Anwendbarkeitsentscheidung hängt an Ihrer Risikobeurteilung, an Rechtspflichten oder an Verträgen.
- NIS2 mitgedacht
- Wir prüfen die Betroffenheit nach dem BSIG und decken Registrierung, Meldewege und Lieferkettennachweise im ISMS mit ab.
- Unabhängig vom Tool
- Wir verkaufen keine ISMS-Software. Vorhandene Werkzeuge behalten Sie.
- Datenschutz und Sicherheit zusammen
- Löschkonzepte, Auftragsverarbeitung und Meldepflichten betreffen ISMS und DSGVO. Wir bearbeiten beides in einem Projekt.
- Internes Audit vor Stufe 2
- Im internen Audit nach Kapitel 9.2 nehmen wir die Abweichungen vorweg, die sonst der externe Auditor findet.
ISO 27001 im Detail
Normstruktur, Bestandteile eines ISMS, PDCA-Zyklus und Nutzen – aufgeklappt, wenn Sie es brauchen.
Struktur der Norm: Kapitel 4 bis 10
Die Norm folgt der High Level Structure und ist damit identisch aufgebaut wie ISO 9001, ISO 14001, ISO 45001 und weitere Standards. Zertifiziert wird gegen die Kapitel 4 bis 10; der Annex A tritt als Maßnahmenkatalog hinzu.
| Kapitel | Inhalt |
|---|---|
| Kapitel 4 | Umfeld, interessierte Parteien, ISMS-Anwendungsbereich |
| Kapitel 5 | Verpflichtung, IS-Politik, Rollen und Verantwortlichkeiten |
| Kapitel 6 | Risiken und Chancen, IS-Ziele, Änderungsplanung |
| Kapitel 7 | Ressourcen, Kompetenz, Awareness, Dokumentation |
| Kapitel 8 | Risikobewertung, Risikobehandlung, operative Planung |
| Kapitel 9 | Überwachung, Messung, Audit, Managementbewertung |
| Kapitel 10 | Nichtkonformitäten, Korrekturmaßnahmen, KVP |
Woraus ein ISMS besteht
Über die drei Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit hinaus verlangt die Norm drei tragende Elemente. Sie entscheiden darüber, ob ein ISMS im Betrieb funktioniert oder nur auf dem Papier besteht.
Ein ISMS lässt sich auch ohne Zertifikat betreiben. Zertifizierungsfähig ist es erst, wenn es die Anforderungen der Kapitel 4 bis 10 erfüllt.
- Risikomanagement
- Systematische Identifikation, Bewertung und Behandlung von Informationssicherheitsrisiken als Kern des ISMS.
- Richtlinien und Verfahren
- Dokumentierte Vorgaben für den sicheren Umgang mit Informationen: Security Policies, Prozesse und Arbeitsanweisungen.
- Kontinuierliche Verbesserung
- Ständige Optimierung des Informationssicherheitsniveaus durch PDCA-Zyklus, Incident-Analyse und Lessons Learned.
Der PDCA-Zyklus im ISMS
Der PDCA-Zyklus ist die Steuerungslogik der ISO 27001. Er stellt sicher, dass sich das ISMS systematisch und messbar verbessert, statt nach der Zertifizierung stehen zu bleiben.
Wir richten den Zyklus an Ihren bestehenden Sicherheitsprozessen und Terminen aus – Managementbewertung, internes Auditprogramm, Incident-Auswertung – statt eine zusätzliche Sitzungsreihe einzuführen.
- Planen
- ISMS-Scope definieren, Risiken bewerten, Sicherheitsziele und Controls festlegen.
- Umsetzen
- Maßnahmen implementieren, Mitarbeitende schulen, Sicherheitsprozesse einführen.
- Prüfen
- Wirksamkeit messen, interne Audits durchführen, Incidents auswerten.
- Handeln
- Korrekturmaßnahmen ableiten, System optimieren, nächsten Zyklus starten.
Warum Unternehmen ISO 27001 einführen
Sicherheit
- Schutz sensibler Informationen
- Unterstützung der DSGVO-Compliance
- Schutz vor Cyberangriffen
- Incident-Response-Prozesse
- Schwachstellenmanagement
Vertrauen
- Kundenvertrauen stärken
- Wettbewerbsvorteile sichern
- internationale Anerkennung
- Vorteile bei Ausschreibungen
- Lieferantenanforderungen erfüllen
Wirtschaftlich
- geringere Folgekosten von Sicherheitsvorfällen
- Vorteile bei Cyberversicherungen
- BAFA-Förderung bis 80 % möglich
- Zugang zu neuen Geschäftsmöglichkeiten
- gemeinsame Basis für weitere Nachweise
Häufige Fragen zur ISO 27001 Beratung
Kosten, Ablauf, Dauer, Normversion, SoA und NIS2.
Wie lange dauert eine ISO 27001 Zertifizierung?
Welche Anforderungen stellt ISO 27001 an Unternehmen?
Gibt es eine Förderung für die ISO 27001 Beratung?
Welche Version der ISO 27001 ist zertifizierungsfähig?
Was ist der Unterschied zwischen ISO 27001:2022 und ISO 27001:2013?
Was ist ein Statement of Applicability (SoA)?
Müssen alle 93 Controls aus Annex A umgesetzt werden?
Wie läuft die Risikoanalyse nach ISO 27001 ab?
Verpflichtet NIS2 zu einer ISO-27001-Zertifizierung?
Ist mein Unternehmen von NIS2 betroffen?
Was ist der Unterschied zwischen ISO 27001 und TISAX?
Was ist der Unterschied zwischen ISO 27001 und SOC 2?
Was kostet eine ISO 27001 Zertifizierung?
Was ist ein ISMS (Informationssicherheits-Managementsystem)?
Braucht mein Unternehmen ISO 27001?
Was sind die 93 Controls im Annex A?
ISO 27001 neben bestehenden Managementsystemen
ISO 27001 folgt derselben Kapitelstruktur wie ISO 9001, verlangt aber zusätzlich eine dokumentierte Risikobeurteilung je Informationswert und mit dem SoA ein Dokument, das keine andere Norm kennt. Gemeinsam nutzbar sind Kontext, Führung, Dokumentenlenkung und interne Audits. Eng verzahnt ist das ISMS mit der DSGVO.
Weitere Normen, die wir betreuen: ISO 9001 Qualitätsmanagement, ISO 14001 Umweltmanagement, ISO 45001 Arbeitsschutz und ISO 50001 Energiemanagement. Alle Leistungen zeigt die Leistungsübersicht; den Aufwand schätzt der Fragebogen vorab ein.
ISO 27001 Beratung vor Ort: Wir sitzen in Ludwigsburg und begleiten Unternehmen im Raum Ludwigsburg, Stuttgart, Heilbronn, Karlsruhe, Mannheim, Heidelberg und deutschlandweit. Alle Standorte.
Bereit für Ihre ISO 27001 Zertifizierung?
Wir beginnen mit dem Anwendungsbereich und einer Gap-Analyse gegen die ISO/IEC 27001:2022 – und prüfen dabei Ihre NIS2-Betroffenheit nach dem BSIG mit.
- Scope-Festlegung, bevor Aufwand entsteht
- Risikoanalyse und SoA, die im Audit tragen
- NIS2-Betroffenheitsprüfung inklusive, BAFA-Förderung möglich

Antwort innerhalb eines Werktags. Das Erstgespräch ist kostenlos und unverbindlich.







