ISO 27001 Zertifizierung: Der Ablauf von der Vorbereitung bis zur Rezertifizierung

Der Ablauf einer Zertifizierung nach ISO/IEC 27001 ist genormt, der Weg dorthin ist es nicht. Er entscheidet sich am Zuschnitt des Geltungsbereichs, an der Belastbarkeit der Risikobewertung und daran, ob Nachweise im laufenden Betrieb entstehen oder eigens für das Audit erzeugt werden. Dieser Leitfaden geht den vollständigen Ablauf durch – von den Voraussetzungen über Stufe-1- und Stufe-2-Audit bis zu Überwachungsaudits und Rezertifizierung – und benennt die Stellen, an denen Projekte regelmäßig Zeit verlieren.

Grundlagen-RatgeberISO 2700114 Min. LesezeitZuletzt geprüft:

Was sagt ein ISO-27001-Zertifikat aus?

Eine Zertifizierung nach ISO/IEC 27001 ist die Bestätigung einer unabhängigen, akkreditierten Stelle, dass das Informationssicherheits-Managementsystem einer Organisation die Anforderungen der Norm erfüllt und im geprüften Geltungsbereich wirksam betrieben wird. Zertifiziert wird das Managementsystem, nicht ein Produkt, nicht eine Software, nicht die IT-Abteilung und in aller Regel auch nicht das Unternehmen als Ganzes.

Diese Unterscheidung wird in Ausschreibungen regelmäßig übergangen, entscheidet aber über den Wert des Zertifikats. Belegt wird, dass Risiken systematisch erhoben, bewertet und behandelt werden, dass Verantwortlichkeiten benannt sind und dass die Organisation ihre eigenen Vorgaben überprüft und korrigiert. Nicht belegt werden die Abwesenheit von Schwachstellen, ein bestimmter technischer Reifegrad oder die Sicherheit einzelner Produkte.

Ein Zertifikat sagt ausEin Zertifikat sagt nicht aus
Ein ISMS existiert und wird betriebenDie Organisation wurde nicht angegriffen
Risiken werden nach dokumentierten Kriterien bewertetAlle Risiken sind behandelt oder gering
Maßnahmen sind begründet ausgewählt und umgesetztEin bestimmtes technisches Schutzniveau ist erreicht
Wirksamkeit wird gemessen und bewertetDer Geltungsbereich umfasst das ganze Unternehmen

Verbindlich sind die Kapitel 4 bis 10 der Norm: Kontext, Führung, Planung, Unterstützung, Betrieb, Bewertung der Leistung und Verbesserung. Anhang A nennt ergänzend 93 Referenzmaßnahmen in vier Themenfeldern: 37 organisatorische, 8 personenbezogene, 14 physische und 34 technologische. Maßgeblich ist die Fassung von 2022; gegen sie wird zertifiziert. Das Amendment 1:2024 mit dem Titel „Climate action changes“ hat die Abschnitte zum Kontext um die Berücksichtigung des Klimawandels ergänzt, was inhaltlich wenig ändert, in der Kontextanalyse aber nachvollziehbar sein muss.

Die Frage nach der Fassung ist damit erledigt, und das ist neu genug, dass sie in Ausschreibungsunterlagen noch auftaucht. Die Umstellung von der Fassung 2013 auf 2022 folgte dem Dokument IAF MD 26 in der Ausgabe 2 vom Januar 2023: Die Norm erschien am 25. Oktober 2022, die Übergangsfrist betrug 36 Monate. Erst- und Rezertifizierungen mussten spätestens zum 30. April 2024 nach der Fassung 2022 begonnen werden – ein Enddatum, kein Startdatum, denn nach 2022 zertifizieren ließ sich lange vorher. Bereits zertifizierte Kunden waren bis zum 31. Oktober 2025 umzustellen; danach liefen die Zertifikate nach der Fassung 2013 aus oder wurden zurückgezogen. Ein Zertifikat, das heute noch auf ISO/IEC 27001:2013 lautet, ist deshalb kein gültiger Nachweis mehr. Für das Transition-Audit selbst nennt IAF MD 26 Mindestaufwände: einen halben Auditortag zusammen mit einem Rezertifizierungsaudit, einen ganzen Auditortag zusammen mit einem Überwachungsaudit oder als eigenständiges Audit; das Ablaufdatum des laufenden Zyklus verschiebt ein reines Transition-Audit nicht.

Zertifizierbar ist ausschließlich ISO/IEC 27001. ISO/IEC 27002 beschreibt dieselben Maßnahmen ausführlicher mit Zweck und Umsetzungshinweisen, stellt jedoch keine Anforderungen an ein Managementsystem und ist deshalb kein Zertifizierungsgegenstand. Wer eine Bestätigung „nach ISO 27002“ angeboten bekommt, sollte nachfragen. Zweck, Verbindlichkeit und Aufbau beider Normen stellt der Vergleich ISO 27001 vs. ISO 27002 einander gegenüber.

In Deutschland führen zwei Wege zum Zertifikat. Der internationale Standardweg ist die direkte Prüfung gegen ISO/IEC 27001 durch eine akkreditierte Zertifizierungsstelle; die Akkreditierung erteilt hierzulande die DAkkS. Deren Stellung ist gesetzlich bestimmt: Die Verordnung (EG) Nr. 765/2008 verlangt je Mitgliedstaat eine nationale Akkreditierungsstelle, § 1 Absatz 1 des Akkreditierungsstellengesetzes weist die Akkreditierung als hoheitliche Aufgabe des Bundes zu, und die Beleihung der Deutsche Akkreditierungsstelle GmbH folgt aus § 1 der zugehörigen Beleihungsverordnung.

Daneben steht ISO 27001 auf der Basis von IT-Grundschutz: derselbe Normbezug, erreicht über die stärker vorstrukturierte Methodik des BSI und geprüft durch beim BSI zertifizierte Auditoren. Dass dieser zweite Weg über ein eigenes System läuft, hat ebenfalls eine gesetzliche Wurzel – § 1 Absatz 2 AkkStelleG lässt die in anderen Rechtsvorschriften geregelte Zuständigkeit von Behörden ausdrücklich unberührt und nennt dabei die Sicherheit in der Informationstechnik. Die Vorschrift nimmt die IT-Sicherheit nicht aus dem Zuständigkeitsbereich der DAkkS heraus; sie erhält die Zuständigkeit des BSI daneben. Die Zertifizierungsstellen für ISO/IEC 27001 akkreditiert weiterhin die DAkkS.

Was eine Zertifizierungsstelle leisten muss, steht nicht in ISO/IEC 27001, sondern in den Normen für Konformitätsbewertungsstellen: ISO/IEC 17021-1 allgemein für Managementsystem-Zertifizierungsstellen und ISO/IEC 27006-1:2024 speziell für ISMS, die die Vorgängerfassung ISO/IEC 27006:2015 abgelöst hat. Aus diesem Regelwerk stammen die Vorgaben zu Unparteilichkeit, Auditteam-Kompetenz und zur Berechnung des Auditaufwands – der Grund, warum sich Auditzeiten nicht frei verhandeln lassen.

Prüfen Sie den Akkreditierungsstatus vor der Beauftragung, und zwar nachweisbar statt anhand einer Aussage im Angebot: Das Verzeichnis der akkreditierten Stellen führt die DAkkS, international lässt sich ein Zertifikat oder eine Stelle über die IAF-CertSearch-Datenbank prüfen. Nicht akkreditierte Bestätigungen werden von Kunden, Versicherern und Aufsichtsbehörden häufig nicht anerkannt.

Welche Voraussetzungen muss ein ISMS erfüllen?

Die Zertifizierungsstelle prüft keine Absichten, sondern Nachweise. Wer den Termin für das Stufe-2-Audit vereinbart, bevor das ISMS tatsächlich läuft, verschiebt ihn erfahrungsgemäß.

Ein tatsächlich betriebenes ISMS

Die Norm verlangt ein System, das arbeitet: Risiken werden nach festgelegten Kriterien bewertet, Maßnahmen werden umgesetzt und überwacht, Abweichungen werden erfasst und korrigiert. Aus diesem Betrieb entstehen Aufzeichnungen: Protokolle, Freigaben, Auswertungen, Tickets, Prüfergebnisse. Genau diese Aufzeichnungen sind der Gegenstand von Stufe 2. Ein ISMS, das seine Nachweise erst für das Audit erzeugt, kann Wirksamkeit nicht belegen, weil der Zeitraum fehlt, über den sie sich zeigen ließe.

Wie lange ein ISMS vor dem Stufe-2-Audit gelaufen sein muss, hängt vom Einzelfall und von der Einschätzung der Zertifizierungsstelle ab. Die belastbare Frage ist nicht „wie viele Monate“, sondern: Liegen für jeden zyklischen Prozess – Risikobewertung, internes Audit, Managementbewertung, Schulung, Zugriffsüberprüfung – mindestens ein vollständiger Durchlauf und die daraus folgenden Entscheidungen vor?

Der Geltungsbereich

Der Geltungsbereich ist die folgenreichste Einzelentscheidung des gesamten Vorhabens. Er bestimmt, worauf sich jede spätere Aussage bezieht, welche Standorte begangen werden, welche Systeme in die Stichprobe fallen und was am Ende auf der Zertifikatsurkunde steht.

Zwei Fehler kommen gleich häufig vor. Ein zu weiter Geltungsbereich überfordert die Organisation und produziert Feststellungen in Bereichen, die nie Teil des Projekts waren. Ein zu enger Geltungsbereich ist schnell zertifiziert, wird von Kunden aber gelesen, und wenn die Urkunde einen Standort nennt, den der Kunde nicht beliefert, entsteht in der Lieferantenprüfung eine unangenehme Rückfrage. Der übliche Weg ist ein bewusst begrenzter Erstscope, der später kontrolliert erweitert wird.

Zur Abgrenzung gehören auch die Schnittstellen nach außen: ausgelagerte Prozesse, Cloud-Dienste, konzerninterne Dienstleister. Ausgelagert werden kann die Leistung, nicht die Verantwortung; die Steuerung dieser Dienstleister muss im ISMS abgebildet sein.

Zwei Rückfragen kommen an dieser Stelle regelmäßig, und beide haben eine klare Antwort. Muss jeder Standort in den Geltungsbereich? Nein – der Geltungsbereich ist eine bewusste Entscheidung, und mehrere Standorte werden bei entsprechender Vergleichbarkeit über ein Stichprobenverfahren geprüft, das die Akkreditierungsvorgaben regeln. Wer aber einen Standort ausschließt, muss damit rechnen, dass genau dieser Standort in einer Lieferantenprüfung nachgefragt wird. Zählt das Zertifikat unseres Cloud-Anbieters für uns? Nein. Es belegt das Managementsystem des Anbieters in dessen Geltungsbereich und ist damit ein Baustein Ihrer Lieferantensteuerung, kein Nachweis für Ihr eigenes ISMS. Umgekehrt entbindet es Sie nicht davon, die bezogene Leistung in Ihrer eigenen Risikobewertung zu führen.

Das Statement of Applicability

Das Statement of Applicability (SoA) fordert die Norm in Abschnitt 6.1.3 d) als Ergebnis der Risikobehandlung. Es führt die Maßnahmen aus Anhang A auf und hält für jede fest, ob sie anwendbar ist, warum sie ein- oder ausgeschlossen wurde und wie weit sie umgesetzt ist.

Für das Audit ist das SoA das wichtigste Einzeldokument, weil Auditoren daraus ihre Stichprobe ziehen. Aus einer Maßnahme, die im SoA als umgesetzt geführt wird, folgt im Audit die Frage nach dem Nachweis. Das gilt in beide Richtungen: Eine ehrliche Angabe „teilweise umgesetzt, Restrisiko akzeptiert, Risikoeigentümer benannt“ ist auditfest; eine geschönte Angabe „umgesetzt“ ohne Beleg ist eine Feststellung.

Die folgende Übersicht fasst zusammen, was vor dem Erstaudit vorliegen muss.

ElementErwarteter Nachweis
GeltungsbereichDokumentierte Abgrenzung mit Begründung, einschließlich Schnittstellen
Leitlinie und SicherheitszieleDurch die oberste Leitung freigegeben und kommuniziert
Rollen und VerantwortlichkeitenBenannt, zugewiesen, den Betroffenen bekannt
RisikoverfahrenKriterien, Bewertungsergebnisse, Risikobehandlungsplan, Freigabe durch die Risikoeigentümer
Statement of ApplicabilityVollständig, begründet, freigegeben, aktuell
Internes AuditÜber den gesamten Geltungsbereich durchgeführt und dokumentiert
ManagementbewertungDurchgeführt, protokolliert, mit nachvollziehbaren Entscheidungen
BetriebsnachweiseAufzeichnungen aus dem laufenden Betrieb über einen aussagekräftigen Zeitraum

Wie läuft eine ISO-27001-Zertifizierung ab?

Auswahl und Beauftragung der Zertifizierungsstelle

Am Anfang steht ein Angebotsprozess. Die Zertifizierungsstelle benötigt für ihr Angebot Angaben zu Geltungsbereich, Standorten, Beschäftigtenzahl, Prozessen und Auslagerungen; daraus ermittelt sie den Auditaufwand nach einem genormten Verfahren, das die Akkreditierungsvorgaben festlegen. Der Aufwand ist damit weder frei verhandelbar noch pauschal vorhersagbar.

Achten Sie neben dem Preis auf drei Punkte: den Akkreditierungsstatus für ISO/IEC 27001, die Branchenerfahrung des vorgesehenen Auditteams und die Terminverfügbarkeit über den gesamten Dreijahreszyklus. Beratung und Zertifizierung dürfen nicht aus derselben Hand kommen: Eine Stelle, die Ihr ISMS aufgebaut hat, darf es nicht zertifizieren.

Stufe 1: Dokumenten- und Bereitschaftsprüfung

Stufe 1 klärt, ob das System auditreif ist. Geprüft werden die dokumentierte Information, die Abgrenzung und Plausibilität des Geltungsbereichs, das Risikoverfahren, das SoA sowie die Frage, ob internes Audit und Managementbewertung stattgefunden haben. Der Auditor verschafft sich außerdem ein Bild davon, wie die Organisation aufgebaut ist, und plant auf dieser Grundlage die Stichprobe für Stufe 2.

Das Ergebnis ist ein Bericht mit Punkten, die vor Stufe 2 zu klären sind. Diese Punkte sind noch keine Abweichungen, sondern eine Vorwarnung. Wer sie ernst nimmt, spart sich Feststellungen im entscheidenden Audit.

Zwischen den Stufen

Der Zeitraum zwischen den Stufen dient der Nacharbeit. Er sollte lang genug sein, um die Punkte aus Stufe 1 nicht nur zu dokumentieren, sondern wirksam werden zu lassen, und kurz genug, dass die in Stufe 1 geprüften Unterlagen noch dem Stand entsprechen. Größere Änderungen am Geltungsbereich in dieser Phase führen dazu, dass Teile von Stufe 1 zu wiederholen sind.

Stufe 2: Prüfung der Umsetzung und Wirksamkeit

Stufe 2 ist das eigentliche Zertifizierungsaudit. Geprüft wird, ob das dokumentierte System tatsächlich so betrieben wird. Die Methoden sind Interviews mit Verantwortlichen und Beschäftigten, Stichproben aus Aufzeichnungen, Einsicht in Systeme und, je nach Geltungsbereich, Begehungen von Standorten und Rechenzentren.

Auditoren folgen dabei typischerweise Spuren statt Kapiteln: Ein bewertetes Risiko führt zur zugehörigen Maßnahme, die Maßnahme zum SoA-Eintrag, der Eintrag zum Nachweis und der Nachweis zur Person, die ihn erzeugt hat. Wo diese Kette bricht, entsteht eine Feststellung. Bereiten Sie Ihre Fachbereiche darauf vor, dass sie über ihre eigene Arbeit Auskunft geben; auswendig gelernte Formulierungen aus der Leitlinie helfen nicht.

Feststellungen und Korrekturmaßnahmen

Feststellungen werden nach Schweregrad unterschieden.

FeststellungBedeutungFolge
HauptabweichungEine Normanforderung ist nicht erfüllt oder ein Prozess fehlt vollständigZertifikat wird erst nach nachgewiesener Korrektur erteilt
NebenabweichungPunktuelle Schwäche in einem im Grundsatz funktionierenden ProzessKorrekturmaßnahmenplan, Wirksamkeitsprüfung im Folgeaudit
Empfehlung oder BeobachtungVerbesserungspotenzial ohne NormverstoßNicht bindend, erscheint aber häufig im nächsten Audit wieder

Für Abweichungen erwartet die Zertifizierungsstelle keine schnelle Reparatur, sondern eine Ursachenanalyse, eine Korrektur des Einzelfalls, eine Korrekturmaßnahme gegen die Ursache und einen Nachweis der Wirksamkeit. Der häufigste Fehler an dieser Stelle ist die Behandlung des Symptoms: Wird eine fehlende Freigabe nachgeholt, ohne den Freigabeprozess zu ändern, taucht dieselbe Feststellung im nächsten Zyklus wieder auf.

Zertifikatserteilung

Über die Erteilung entscheidet nicht das Auditteam, sondern eine unabhängige Stelle innerhalb der Zertifizierungsstelle, die den Bericht überprüft. Das Zertifikat gilt in der Regel drei Jahre und nennt Norm, Fassung, Geltungsbereich und Standorte. Lesen Sie den Wortlaut des Geltungsbereichs vor der Ausstellung sorgfältig. Ihre Kunden werden genau ihn später zitieren.

Überwachungsaudits

In den beiden Jahren nach der Erstzertifizierung finden Überwachungsaudits statt. Sie prüfen nicht das gesamte System, sondern einen Ausschnitt, und dieser Ausschnitt ist nicht zufällig gewählt. Regelmäßig wiederkehrende Prüfgegenstände sind die Wirksamkeit der Korrekturmaßnahmen aus dem Vorjahr, internes Audit und Managementbewertung, Änderungen an Geltungsbereich, Organisation und Systemlandschaft, Beschwerden und Vorfälle sowie die Nutzung des Zertifizierungszeichens.

Rezertifizierung

Im dritten Jahr wird der gesamte Geltungsbereich erneut geprüft, ergänzt um eine Bewertung der Leistung des Systems über den abgelaufenen Zyklus. Die Rezertifizierung muss so terminiert werden, dass sie vor Ablauf des Zertifikats abgeschlossen ist, einschließlich der Zeit für Korrekturmaßnahmen. Eine Lücke zwischen zwei Zertifikaten ist selten ein fachliches, aber regelmäßig ein vertriebliches Problem.

Woraus setzen sich die Kosten zusammen?

Eine Zahl lässt sich hier nicht seriös nennen, und Angaben ohne Kenntnis von Geltungsbereich, Standorten und Ausgangslage sind Schätzungen mit Nachkommastelle. Belastbar ist dagegen die Struktur: Wer weiß, aus welchen Blöcken sich der Aufwand zusammensetzt, wer sie in Rechnung stellt und wovon ihr Umfang abhängt, kann Angebote vergleichen und den eigenen Bedarf schätzen, ohne fremde Zahlen zu übernehmen.

KostenblockWer stellt in RechnungWovon der Umfang abhängtWann er anfällt
Auditaufwand Stufe 1 und Stufe 2ZertifizierungsstelleBeschäftigtenzahl im Geltungsbereich, Standorte, Prozesskomplexität, Auslagerungen – berechnet nach den Vorgaben von ISO/IEC 27006-1einmalig im Zertifizierungsjahr
Reise- und NebenkostenZertifizierungsstelleZahl und Lage der zu begehenden Standorteje Audittermin
Nachaudit bei HauptabweichungenZertifizierungsstelleZahl und Schwere der Feststellungennur im Bedarfsfall
ÜberwachungsauditsZertifizierungsstellein der Regel ein Bruchteil des Erstaudits, gleiche Berechnungsgrundlagein den beiden Folgejahren
RezertifizierungZertifizierungsstelleerneut der gesamte Geltungsbereich, zuzüglich Zyklusbewertungim dritten Jahr
Interner Aufwand für Aufbau und Betriebeigene OrganisationReifegrad von Inventar, Risikoverfahren und Nachweislage zu Projektbeginnüberwiegend vor dem Erstaudit, danach dauerhaft
Externe BegleitungBeratung oder Werkzeuganbieterfrei gewählter Umfang; darf nicht von der Zertifizierungsstelle kommenprojektabhängig
Technische NachrüstungLieferantenErgebnis der Risikobehandlung, nicht der Normnach der Maßnahmenauswahl

Drei Hinweise zur Interpretation. Erstens ist nur der erste Block wirklich fremdbestimmt: Der Auditaufwand folgt einem genormten Berechnungsverfahren, weshalb auffällig niedrige Angebote eine Rückfrage nach der zugrunde gelegten Beschäftigtenzahl und dem Geltungsbereich verdienen. Zweitens ist der größte Block in der Regel der interne, und er taucht in keinem Angebot auf. Drittens verschiebt sich Aufwand, der vor dem Erstaudit gespart wird, meist nur in das nächste Überwachungsaudit – Nachweise, die eigens für einen Termin erzeugt werden, müssen im Folgejahr erneut erzeugt werden.

Vergleichen Sie Angebote deshalb über den vollständigen Dreijahreszyklus und über die ausgewiesenen Auditortage, nicht über den Preis des Erstaudits.

Ein einziger Betrag in diesem Feld ist nicht verhandelbar und öffentlich nachlesbar, und er betrifft den Weg über IT-Grundschutz: Die Gebühr des BSI für das Zertifizierungsverfahren selbst steht in der Besonderen Gebührenverordnung des Bundesministeriums des Innern, im Gebühren- und Auslagenverzeichnis unter Nummer 1.4 – 2.978,00 Euro für die Erstzertifizierung eines Systems, 2.658,00 Euro für die Rezertifizierung. Das ist ausdrücklich nur die Verfahrensgebühr der Behörde; der Aufwand des beim BSI zertifizierten Auditteams und der gesamte interne Aufwand kommen daneben hinzu. Für den Weg über eine akkreditierte Zertifizierungsstelle existiert kein Gegenstück, weil dort keine hoheitliche Gebühr, sondern ein Marktpreis auf genormter Aufwandsbasis anfällt.

Wie lange dauert eine ISO-27001-Zertifizierung?

Eine pauschale Dauer für den Weg zum Erstzertifikat lässt sich nicht seriös angeben, und Angaben, die ohne Kenntnis von Geltungsbereich, Standorten und Ausgangslage genannt werden, sind Marketing. Belastbar sind stattdessen die Treiber und die Reihenfolge.

Drei Faktoren bestimmen die Dauer maßgeblich:

  • Der Zuschnitt des Geltungsbereichs. Standorte, Rechtseinheiten, Sprachen und ausgelagerte Prozesse wirken sich stärker aus als die reine Mitarbeiterzahl.
  • Der Reifegrad der Risikobewertung. Wo bereits Assets erfasst, Eigentümer benannt und Bewertungskriterien definiert sind, entfällt der aufwendigste Teil der Vorarbeit.
  • Die Herkunft der Nachweise. Entstehen Aufzeichnungen ohnehin im Tagesgeschäft, ist der Zeitraum bis zur Auditreife kurz. Werden sie eigens erzeugt, verschiebt sich der Aufwand lediglich in das nächste Überwachungsaudit.

Ebenso wichtig ist die Reihenfolge, denn einige Schritte lassen sich nicht parallelisieren. Der Geltungsbereich muss vor der Risikobewertung feststehen, die Risikobewertung vor der Maßnahmenauswahl, die Maßnahmen vor dem SoA. Internes Audit und Managementbewertung setzen ein System voraus, das bereits läuft, und müssen vor Stufe 1 abgeschlossen sein. Zwischen Stufe 1 und Stufe 2 liegt eine Nacharbeitsphase, zwischen Stufe 2 und der Erteilung gegebenenfalls eine weitere für Korrekturmaßnahmen.

Planen Sie außerdem zwei Positionen ein, die in Projektplänen fast immer fehlen: die Vorlaufzeit für Angebot und Terminvergabe bei der Zertifizierungsstelle und die Verfügbarkeit der eigenen Fachbereiche, die während des Audits interviewt werden und nicht kurzfristig einspringen können.

Woran hakt es im Zertifizierungsaudit?

  • Der Geltungsbereich wird spät geändert. Jede Änderung wirkt auf Risikobewertung, SoA und internes Audit zurück. Nach Stufe 1 ist sie besonders teuer.
  • Das SoA beschreibt einen Soll-Zustand. Als „umgesetzt“ geführte Maßnahmen ohne Nachweis sind die zuverlässigste Quelle für Feststellungen.
  • Die 93 Maßnahmen werden von oben nach unten abgearbeitet. Wer Anhang A als Checkliste verwendet statt als Gegenprobe zur Risikobehandlung, kann im Audit nicht begründen, warum das ISMS gerade so aussieht.
  • Das interne Audit prüft Dokumente statt Wirksamkeit. Ein internes Audit, das keine einzige Feststellung produziert, wird vom externen Auditor selbst zum Prüfgegenstand.
  • Die Managementbewertung findet ohne Kennzahlen statt. Ein Protokoll ohne Datengrundlage und ohne Entscheidungen erfüllt die Anforderung formal, aber nicht inhaltlich.
  • Lieferanten und Cloud-Dienste bleiben außen vor. Ausgelagerte Prozesse im Geltungsbereich müssen gesteuert und nachgewiesen werden.
  • Die oberste Leitung erscheint nicht. Das Kapitel Führung verlangt sichtbares Engagement. Eine Geschäftsführung, die im Audit nicht zur Verfügung steht, ist ein Befund für sich.
  • Nach dem Zertifikat schläft das System ein. Das erste Überwachungsaudit deckt das zuverlässig auf, weil dann die Aufzeichnungen des vergangenen Jahres fehlen.

Welche Rolle spielen internes Audit und Managementbewertung?

Diese beiden Elemente entscheiden häufiger über den Verlauf des externen Audits als jede technische Maßnahme, weil sie zeigen, ob die Organisation ihr eigenes System steuert.

Das interne Audit muss den gesamten Geltungsbereich über einen geplanten Zyklus abdecken, nach einem Programm erfolgen und von Personen durchgeführt werden, die den geprüften Bereich nicht selbst verantworten. In kleineren Organisationen ist diese Unabhängigkeit die eigentliche Hürde; sie lässt sich durch gegenseitige Prüfung zwischen Bereichen oder durch externe Auditoren herstellen, die nicht zugleich die Zertifizierung durchführen. Ergebnis sind dokumentierte Feststellungen mit Verantwortlichen, Terminen und einer späteren Wirksamkeitsprüfung. Die Checkliste für das interne ISMS-Audit führt Schritt für Schritt vom Auditprogramm bis zur Nachverfolgung der Korrekturmaßnahmen.

Die Managementbewertung ist die formale Befassung der obersten Leitung mit dem ISMS. Sie braucht eine Datengrundlage – Ergebnisse interner und externer Audits, Status der Korrekturmaßnahmen, Vorfälle, Kennzahlen zur Wirksamkeit, Rückmeldungen interessierter Parteien, Änderungen im Kontext und der Stand der Risikobehandlung – und sie muss zu Entscheidungen führen: über Ressourcen, Ziele, Verbesserungen und gegebenenfalls über Änderungen am Geltungsbereich. Ein Protokoll, das den Bericht wiedergibt, aber keine Entscheidung enthält, ist im Audit angreifbar.

Was kommt nach dem Zertifikat?

Mit der Erteilung beginnt der Zyklus, nicht das Ende des Projekts. Vier Dinge sind dauerhaft zu leisten.

Erstens der laufende Betrieb: Risikobewertungen sind bei Änderungen zu wiederholen, das SoA ist aktuell zu halten, Nachweise entstehen fortlaufend. Zweitens die jährliche Pflichtroutine aus internem Audit, Managementbewertung und Vorbereitung des Überwachungsaudits. Drittens die Meldepflicht gegenüber der Zertifizierungsstelle: Wesentliche Änderungen an Geltungsbereich, Standorten, Organisation oder ausgelagerten Prozessen sind anzuzeigen, und Erweiterungen des Geltungsbereichs werden geprüft, meist im Rahmen des nächsten Überwachungs- oder Rezertifizierungsaudits.

Viertens die Nutzung des Zertifikats nach außen. Die Zertifizierungsstelle gibt Regeln für die Verwendung des Zertifizierungszeichens vor, und deren Einhaltung ist selbst Prüfgegenstand. Verbreitete Verstöße sind das Zeichen auf Produkten, die Formulierung „zertifiziertes Unternehmen“ bei standortbezogenem Geltungsbereich und die Weiterverwendung nach Ablauf.

Ein bestehendes Zertifikat ist außerdem der günstigste Ausgangspunkt für regulatorische Anforderungen, die daneben treten. Die Risikomanagement- und Nachweispflichten aus dem NIS-2-Umsetzungsgesetz oder aus DORA lassen sich weitgehend auf ein vorhandenes ISMS abbilden. Ein Zertifikat ersetzt sie jedoch nicht: Registrierungs- und Meldepflichten, behördliche Fristen und die persönliche Verantwortung der Geschäftsleitung folgen aus dem jeweiligen Gesetz, nicht aus der Norm. Und der Geltungsbereich der Zertifizierung ist meist enger geschnitten als der regulatorische Anwendungsbereich.

Wie sich Geltungsbereich, Risiken, Maßnahmen und Nachweise eines ISMS nach ISO/IEC 27001 so verknüpfen lassen, dass der Umsetzungsstand für ein Audit jederzeit ohne Sonderauswertung belegbar ist, zeigt unsere Seite zu ISO 27001.

Wie sich der Weg dorthin in Rizzqo abbildet

Zwei der drei Stellen, an denen eine Zertifizierung erfahrungsgemäß Zeit kostet, sind Arbeit am Bestand: der Zuschnitt des Geltungsbereichs und die Nachweisführung. Beides setzt an denselben Objekten an. In Rizzqo sind ISO/IEC 27001 für das Managementsystem und ISO/IEC 27002 für die Maßnahmen als zwei Kataloge auf einem Bestand hinterlegt. Der Geltungsbereich ist damit keine Textpassage, sondern eine Menge von Objekten: die primären Werte und die Systeme, Standorte und Dienstleister, die sie tragen.

Die Nachweisführung folgt daraus. Jede zugeordnete Anforderung wird am Objekt beantwortet, mit Begründung und Beleg, und der Abschluss wird unter Name und Zeitstempel festgehalten. Der Auditor sieht bestätigte Aussagen statt veränderbarer Entwürfe, und die Stichprobe lässt sich an den offenen Anforderungen ziehen: Als vollständig abgedeckt gilt ein Objekt erst, wenn jede Anforderung abschließend als erfüllt oder als nicht anwendbar beantwortet ist. Die Erklärung zur Anwendbarkeit wird durch die begründete Aussage je Maßnahme am betroffenen Objekt vorbereitet.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework