Zertifiziert in 6 bis 9 Monaten. Ehrlich gerechnet.
Manche versprechen Ihnen das Zertifikat in wenigen Wochen. Fragen Sie dort ruhig mal, wer die Richtlinien liest, die dabei entstehen. Wir bauen mit Ihnen ein ISMS, das im Audit besteht und danach im Alltag weiterlebt. Das dauert 6 bis 9 Monate und ist jeden davon wert.
Aufgebaut von Praktikern, die selbst schon auf der anderen Seite des Audittischs saßen
Ihr Weg zum Zertifikat
Typischer VerlaufGap-Analyse
Reifegrad und Lücken sichtbar. Sie wissen, was vor Ihnen liegt.
ISMS-Fundament
Anwendungsbereich, Leitlinie, Rollen und Risikomethodik stehen.
Umsetzung
Maßnahmen aus Anhang A werden umgesetzt, Nachweise laufen in VANTARIS auf.
Probelauf
Internes Audit und Management-Review. Die Lücken finden wir, nicht der Auditor.
Zertifizierungsaudit
Stufe 1 und Stufe 2 mit der Zertifizierungsstelle Ihrer Wahl.
Das Zertifikat, das Türen öffnet, bevor Sie anklopfen
Ausschreibungen gewinnen
Immer mehr Konzerne und öffentliche Auftraggeber verlangen ISO 27001 von ihren Lieferanten. Mit Zertifikat füllen Sie das Feld im Fragebogen aus. Ohne füllen Sie 40 Seiten Sicherheitsanhang aus, pro Kunde.
Eine Basis für alles Weitere
Ein ISMS nach ISO 27001 deckt große Teile von NIS2 gleich mit ab und ist die halbe Miete für TISAX. In VANTARIS pflegen Sie die Daten ohnehin nur einmal.
Sicherheit, die es wirklich gibt
Richtig aufgebaut ist ein ISMS kein Papierprojekt, sondern der Ort, an dem Ihre Organisation lernt, mit Risiken umzugehen. Der Auditor bestätigt am Ende nur, was bei Ihnen längst funktioniert.
Die Norm liefert 93 Controls. Wir liefern den Rest.
ISO 27001:2022 beschreibt in Anhang A insgesamt 93 Maßnahmen, von Richtlinien über Zugriffskontrolle bis Cloud-Sicherheit. VANTARIS bringt sie als strukturierten Katalog mit, verknüpft mit Risiken, Assets und Nachweisen.
Statement of Applicability, Risikobehandlungsplan, Managementbewertung: Die Dokumente, vor denen alle Respekt haben, entstehen bei uns aus Daten, die Sie ohnehin pflegen. Niemand schreibt sie freitags um 22 Uhr in Word.
Der Audittag wird nicht schön. Aber kurz.
Vor dem Zertifizierungsaudit führen wir mit Ihnen ein internes Audit durch, so wie es die Norm ohnehin verlangt. Dabei stellen wir die unbequemen Fragen zuerst, damit sie im echten Audit keine Überraschung mehr sind.
Im Audit selbst finden Sie jeden Nachweis in Sekunden, weil alles in einer Sicht gebündelt ist. Auditoren merken das übrigens sofort. Es verändert die Stimmung im Raum, zu Ihren Gunsten.
Was ISO 27001:2022 konkret von Ihnen verlangt
Die Norm besteht aus zwei Teilen: dem Managementsystem in den Kapiteln 4 bis 10 und den 93 Maßnahmen aus Anhang A. Beides greift ineinander und beides ist in VANTARIS als geführte Struktur hinterlegt.
Kontext und Führung
Anwendungsbereich, interessierte Parteien und die Verantwortung der Leitung. Hier entscheidet sich, ob Ihr ISMS zur Organisation passt oder ein Fremdkörper bleibt.
Planung und Risiken
Risikobeurteilung, Risikobehandlung und das Statement of Applicability. Das zentrale Dokument, an dem sich jeder Auditor zuerst festhält.
Unterstützung
Ressourcen, Kompetenzen, Awareness und gelenkte Dokumentation. Der Teil, in dem Excel-Landschaften traditionell kapitulieren.
Betrieb
Die geplanten Maßnahmen werden umgesetzt und Risikobeurteilungen in geplanten Abständen wiederholt. Das ISMS läuft jetzt im Alltag.
Bewertung der Leistung
Kennzahlen, internes Audit und Managementbewertung. Mit automatischen Kennzahlen aus VANTARIS wird aus der Pflicht ein Blick aufs Dashboard.
Verbesserung
Nichtkonformitäten behandeln und kontinuierlich besser werden. Auditoren wollen hier Bewegung sehen, keinen Stillstand mit Stempel.
93 Maßnahmen in vier Themenfeldern
Die 2022er Fassung ordnet die Maßnahmen in vier Gruppen: 37 organisatorische, 8 personelle, 14 physische und 34 technologische Controls. Neu hinzugekommen sind unter anderem Threat Intelligence, Cloud-Sicherheit, Data Loss Prevention und sichere Codierung.
Wichtig zu wissen: Nicht jede Maßnahme muss umgesetzt werden. Sie müssen aber für jede einzelne begründen, ob und wie sie für Sie relevant ist. Genau dafür gibt es das Statement of Applicability, das in VANTARIS aus Ihren gepflegten Daten entsteht statt aus einer Word-Nachtschicht.
Womit Sie realistisch rechnen sollten
Die Zertifizierungskosten hängen von Größe und Komplexität Ihrer Organisation ab. Für einen typischen Mittelständler liegen die Auditkosten der Zertifizierungsstelle im mittleren vierstelligen bis niedrigen fünfstelligen Bereich, verteilt über den Dreijahreszyklus aus Zertifizierungsaudit und zwei Überwachungsaudits.
Dazu kommen interne Aufwände und je nach Bedarf externe Unterstützung. Die ehrliche Gesamtrechnung stellen wir im Strategiegespräch mit Ihnen auf, inklusive der Position, die gern vergessen wird: die laufende Pflege nach dem Zertifikat. Mit der richtigen Plattform ist sie klein. Ohne wird sie zum zweiten Projekt.
ISO 27001 in Kürze
Geht es nicht doch schneller als 6 Monate?
Vereinzelt ja, wenn Ihre Organisation technisch und organisatorisch schon weit ist. Das sehen wir in der Gap-Analyse am ersten Tag. Was wir nicht tun: Ihnen pauschal Rekordzeiten versprechen, bevor wir Ihre Organisation gesehen haben. Das kann niemand seriös.
Wie viel internen Aufwand müssen wir einplanen?
Rechnen Sie mit einem Projektverantwortlichen, der je nach Phase einige Stunden pro Woche investiert, plus punktuelle Mitarbeit der Fachbereiche. VANTARIS und unsere Beratung nehmen Ihnen die Methodik und Dokumentation ab, aber Entscheidungen über Ihre Sicherheit trifft Ihre Organisation selbst. Wer anderes behauptet, verkauft Ihnen ein Papier-ISMS.
Gilt noch die alte Version ISO 27001:2013?
Nein, die Übergangsfrist ist abgelaufen. Zertifiziert wird ausschließlich nach ISO 27001:2022. Für Sie als Neueinsteiger ist das eine gute Nachricht, denn Sie starten direkt in der aktuellen Struktur mit den 93 Controls.
Welche Zertifizierungsstelle empfehlen Sie?
Wir arbeiten unabhängig und bereiten Sie so vor, dass Sie mit jeder akkreditierten Stelle bestehen. Gern nennen wir Ihnen im Gespräch Erfahrungswerte zu Abläufen und Terminvorläufen, die sind nämlich je nach Stelle sehr unterschiedlich.
Was passiert nach der Zertifizierung?
Das Zertifikat gilt drei Jahre, mit jährlichen Überwachungsaudits dazwischen und einer Rezertifizierung am Ende des Zyklus. Das ISMS läuft also weiter, nur eben im Betriebsmodus. Mit automatischen Kennzahlen und wiederkehrenden Aufgaben in VANTARIS bleibt der Pflegeaufwand überschaubar.
Können wir den Anwendungsbereich klein halten, um schneller zu sein?
Ein fokussierter Scope ist legitim und oft sinnvoll, etwa auf einen Standort oder Geschäftsbereich. Zu klein geschnitten wird er allerdings zum Bumerang: Kunden schauen genau hin, was das Zertifikat wirklich abdeckt. Wir helfen Ihnen, den Scope so zu schneiden, dass er prüfbar und glaubwürdig zugleich ist.
Vertiefende Ratgeber
Mehr zu ISO 27001 aus unserem Ratgeber
Finden Sie heraus, wie weit Sie schon sind.
Der Reifegrad-Check zeigt Ihnen in rund sieben Minuten, was Ihnen bis zum Audit noch fehlt. Ehrlich, kostenlos und ohne Formular.