ISO 27001:2022

Zertifiziert in 6 bis 9 Monaten. Ehrlich gerechnet.

Manche versprechen Ihnen das Zertifikat in wenigen Wochen. Fragen Sie dort ruhig mal, wer die Richtlinien liest, die dabei entstehen. Wir bauen mit Ihnen ein ISMS, das im Audit besteht und danach im Alltag weiterlebt. Das dauert 6 bis 9 Monate und ist jeden davon wert.

Aufgebaut von Praktikern, die selbst schon auf der anderen Seite des Audittischs saßen

Ihr Weg zum Zertifikat

Typischer Verlauf
1
Tag 1

Gap-Analyse

Reifegrad und Lücken sichtbar. Sie wissen, was vor Ihnen liegt.

2
Monat 1

ISMS-Fundament

Anwendungsbereich, Leitlinie, Rollen und Risikomethodik stehen.

3
Monat 2 bis 4

Umsetzung

Maßnahmen aus Anhang A werden umgesetzt, Nachweise laufen in VANTARIS auf.

4
Monat 5 bis 6

Probelauf

Internes Audit und Management-Review. Die Lücken finden wir, nicht der Auditor.

5
Monat 6 bis 9

Zertifizierungsaudit

Stufe 1 und Stufe 2 mit der Zertifizierungsstelle Ihrer Wahl.

Der Zeitrahmen hängt von Ihrer technischen Reife ab. Wir sagen Ihnen nach der Gap-Analyse, wo Sie realistisch landen.
Warum ISO 27001

Das Zertifikat, das Türen öffnet, bevor Sie anklopfen

Vertrieb

Ausschreibungen gewinnen

Immer mehr Konzerne und öffentliche Auftraggeber verlangen ISO 27001 von ihren Lieferanten. Mit Zertifikat füllen Sie das Feld im Fragebogen aus. Ohne füllen Sie 40 Seiten Sicherheitsanhang aus, pro Kunde.

Synergie

Eine Basis für alles Weitere

Ein ISMS nach ISO 27001 deckt große Teile von NIS2 gleich mit ab und ist die halbe Miete für TISAX. In VANTARIS pflegen Sie die Daten ohnehin nur einmal.

Substanz

Sicherheit, die es wirklich gibt

Richtig aufgebaut ist ein ISMS kein Papierprojekt, sondern der Ort, an dem Ihre Organisation lernt, mit Risiken umzugehen. Der Auditor bestätigt am Ende nur, was bei Ihnen längst funktioniert.

ISMS-Aufbau mit VANTARIS

Die Norm liefert 93 Controls. Wir liefern den Rest.

ISO 27001:2022 beschreibt in Anhang A insgesamt 93 Maßnahmen, von Richtlinien über Zugriffskontrolle bis Cloud-Sicherheit. VANTARIS bringt sie als strukturierten Katalog mit, verknüpft mit Risiken, Assets und Nachweisen.

Statement of Applicability, Risikobehandlungsplan, Managementbewertung: Die Dokumente, vor denen alle Respekt haben, entstehen bei uns aus Daten, die Sie ohnehin pflegen. Niemand schreibt sie freitags um 22 Uhr in Word.

Auditvorbereitung

Der Audittag wird nicht schön. Aber kurz.

Vor dem Zertifizierungsaudit führen wir mit Ihnen ein internes Audit durch, so wie es die Norm ohnehin verlangt. Dabei stellen wir die unbequemen Fragen zuerst, damit sie im echten Audit keine Überraschung mehr sind.

Im Audit selbst finden Sie jeden Nachweis in Sekunden, weil alles in einer Sicht gebündelt ist. Auditoren merken das übrigens sofort. Es verändert die Stimmung im Raum, zu Ihren Gunsten.

Die Norm im Überblick

Was ISO 27001:2022 konkret von Ihnen verlangt

Die Norm besteht aus zwei Teilen: dem Managementsystem in den Kapiteln 4 bis 10 und den 93 Maßnahmen aus Anhang A. Beides greift ineinander und beides ist in VANTARIS als geführte Struktur hinterlegt.

Kapitel 4 & 5

Kontext und Führung

Anwendungsbereich, interessierte Parteien und die Verantwortung der Leitung. Hier entscheidet sich, ob Ihr ISMS zur Organisation passt oder ein Fremdkörper bleibt.

Kapitel 6

Planung und Risiken

Risikobeurteilung, Risikobehandlung und das Statement of Applicability. Das zentrale Dokument, an dem sich jeder Auditor zuerst festhält.

Kapitel 7

Unterstützung

Ressourcen, Kompetenzen, Awareness und gelenkte Dokumentation. Der Teil, in dem Excel-Landschaften traditionell kapitulieren.

Kapitel 8

Betrieb

Die geplanten Maßnahmen werden umgesetzt und Risikobeurteilungen in geplanten Abständen wiederholt. Das ISMS läuft jetzt im Alltag.

Kapitel 9

Bewertung der Leistung

Kennzahlen, internes Audit und Managementbewertung. Mit automatischen Kennzahlen aus VANTARIS wird aus der Pflicht ein Blick aufs Dashboard.

Kapitel 10

Verbesserung

Nichtkonformitäten behandeln und kontinuierlich besser werden. Auditoren wollen hier Bewegung sehen, keinen Stillstand mit Stempel.

Anhang A

93 Maßnahmen in vier Themenfeldern

Die 2022er Fassung ordnet die Maßnahmen in vier Gruppen: 37 organisatorische, 8 personelle, 14 physische und 34 technologische Controls. Neu hinzugekommen sind unter anderem Threat Intelligence, Cloud-Sicherheit, Data Loss Prevention und sichere Codierung.

Wichtig zu wissen: Nicht jede Maßnahme muss umgesetzt werden. Sie müssen aber für jede einzelne begründen, ob und wie sie für Sie relevant ist. Genau dafür gibt es das Statement of Applicability, das in VANTARIS aus Ihren gepflegten Daten entsteht statt aus einer Word-Nachtschicht.

Kosten & Aufwand

Womit Sie realistisch rechnen sollten

Die Zertifizierungskosten hängen von Größe und Komplexität Ihrer Organisation ab. Für einen typischen Mittelständler liegen die Auditkosten der Zertifizierungsstelle im mittleren vierstelligen bis niedrigen fünfstelligen Bereich, verteilt über den Dreijahreszyklus aus Zertifizierungsaudit und zwei Überwachungsaudits.

Dazu kommen interne Aufwände und je nach Bedarf externe Unterstützung. Die ehrliche Gesamtrechnung stellen wir im Strategiegespräch mit Ihnen auf, inklusive der Position, die gern vergessen wird: die laufende Pflege nach dem Zertifikat. Mit der richtigen Plattform ist sie klein. Ohne wird sie zum zweiten Projekt.

Häufige Fragen

ISO 27001 in Kürze

Vereinzelt ja, wenn Ihre Organisation technisch und organisatorisch schon weit ist. Das sehen wir in der Gap-Analyse am ersten Tag. Was wir nicht tun: Ihnen pauschal Rekordzeiten versprechen, bevor wir Ihre Organisation gesehen haben. Das kann niemand seriös.

Rechnen Sie mit einem Projektverantwortlichen, der je nach Phase einige Stunden pro Woche investiert, plus punktuelle Mitarbeit der Fachbereiche. VANTARIS und unsere Beratung nehmen Ihnen die Methodik und Dokumentation ab, aber Entscheidungen über Ihre Sicherheit trifft Ihre Organisation selbst. Wer anderes behauptet, verkauft Ihnen ein Papier-ISMS.

Nein, die Übergangsfrist ist abgelaufen. Zertifiziert wird ausschließlich nach ISO 27001:2022. Für Sie als Neueinsteiger ist das eine gute Nachricht, denn Sie starten direkt in der aktuellen Struktur mit den 93 Controls.

Wir arbeiten unabhängig und bereiten Sie so vor, dass Sie mit jeder akkreditierten Stelle bestehen. Gern nennen wir Ihnen im Gespräch Erfahrungswerte zu Abläufen und Terminvorläufen, die sind nämlich je nach Stelle sehr unterschiedlich.

Das Zertifikat gilt drei Jahre, mit jährlichen Überwachungsaudits dazwischen und einer Rezertifizierung am Ende des Zyklus. Das ISMS läuft also weiter, nur eben im Betriebsmodus. Mit automatischen Kennzahlen und wiederkehrenden Aufgaben in VANTARIS bleibt der Pflegeaufwand überschaubar.

Ein fokussierter Scope ist legitim und oft sinnvoll, etwa auf einen Standort oder Geschäftsbereich. Zu klein geschnitten wird er allerdings zum Bumerang: Kunden schauen genau hin, was das Zertifikat wirklich abdeckt. Wir helfen Ihnen, den Scope so zu schneiden, dass er prüfbar und glaubwürdig zugleich ist.

Der nächste Schritt

Finden Sie heraus, wie weit Sie schon sind.

Der Reifegrad-Check zeigt Ihnen in rund sieben Minuten, was Ihnen bis zum Audit noch fehlt. Ehrlich, kostenlos und ohne Formular.