ISO 27001 · EVERGREEN
Zwischen “Wir brauchen ISO 27001” und dem Zertifikat an der Wand
liegt ein Weg mit klaren Etappen – und ein paar Weichen, an denen
Projekte Monate gewinnen oder verlieren. Wer den Ablauf kennt, plant
realistisch und erlebt im Audit keine Überraschungen.
Kurzantwort
Die ISO-27001-Zertifizierung läuft in zwei großen Blöcken: dem
ISMS-Aufbau im Unternehmen (Scope, Risikoanalyse, Richtlinien und
Maßnahmen, gelebter Betrieb inklusive internem Audit und
Managementbewertung) und dem externen Zertifizierungsverfahren bei einer
akkreditierten Stelle, das aus Stage-1-Audit (Dokumentations- und
Bereitschaftsprüfung) und Stage-2-Audit (Wirksamkeitsprüfung vor Ort)
besteht. Nach dem Zertifikat folgen jährliche Überwachungsaudits und
nach drei Jahren die Rezertifizierung. Realistische Gesamtdauer bis zum
Zertifikat: etwa 9 bis 18 Monate, mit guter Vorarbeit oder
Plattformunterstützung auch deutlich weniger.
Phase 1: Das ISMS
aufbauen (der Löwenanteil)
- Scope & Kontext: Was gehört ins System – welche
Standorte, Prozesse, Werte? Ein ehrlicher, fokussierter Geltungsbereich
ist der größte Kostenhebel. - Risikoanalyse: Werte inventarisieren, Risiken
bewerten, Behandlung entscheiden – das Herzstück, aus dem sich alle
Maßnahmen begründen. - Maßnahmen & Dokumente: Richtlinien und Controls
entlang des Annex A umsetzen, im Statement of Applicability begründet
aus- oder abwählen. - Leben & nachweisen: Schulungen, Vorfallprozess,
Lieferantensteuerung – mit Spuren. Mindestens ein interner Auditzyklus
und eine Managementbewertung müssen vor dem Zertifizierungsaudit
gelaufen sein: Genau daran scheitern übereilte Projekte.
Phase 2: Das
Zertifizierungsverfahren
Stage 1 prüft Dokumentation und Bereitschaft: Ist
das System vollständig, ist der Scope plausibel, kann Stage 2
stattfinden? Ergebnis ist oft eine Liste von Hinweisen – wertvoll, weil
sie die letzten Wochen fokussiert. Stage 2 prüft
Wirksamkeit in der Praxis: Interviews, Stichproben, Begehung.
Abweichungen werden klassifiziert; geringfügige lassen sich mit
Maßnahmenplan heilen, schwerwiegende erfordern Nachprüfung. Danach:
Zertifikatserteilung mit drei Jahren Laufzeit, jährliche
Überwachungsaudits (schlanker als Stage 2) und im dritten Jahr
die Rezertifizierung. Das System muss also dauerhaft
leben – nicht nur zum Termin.
Die drei häufigsten
Verzögerer
Zu großer Scope, fehlende Management-Zeit (Entscheidungen stauen
sich) und die unterschätzte Pflicht zu internem Audit plus
Managementbewertung vor dem Audit. Alle drei sind planbar – mit
realistischem Zuschnitt, festen Entscheidungsterminen und einem
Projektplan, der die Formalia von Anfang an enthält. Was das Ganze
kostet, haben wir im Beitrag Was kostet
ISO 27001 wirklich? aufgeschlüsselt.
Häufige Fragen (FAQ)
Können Stage 1 und Stage 2 direkt hintereinander
liegen? Möglich, aber riskant: Der Wert von Stage 1 liegt
gerade darin, Lücken vor Stage 2 zu schließen. Einige Wochen Abstand
sind der Normalfall.
Wie lange dauern die Audits selbst? Die Auditor-Tage
richten sich nach Unternehmensgröße und Scope – für KMU typischerweise
wenige Tage je Stage, verteilt auf Interviews, Stichproben und
Begehung.
Was passiert bei einer schweren Abweichung in Stage
2? Maßnahmenplan, Umsetzung, Nachprüfung innerhalb der von der
Zertifizierungsstelle gesetzten Frist – das Zertifikat verzögert sich,
ist aber nicht verloren.
Fazit
Der Weg zum ISO-Zertifikat ist kein Geheimnis: erst ein gelebtes
System mit interner Prüfrunde, dann das zweistufige externe Audit,
danach jährliche Pflege. Wer Scope, Management-Zeit und die
Pflichttermine von Anfang an ernst nimmt, kommt ohne Drama durch – und
hat am Ende mehr als eine Urkunde: eine Sicherheitsorganisation, die
trägt. Von der ersten Scope-Entscheidung bis zur Rezertifizierung
begleiten wir den kompletten Zyklus – inklusive internem Audit und externem ISB, wo Rollen
fehlen.
Zertifikat mit Zieltermin gesucht? Kostenloses Erstgespräch –
wir rechnen den Weg rückwärts und sagen ehrlich, was bis wann
geht.