Zertifizierungsplaner / ISO 27001

Wie erhält man die ISO 27001-Zertifizierung?

Informationssicherheitsmanagementsystem: Risikobeurteilung, Anhang-A-Maßnahmen und Anwendbarkeitserklärung (SoA). Beantworten Sie die Fragen – wir ermitteln die Phasen für Ihr Unternehmen, die Dauer und die Dokumente, die Sie erstellen müssen, samt Begründung.

4–9 Monatetypische Vorbereitungszeit 114Dokumente in der Bibliothek 7Phasen

Ihre persönliche Roadmap

Kostenlos · ohne Registrierung · ca. 2 Minuten

Beschreiben Sie in wenigen Sätzen Ihre wichtigsten Produkte und Dienstleistungen, Ihre Kunden und Ihre Arbeitsweise.
Z. B. Metallbearbeitung, Software, Logistik, Lebensmittelherstellung, Beratung
Büro, Werk, Lager, Baustelle — alle Adressen, die in den Zertifizierungsumfang fallen.
Akkreditierungsstelle und gesetzliche Anforderungen unterscheiden sich je nach Land.
Entwickeln Sie Software? Die Maßnahmen zur sicheren Entwicklung aus Anhang A 8.25–8.31 hängen davon ab.

Ihre Antworten werden ausschließlich zur Erstellung Ihrer Roadmap mit KI verarbeitet.

Schritte zur ISO 27001-Zertifizierung

  1. Anwendungsbereich und Gap-AnalyseLegen Sie den Zertifizierungsumfang und die Standorte fest und ermitteln Sie die Lücken zwischen Ihrer aktuellen Praxis und der Norm.
  2. Führung, Politik und ZieleVerpflichtung der obersten Leitung, Politik, Rollen und messbare Ziele.
  3. Risiken und normspezifische AnalysenRisiken und Chancen; je nach Norm Umweltaspekte, Informationssicherheitsrisiken oder Business-Impact-Analyse.
  4. DokumentationErstellen, genehmigen und veröffentlichen Sie auf Ihr Unternehmen zugeschnittene Verfahrensanweisungen, Arbeitsanweisungen, Formulare und Listen.
  5. Umsetzung und AufzeichnungenBetreiben Sie das System und sammeln Sie Aufzeichnungen wie Schulungen, Kalibrierungen, Lieferantenbewertungen und Korrekturmaßnahmen.
  6. Internes Audit und ManagementbewertungAuditieren Sie das System selbst, schließen Sie die Feststellungen ab und führen Sie die Managementbewertung durch.
  7. ZertifizierungsauditStufe-1-Audit (Dokumentation) und Stufe-2-Audit (Umsetzung) durch die akkreditierte Stelle; anschließend das Zertifikat.

Erforderliche Dokumente für ISO 27001

Der Pflichtsatz aus der KaliteGO-Bibliothek. Jedes Dokument wird mit Ihren Unternehmensdaten ausgefüllt als docx/xlsx erstellt.

  • DD.1Kontextdokument
  • DD.2Dokument zu Anwendungsbereich und Grenzen
  • DD.3Dokument zur Festlegung der IMS-Prozesse
  • DD.4Dokument Führung
  • DD.5Dokument zum Management unterstützender Ressourcen
  • FR.1Formular Kontext (interne und externe Themen)
  • FR.10Formular zur Erklärung und Genehmigung von Restrisiken.
  • FR.11Formular Übergabe von Arbeitsmitteln
  • FR.12Formular VPN-Zugangsantrag
  • FR.13Vernichtungsprotokoll
  • FR.14Protokoll zur Verfolgung der externen Übergabe von Werten
  • FR.15Formular zur Verfolgung ausgemusterter und vernichteter Werte
  • FR.16Tabelle der Zugangs- und Nutzungsberechtigungen.
  • FR.17Formular zur Verfolgung von Geräten und Ausrüstung, die außerhalb der Organisation versandt werden
  • FR.18Formular zur Wartungsverfolgung
  • FR.19Formular Meldung von Sicherheitsvorfällen.
  • FR.2Formular Prozesswechselwirkungen.
  • FR.20Formular Ergebnis von Sicherheitsvorfällen
  • FR.21Formular Business-Continuity-Team und Verantwortlichkeiten
  • FR.23Formular zur Erfassung von Zutritt und Verlassen des Standorts.
  • FR.24Bewerbungsformular
  • FR.25Formular Referenzprüfung
  • FR.3Formular interne Kommunikation
  • FR.30Formular Schulungsteilnahme und -bewertung
  • FR.32Formular Protokoll zur Feststellung von Ereignissen, Zuständen und Verstößen
  • FR.35Formular Mitteilung einer Verwarnung
  • FR.36Formular Beschlussprotokoll des Disziplinarausschusses
  • FR.4Formular Sitzungsprotokoll
  • FR.5Bericht internes Audit
  • FR.6Formular zur Verfolgung von Zielen und Vorgaben
  • FR.7Formular für Änderungsanträge und -verfolgung
  • FR.8Formular Korrekturmaßnahme
  • FR.9Formular zur Leistungsüberwachung und -verfolgung.
  • GT.EK.1ISMS-Verantwortlichkeiten der Leitung
  • GT.EK.2Verantwortlichkeiten des ISMS-Teams
  • GT.EK.3ISMS-Verantwortlichkeiten von Führungskräften und Vorgesetzten
  • GT.EK.4ISMS-Verantwortlichkeiten des Personals
  • LS.1Verfolgungsliste für aktuelle Dokumente und Revisionen
  • LS.10Fragenkatalog internes Audit - IT
  • LS.11Liste zur Lieferantenverfolgung und -bewertung.
  • LS.12Verfolgungsliste Sicherheitsvorfälle
  • LS.13Inventarliste der Werte
  • LS.14Liste der rechtlichen und sonstigen Anforderungen
  • LS.15Störungs- und Wartungsverfolgungsliste
  • LS.2Liste zur Analyse interessierter Parteien.
  • LS.3Liste der Dokumente externer Herkunft
  • LS.4Verfolgungsliste zur Planung von Chancen
  • LS.5Liste der externen Kommunikation
  • LS.6Liste der internen Kommunikation
  • LS.7Verfolgungsliste für Korrekturmaßnahmen
  • LS.8Verfolgungsliste Verbesserungen
  • LS.9Kontaktliste spezieller Interessengruppen
  • PL.1Plan für interne Audits
  • PL.3ISMS-Risikoanalyseplan..
  • PL.4Datensicherungsplan
  • PL.5Plan zur Kapazitätsüberwachung der IT-Assets
  • PL.6Plan für die Business-Impact-Analyse
  • PL.7Übungsplan Business Continuity
  • PL.8Risikoanalyse, -bewertung und -behandlungsplan - IMS
  • PO.1Richtlinie zum Zugriff bei Telearbeit
  • PO.10Richtlinie zur Datensicherung
  • PO.11Richtlinie zur Informationsübermittlung
  • PO.12Richtlinie zum Kryptographiemanagement
  • PO.13Richtlinie zum Schutz gegen Schadsoftware
  • PO.14Richtlinie zum Kapazitätsmanagement
  • PO.15Richtlinie zur Handhabung technischer Schwachstellen
  • PO.16Richtlinie zur Protokollierung
  • PO.17Richtlinie zu Konfiguration und Nutzung von Endgeräten
  • PO.18Richtlinie zu Privatsphäre und Schutz personenbezogener Daten
  • PO.19Richtlinie zu Monitoring und Überwachung
  • PO.2Richtlinie zum Management von Werten
  • PO.20Richtlinie zum Management von Cloud-Diensten
  • PO.21Richtlinie zum Umgang mit Testinformationen
  • PO.22Richtlinie zu Informationen über die Bedrohungslage
  • PO.23Richtlinie zur Löschung von Informationen und Datenmaskierung
  • PO.3Richtlinie zur Klassifizierung und Kennzeichnung von Informationswerten
  • PO.34Informationssicherheitspolitik
  • PO.4Richtlinie zum zulässigen Gebrauch von Informationen und Werten
  • PO.5Richtlinie zum Konfigurationsmanagement
  • PO.6Richtlinie für Mobilgeräte
  • PO.7Richtlinie für aufgeräumte Arbeitsumgebung und Bildschirmsperren
  • PO.8Richtlinie zu Identitätsmanagement und Passwortsicherheit
  • PO.9Richtlinie zur Netzwerksicherheit
  • PR.1Verfahrensanweisung Lenkung dokumentierter Information und Aufzeichnungen
  • PR.10Verfahrensanweisung Einkauf
  • PR.11Verfahrensanweisung physische Kontrollen und Sicherheit
  • PR.12Verfahrensanweisung Instandhaltung
  • PR.13Verfahrensanweisung Personalwesen
  • PR.14Verfahrensanweisung Schulung und Bewusstsein
  • PR.16Verfahrensanweisung Informationssicherheitsbetrieb und sichere Entwicklung
  • PR.17Verfahrensanweisung zum Management von Informationssicherheitsvorfällen
  • PR.18Verfahrensanweisung Informationssicherheit und Business Continuity
  • PR.19Verfahrensanweisung zum Schutz von Speichermedien, mobilen Informationen und Datenträgern
  • PR.2Verfahrensanweisung Management von Risiken und Chancen
  • PR.20Verfahrensanweisung Zugangssteuerung
  • PR.21Verfahrensanweisung geistige Eigentumsrechte, Rechtskonformität und Kontrolle
  • PR.22Verfahrensanweisung Systembeschaffung und -entwicklung
  • PR.23Verfahrensanweisung Sicherheit von Geräten und Betriebsmitteln
  • PR.24Verfahrensanweisung Softwareentwicklung
  • PR.3Verfahrensanweisung Änderungsmanagement
  • PR.4Verfahrensanweisung Kommunikation
  • PR.6Verfahrensanweisung internes Audit
  • PR.7Verfahrensanweisung Managementbewertung.
  • PR.8Verfahrensanweisung Verbesserung, Nichtkonformität und Korrekturmaßnahmen
  • PR.9Verfahrensanweisung zur Verfolgung von Zielen, Vorgaben und Leistung
  • SOA- Anwendbarkeitserklärung - ISO 27001 2022
  • SOZ.1Vertraulichkeitsvereinbarung
  • TL.1Arbeitsanweisung zu Dokumentformat und Kodierung.
  • TL.2Arbeitsanweisung Lieferantenbewertung
  • TL.3Arbeitsanweisung Entsorgung von Werten, Geräten und Betriebsmitteln
  • TL.4Arbeitsanweisung Regeln für die Internetnutzung
  • TL.5Arbeitsanweisung Sicherheit im Serverraum
  • TL.6Arbeitsanweisung Notfall, Krisenmanagement und Wiederherstellung des Geschäftsbetriebs
  • ŞM.01Organigramm

Häufig gestellte Fragen

Wie lange dauert die ISO 27001-Zertifizierung?

Für die meisten KMU 4–9 Monate. Die Dauer hängt von Mitarbeiterzahl, Standorten und Ihrer bestehenden Praxis ab. Das System muss so lange betrieben werden, bis es Aufzeichnungen erzeugt (in der Regel 2–3 Monate); danach folgen internes Audit, Managementbewertung sowie das Stufe-1- und Stufe-2-Audit der Zertifizierungsstelle.

Welche Dokumente sind für ISO 27001 erforderlich?

Die Norm fordert ausdrücklich bestimmte dokumentierte Informationen: Anwendungsbereich, Politik, Ziele, Verfahren und Aufzeichnungen. Die KaliteGO-Bibliothek enthält für ISO 27001 114 Dokumentvorlagen; der Planer erklärt, welche davon in Ihrem Unternehmen erforderlich sind und warum.

Stellt KaliteGO das Zertifikat aus?

Nein. Das Zertifikat wird nach dem Audit von einer akkreditierten Zertifizierungsstelle ausgestellt. KaliteGO bereitet Sie auf das Audit vor: Dokumente, Aufzeichnungen, internes Audit und Managementbewertung.

Kann ich mich ohne Berater vorbereiten?

Ja. Die meisten kleinen und mittleren Unternehmen können sich mit einer geführten Roadmap und fertigen Vorlagen vorbereiten. Auch Berater nutzen KaliteGO, um mehrere Kunden zu betreuen.