Inhalt
- Wie läuft eine ISO-27001-Zertifizierung ab?
- Wie lange dauert die ISO-27001-Zertifizierung?
- Welche Kosten entstehen bei einer ISO-27001-Zertifizierung?
- Die ISO-27001-Checkliste: Von der Vorbereitung bis zum Audit
- Wie wählen Sie eine Zertifizierungsstelle aus?
- Was passiert nach dem Zertifikat?
- Welche Fragen stellen sich vor der Zertifizierung?
- Ist eine ISO-27001-Zertifizierung gesetzlich vorgeschrieben?
- Wie lange gilt ein ISO-27001-Zertifikat?
- Kann man ein Unternehmen nur teilweise zertifizieren?
- Muss das interne Audit extern vergeben werden?
- Reicht eine Software für die Zertifizierung?
Eine ISO-27001-Zertifizierung dauert in der Regel drei bis zwölf Monate und läuft in acht Phasen ab: Scope festlegen, Lückenanalyse, Risikoanalyse, Maßnahmen umsetzen, internes Audit, Zertifizierungsstelle beauftragen, externes Audit in zwei Stufen, Zertifikat. Dieser Leitfaden von fuentis zeigt den Ablauf, die Checkliste bis zum Audit und worauf Sie bei der Wahl der Zertifizierungsstelle achten.
Ob Sie ein Zertifikat überhaupt brauchen, klärt der Beitrag Wer braucht eine ISO-27001-Zertifizierung?. Hier geht es um den Weg dorthin.
Wie läuft eine ISO-27001-Zertifizierung ab?
Eine Zertifizierung nach ISO/IEC 27001 bestätigt, dass ein Informationssicherheitsmanagementsystem (ISMS) die Anforderungen der Norm erfüllt und im Betrieb funktioniert. Die Prüfung übernimmt keine ISO-Stelle, sondern eine externe Zertifizierungsstelle. Davor liegt der Aufbau des ISMS, und der macht den größten Teil der Arbeit aus.
| Phase | Ergebnis | Typischer Aufwandsschwerpunkt |
|---|---|---|
| 1. Vorbereitung und Scope | Verantwortlicher, Team, Geltungsbereich | Abstimmung mit der Geschäftsleitung |
| 2. Lückenanalyse | Ist-Stand gegen Normanforderungen | Interviews, Dokumentensichtung |
| 3. Risikoanalyse | Risikobewertung, Risikobehandlungsplan, Erklärung zur Anwendbarkeit | Fachbereiche und IT |
| 4. Umsetzung | Richtlinien, Prozesse, technische Maßnahmen, Schulungen | Längste Phase |
| 5. Internes Audit und Managementbewertung | Auditbericht, Beschluss der Leitung | Unabhängiger Auditor |
| 6. Zertifizierungsstelle beauftragen | Angebot, Auditplan | Auswahl und Terminierung |
| 7. Externes Audit | Stage 1 (Dokumentenprüfung, Bereitschaft), Stage 2 (Wirksamkeitsprüfung) | Nachweise und Auditorengespräche |
| 8. Zertifikat und Überwachung | Zertifikat, jährliche Überwachungsaudits | Dauerbetrieb |
Die Erklärung zur Anwendbarkeit (Statement of Applicability) legt fest, welche Maßnahmen aus Anhang A der Norm Sie anwenden und warum. Die aktuelle Fassung ISO/IEC 27001:2022 führt dort 93 Controls auf. Sie müssen nicht alle umsetzen, aber jede Auslassung begründen.
Wie lange dauert die ISO-27001-Zertifizierung?
Planen Sie drei bis zwölf Monate bis zum ersten Zertifikat ein. Kleinere Organisationen, die das Projekt priorisieren, erreichen die Audit-Reife nach etwa drei Monaten, bei komplexen Strukturen mit mehreren Standorten oder Dienstleistern dauert es länger. Das ist ein Erfahrungswert, keine Garantie: Die Dauer hängt vom Geltungsbereich, vom Reifegrad Ihrer Prozesse und davon ab, wie viel Zeit Ihr Team tatsächlich freihält.
Drei Faktoren bestimmen die Dauer am stärksten:
- Scope: Ein eng gefasster Geltungsbereich (ein Produkt, ein Standort) verkürzt den Weg. Ein Zertifikat gilt aber nur für den geprüften Bereich.
- Ausgangslage: Wer bereits Richtlinien, ein Berechtigungskonzept und ein Notfallkonzept hat, spart in der Umsetzung Monate.
- Ressourcen: Das ISMS ist ein Projekt mit festen Verantwortlichen, kein Nebenprodukt des Tagesgeschäfts.
Der Zeitplan nach dem Zertifikat ist festgelegt: Akkreditierte Zertifizierungsstellen arbeiten nach ISO/IEC 17021-1 in einem Dreijahreszyklus aus Erstzertifizierung, jährlichen Überwachungsaudits und Rezertifizierung vor Ablauf. Das BSI-Zertifizierungsschema für ISO 27001 auf Basis von IT-Grundschutz sieht ebenfalls drei Jahre Gültigkeit mit jährlichen Überwachungsaudits vor. Die Zeitplanung im Detail, einschließlich der Folgeaudits, beschreibt Wie lange dauert die ISO-Zertifizierung?.
Welche Kosten entstehen bei einer ISO-27001-Zertifizierung?
Eine allgemeingültige Summe gibt es nicht, und Angebote der Zertifizierungsstellen unterscheiden sich je nach Größe und Scope. Die Kostentreiber sind aber klar benennbar:
- Aufwand der eigenen Mitarbeitenden für Aufbau und Pflege des ISMS, meist der größte Posten
- externe Beratung, falls Sie sie einsetzen
- Honorar der Zertifizierungsstelle für Erstaudit, Überwachungsaudits und Rezertifizierung
- Werkzeuge für Dokumentation, Risikomanagement und Nachweise
- Schulungen und technische Maßnahmen, die aus der Lückenanalyse folgen
Holen Sie Angebote mehrerer Zertifizierungsstellen auf Basis desselben Scopes ein, damit sie vergleichbar sind.
Die ISO-27001-Checkliste: Von der Vorbereitung bis zum Audit
Die Checkliste fasst die Phasen in 14 Schritten zusammen. Arbeiten Sie sie in dieser Reihenfolge ab und halten Sie jedes Ergebnis schriftlich fest, denn Auditoren prüfen Nachweise, keine Absichten.
- ISMS-Team bilden: Benennen Sie einen Verantwortlichen und zwei bis drei Mitarbeitende, die technische und organisatorische Sicht abdecken.
- Scope festlegen: Definieren Sie Organisationseinheiten, Standorte, Systeme, wichtige Werte und beteiligte Lieferanten.
- Rechtliche und vertragliche Anforderungen sammeln: Dazu zählen Datenschutz, Branchenrecht und Kundenvorgaben.
- Grundlegende Richtlinien erstellen: Informationssicherheitsleitlinie, Umgang mit Sicherheitsvorfällen, Arbeitsplatz und Gerätenutzung.
- Datenregeln festlegen: Klassifizierung, Aufbewahrung, Verzeichnis der Verarbeitungstätigkeiten und Schutz personenbezogener Daten.
- Zugriff und Verschlüsselung regeln: Identitäts- und Berechtigungsmanagement, Verschlüsselung, Datensicherung.
- Entwicklung und Wiederanlauf absichern: sichere Softwareentwicklung, Notfall- und Wiederanlaufplanung.
- Personalprozesse anbinden: Einstellung, Schulung und Austritt in die ISMS-Prozesse einbinden.
- Risikoanalyse durchführen: Risiken bewerten, Behandlungsplan und Erklärung zur Anwendbarkeit erstellen.
- Maßnahmen umsetzen und testen: Technische Wirksamkeit durch ein IT-Assessment prüfen und Schwachstellen schließen.
- Mitarbeitende schulen: Sicherheitsbewusstsein schaffen und die Teilnahme dokumentieren.
- Internes Audit durchführen: Ein unabhängiger Auditor prüft das gesamte ISMS, Abweichungen werden behoben.
- Managementbewertung abhalten: Die Leitung bewertet das ISMS, beschließt Maßnahmen und dokumentiert das Ergebnis.
- Externes Audit vorbereiten: Nachweise bündeln, Ansprechpartner benennen, Auditplan mit der Zertifizierungsstelle abstimmen.
„Die meisten Verzögerungen entstehen nicht im Audit, sondern davor: Der Scope ist zu groß gewählt, oder niemand hat Zeit für die Umsetzung. Wer beides früh klärt, spart Monate.“
Srdan Manasijevic, CEO der fuentis AG
Wie wählen Sie eine Zertifizierungsstelle aus?
Die Zertifizierungsstelle führt das externe Audit durch und stellt das Zertifikat aus. Achten Sie auf diese Punkte:
- Akkreditierung: Die Stelle sollte für ISO/IEC 27001 akkreditiert sein, damit das Zertifikat bei Kunden anerkannt wird.
- Branchenerfahrung: Auditoren, die Ihren Sektor kennen, prüfen praxisnäher.
- Auditplan und Angebot: Fragen Sie nach Auditumfang, Folgekosten für Überwachungsaudits und Terminen.
- Unabhängigkeit: Nach ISO/IEC 17021-1 (Abschnitt 5.2) darf eine Zertifizierungsstelle selbst keine Beratung zum Managementsystem anbieten oder erbringen. Auch Beratung durch eng verbundene Stellen gefährdet die Unparteilichkeit; fragen Sie danach.
Wer sich zwischen ISO 27001 und dem deutschen Weg entscheiden muss, findet die Unterschiede in BSI IT-Grundschutz vs. ISO 27001. Das BSI zertifiziert auch ISO 27001 auf Basis von IT-Grundschutz.
Was passiert nach dem Zertifikat?
Das Zertifikat ist der Beginn des Dauerbetriebs. In den Überwachungsaudits prüft die Zertifizierungsstelle jährlich, ob das ISMS gelebt wird, und im dritten Jahr folgt die Rezertifizierung. Planen Sie deshalb fortlaufend: Risiken aktualisieren, interne Audits wiederholen, Managementbewertungen abhalten, Maßnahmen nachverfolgen.
Eine ISMS-Software hilft, weil sie Nachweise, Risiken und Maßnahmen zentral führt und Auditoren einen Zugriff auf aktuelle Belege gibt. Das ISMS-Modul der fuentis Suite bietet dafür GAP-Analysen, Risikomanagement und Audit-Readiness. Eine Übersicht passender Werkzeuge bietet der Vergleich von ISMS-Tools aus Deutschland, die Pakete zeigt die Preisübersicht.
Und wofür lohnt sich der Aufwand? Welche Effekte ein Zertifikat in Vertrieb, Compliance und Betrieb hat, zeigen die 9 Vorteile der ISO-27001-Zertifizierung.
Welche Fragen stellen sich vor der Zertifizierung?
Ist eine ISO-27001-Zertifizierung gesetzlich vorgeschrieben?
Nein, eine gesetzliche Pflicht zur Zertifizierung besteht in Deutschland nicht. Das BSI-Gesetz verlangt von besonders wichtigen und wichtigen Einrichtungen Risikomanagementmaßnahmen nach dem Stand der Technik (§ 30 BSIG), keine bestimmte Norm. Wann ein Zertifikat dennoch verlangt wird, etwa als KRITIS-Nachweis oder von Kunden, erläutert der Beitrag Wer braucht eine ISO-27001-Zertifizierung?.
Wie lange gilt ein ISO-27001-Zertifikat?
Drei Jahre, mit jährlichen Überwachungsaudits und einer Rezertifizierung vor Ablauf, so der Zyklus nach ISO/IEC 17021-1. Das BSI-Zertifizierungsschema für ISO 27001 auf Basis von IT-Grundschutz nennt ebenfalls drei Jahre.
Kann man ein Unternehmen nur teilweise zertifizieren?
Ja. Das Zertifikat gilt für den im Scope festgelegten Bereich, etwa ein Produkt, einen Standort oder eine Geschäftseinheit. Der Scope muss zu dem passen, was Kunden oder Prüfer als Nachweis erwarten.
Muss das interne Audit extern vergeben werden?
Nein. Das interne Audit darf ein qualifizierter, unabhängiger Mitarbeiter durchführen, der das geprüfte Thema nicht selbst verantwortet. Alternativ beauftragen Sie einen externen Berater.
Reicht eine Software für die Zertifizierung?
Nein. Eine Software unterstützt Dokumentation, Risikomanagement und Nachweise, ersetzt aber weder die Entscheidungen der Leitung noch die gelebten Prozesse. Das Audit prüft den Betrieb des ISMS, nicht das Werkzeug.

CEO, fuentis AG
Experte für Informationssicherheit, Datenschutz und Risikomanagement mit umfassender Erfahrung in der Beratung von Konzernen und öffentlichen Organisationen. Spezialisiert auf ISO 27001, BSI-Standards und moderne Risikoanalyse-Methoden.