Zertifizierungsplaner / ISO 27001
Wie erhält man die ISO 27001-Zertifizierung?
Informationssicherheitsmanagementsystem: Risikobeurteilung, Anhang-A-Maßnahmen und Anwendbarkeitserklärung (SoA). Beantworten Sie die Fragen – wir ermitteln die Phasen für Ihr Unternehmen, die Dauer und die Dokumente, die Sie erstellen müssen, samt Begründung.
Schritte zur ISO 27001-Zertifizierung
- Anwendungsbereich und Gap-AnalyseLegen Sie den Zertifizierungsumfang und die Standorte fest und ermitteln Sie die Lücken zwischen Ihrer aktuellen Praxis und der Norm.
- Führung, Politik und ZieleVerpflichtung der obersten Leitung, Politik, Rollen und messbare Ziele.
- Risiken und normspezifische AnalysenRisiken und Chancen; je nach Norm Umweltaspekte, Informationssicherheitsrisiken oder Business-Impact-Analyse.
- DokumentationErstellen, genehmigen und veröffentlichen Sie auf Ihr Unternehmen zugeschnittene Verfahrensanweisungen, Arbeitsanweisungen, Formulare und Listen.
- Umsetzung und AufzeichnungenBetreiben Sie das System und sammeln Sie Aufzeichnungen wie Schulungen, Kalibrierungen, Lieferantenbewertungen und Korrekturmaßnahmen.
- Internes Audit und ManagementbewertungAuditieren Sie das System selbst, schließen Sie die Feststellungen ab und führen Sie die Managementbewertung durch.
- ZertifizierungsauditStufe-1-Audit (Dokumentation) und Stufe-2-Audit (Umsetzung) durch die akkreditierte Stelle; anschließend das Zertifikat.
Erforderliche Dokumente für ISO 27001
Der Pflichtsatz aus der KaliteGO-Bibliothek. Jedes Dokument wird mit Ihren Unternehmensdaten ausgefüllt als docx/xlsx erstellt.
DD.1KontextdokumentDD.2Dokument zu Anwendungsbereich und GrenzenDD.3Dokument zur Festlegung der IMS-ProzesseDD.4Dokument FührungDD.5Dokument zum Management unterstützender RessourcenFR.1Formular Kontext (interne und externe Themen)FR.10Formular zur Erklärung und Genehmigung von Restrisiken.FR.11Formular Übergabe von ArbeitsmittelnFR.12Formular VPN-ZugangsantragFR.13VernichtungsprotokollFR.14Protokoll zur Verfolgung der externen Übergabe von WertenFR.15Formular zur Verfolgung ausgemusterter und vernichteter WerteFR.16Tabelle der Zugangs- und Nutzungsberechtigungen.FR.17Formular zur Verfolgung von Geräten und Ausrüstung, die außerhalb der Organisation versandt werdenFR.18Formular zur WartungsverfolgungFR.19Formular Meldung von Sicherheitsvorfällen.FR.2Formular Prozesswechselwirkungen.FR.20Formular Ergebnis von SicherheitsvorfällenFR.21Formular Business-Continuity-Team und VerantwortlichkeitenFR.23Formular zur Erfassung von Zutritt und Verlassen des Standorts.FR.24BewerbungsformularFR.25Formular ReferenzprüfungFR.3Formular interne KommunikationFR.30Formular Schulungsteilnahme und -bewertungFR.32Formular Protokoll zur Feststellung von Ereignissen, Zuständen und VerstößenFR.35Formular Mitteilung einer VerwarnungFR.36Formular Beschlussprotokoll des DisziplinarausschussesFR.4Formular SitzungsprotokollFR.5Bericht internes AuditFR.6Formular zur Verfolgung von Zielen und VorgabenFR.7Formular für Änderungsanträge und -verfolgungFR.8Formular KorrekturmaßnahmeFR.9Formular zur Leistungsüberwachung und -verfolgung.GT.EK.1ISMS-Verantwortlichkeiten der LeitungGT.EK.2Verantwortlichkeiten des ISMS-TeamsGT.EK.3ISMS-Verantwortlichkeiten von Führungskräften und VorgesetztenGT.EK.4ISMS-Verantwortlichkeiten des PersonalsLS.1Verfolgungsliste für aktuelle Dokumente und RevisionenLS.10Fragenkatalog internes Audit - ITLS.11Liste zur Lieferantenverfolgung und -bewertung.LS.12Verfolgungsliste SicherheitsvorfälleLS.13Inventarliste der WerteLS.14Liste der rechtlichen und sonstigen AnforderungenLS.15Störungs- und WartungsverfolgungslisteLS.2Liste zur Analyse interessierter Parteien.LS.3Liste der Dokumente externer HerkunftLS.4Verfolgungsliste zur Planung von ChancenLS.5Liste der externen KommunikationLS.6Liste der internen KommunikationLS.7Verfolgungsliste für KorrekturmaßnahmenLS.8Verfolgungsliste VerbesserungenLS.9Kontaktliste spezieller InteressengruppenPL.1Plan für interne AuditsPL.3ISMS-Risikoanalyseplan..PL.4DatensicherungsplanPL.5Plan zur Kapazitätsüberwachung der IT-AssetsPL.6Plan für die Business-Impact-AnalysePL.7Übungsplan Business ContinuityPL.8Risikoanalyse, -bewertung und -behandlungsplan - IMSPO.1Richtlinie zum Zugriff bei TelearbeitPO.10Richtlinie zur DatensicherungPO.11Richtlinie zur InformationsübermittlungPO.12Richtlinie zum KryptographiemanagementPO.13Richtlinie zum Schutz gegen SchadsoftwarePO.14Richtlinie zum KapazitätsmanagementPO.15Richtlinie zur Handhabung technischer SchwachstellenPO.16Richtlinie zur ProtokollierungPO.17Richtlinie zu Konfiguration und Nutzung von EndgerätenPO.18Richtlinie zu Privatsphäre und Schutz personenbezogener DatenPO.19Richtlinie zu Monitoring und ÜberwachungPO.2Richtlinie zum Management von WertenPO.20Richtlinie zum Management von Cloud-DienstenPO.21Richtlinie zum Umgang mit TestinformationenPO.22Richtlinie zu Informationen über die BedrohungslagePO.23Richtlinie zur Löschung von Informationen und DatenmaskierungPO.3Richtlinie zur Klassifizierung und Kennzeichnung von InformationswertenPO.34InformationssicherheitspolitikPO.4Richtlinie zum zulässigen Gebrauch von Informationen und WertenPO.5Richtlinie zum KonfigurationsmanagementPO.6Richtlinie für MobilgerätePO.7Richtlinie für aufgeräumte Arbeitsumgebung und BildschirmsperrenPO.8Richtlinie zu Identitätsmanagement und PasswortsicherheitPO.9Richtlinie zur NetzwerksicherheitPR.1Verfahrensanweisung Lenkung dokumentierter Information und AufzeichnungenPR.10Verfahrensanweisung EinkaufPR.11Verfahrensanweisung physische Kontrollen und SicherheitPR.12Verfahrensanweisung InstandhaltungPR.13Verfahrensanweisung PersonalwesenPR.14Verfahrensanweisung Schulung und BewusstseinPR.16Verfahrensanweisung Informationssicherheitsbetrieb und sichere EntwicklungPR.17Verfahrensanweisung zum Management von InformationssicherheitsvorfällenPR.18Verfahrensanweisung Informationssicherheit und Business ContinuityPR.19Verfahrensanweisung zum Schutz von Speichermedien, mobilen Informationen und DatenträgernPR.2Verfahrensanweisung Management von Risiken und ChancenPR.20Verfahrensanweisung ZugangssteuerungPR.21Verfahrensanweisung geistige Eigentumsrechte, Rechtskonformität und KontrollePR.22Verfahrensanweisung Systembeschaffung und -entwicklungPR.23Verfahrensanweisung Sicherheit von Geräten und BetriebsmittelnPR.24Verfahrensanweisung SoftwareentwicklungPR.3Verfahrensanweisung ÄnderungsmanagementPR.4Verfahrensanweisung KommunikationPR.6Verfahrensanweisung internes AuditPR.7Verfahrensanweisung Managementbewertung.PR.8Verfahrensanweisung Verbesserung, Nichtkonformität und KorrekturmaßnahmenPR.9Verfahrensanweisung zur Verfolgung von Zielen, Vorgaben und LeistungSOA- Anwendbarkeitserklärung - ISO 27001 2022SOZ.1VertraulichkeitsvereinbarungTL.1Arbeitsanweisung zu Dokumentformat und Kodierung.TL.2Arbeitsanweisung LieferantenbewertungTL.3Arbeitsanweisung Entsorgung von Werten, Geräten und BetriebsmittelnTL.4Arbeitsanweisung Regeln für die InternetnutzungTL.5Arbeitsanweisung Sicherheit im ServerraumTL.6Arbeitsanweisung Notfall, Krisenmanagement und Wiederherstellung des GeschäftsbetriebsŞM.01Organigramm
Häufig gestellte Fragen
Wie lange dauert die ISO 27001-Zertifizierung?
Für die meisten KMU 4–9 Monate. Die Dauer hängt von Mitarbeiterzahl, Standorten und Ihrer bestehenden Praxis ab. Das System muss so lange betrieben werden, bis es Aufzeichnungen erzeugt (in der Regel 2–3 Monate); danach folgen internes Audit, Managementbewertung sowie das Stufe-1- und Stufe-2-Audit der Zertifizierungsstelle.
Welche Dokumente sind für ISO 27001 erforderlich?
Die Norm fordert ausdrücklich bestimmte dokumentierte Informationen: Anwendungsbereich, Politik, Ziele, Verfahren und Aufzeichnungen. Die KaliteGO-Bibliothek enthält für ISO 27001 114 Dokumentvorlagen; der Planer erklärt, welche davon in Ihrem Unternehmen erforderlich sind und warum.
Stellt KaliteGO das Zertifikat aus?
Nein. Das Zertifikat wird nach dem Audit von einer akkreditierten Zertifizierungsstelle ausgestellt. KaliteGO bereitet Sie auf das Audit vor: Dokumente, Aufzeichnungen, internes Audit und Managementbewertung.
Kann ich mich ohne Berater vorbereiten?
Ja. Die meisten kleinen und mittleren Unternehmen können sich mit einer geführten Roadmap und fertigen Vorlagen vorbereiten. Auch Berater nutzen KaliteGO, um mehrere Kunden zu betreuen.