Leitfaden
Was passiert nach der ISO 27001-Zertifizierung? ISMS-Betreuung erklärt
Die Zertifizierung ist nicht das Ziel. Was ISMS-Betreuung umfasst, welche Aktivitäten jährlich wiederkehren und wie Sie die Panik vor dem Audit vermeiden.
Zusammenfassung
Nach der Zertifizierung muss das ISMS betrieben und verbessert werden: Risiken überprüfen, Maßnahmen überwachen, Dokumente aktualisieren, Nachweise sammeln, interne Audits und Managementbewertungen wiederholen, Korrekturmaßnahmen abschließen. Jährliche Überwachungsaudits prüfen das; nach drei Jahren folgt die Rezertifizierung. Ein fester Jahresrhythmus mit klaren Verantwortlichen ist der wirksamste Weg, Stress in letzter Minute zu vermeiden.
Ein ISO/IEC 27001-Zertifikat bestätigt, dass Ihr ISMS zum Zeitpunkt des Audits die Anforderungen erfüllt hat. Ab dann lautet die Frage: Funktioniert es weiter?
Die wiederkehrenden Aktivitäten
Ein lebendiges ISMS hat einen Rhythmus. Typische wiederkehrende Aktivitäten:
| Aktivität | Typischer Turnus |
|---|---|
| Überprüfung von Risiken und Behandlungsplänen | mindestens jährlich und bei wesentlichen Änderungen |
| Überprüfung der Erklärung zur Anwendbarkeit | jährlich |
| Überwachung von Maßnahmen und Kennzahlen | laufend / quartalsweise |
| Überprüfung von Richtlinien und Verfahren | jährlich oder bei Änderungen |
| Bewertung kritischer Lieferanten | jährlich oder risikobasiert |
| Awareness-Maßnahmen und Schulungen | laufend, mindestens jährlich |
| Überprüfung von Zugriffsrechten | regelmäßig, risikobasiert |
| Internes Audit | jährlich (das Programm kann über das Jahr verteilt werden) |
| Managementbewertung | mindestens jährlich |
| Nachverfolgung von Korrekturmaßnahmen | laufend |
Die genauen Intervalle legen Sie fest – sie sollten Ihren Risiken folgen, nicht einer Vorlage.
Warum der ISMS-Betrieb mühsam wird
Die meisten Organisationen kämpfen nicht mit dem Konzept ihres ISMS, sondern mit dem Betrieb:
- Dokumentation und Realität driften auseinander. Neue Systeme, neue Lieferanten, Umstrukturierungen – die Dokumente bleiben gleich.
- Nachweise sind verstreut. Screenshots in Postfächern, Aufzeichnungen auf persönlichen Laufwerken.
- Zuständigkeiten verschwimmen. Wer das ISMS aufgebaut hat, ist längst mit anderem beschäftigt.
- Audits bestimmen den Kalender. Alles passiert in den vier Wochen vor dem Auditor.
- Managementbewertungen werden zur Formsache. Folien werden gezeigt, entschieden wird nichts.
So bleibt ein ISMS lebendig
- Einen ISMS-Jahresplan anlegen – wiederkehrende Aktivitäten, Verantwortliche und Fristen, idealerweise in den Werkzeugen, die ohnehin genutzt werden.
- Nachweise laufend sammeln – festlegen, wo Nachweise liegen, und das Erfassen in den normalen Ablauf einbauen.
- Veränderungen mit dem ISMS verknüpfen – neue Systeme, Lieferanten oder Vorfälle lösen automatisch eine Risikoprüfung aus.
- Dokumente kurz und nützlich halten – leichter zu pflegen, eher gelesen.
- Die Managementbewertung zum Entscheidungstermin machen – mit klaren Eingaben, wenigen Kennzahlen und konkreten Entscheidungen.
- Den Kreis schließen – Feststellungen und Vorfälle führen zu Korrekturmaßnahmen, deren Wirksamkeit geprüft wird.
Wann externe Unterstützung sinnvoll ist
Viele Organisationen brauchen kein eigenes Vollzeit-Sicherheitsteam, aber Kontinuität. Laufende Unterstützung kann heißen: den ISMS-Jahresplan koordinieren, Audits und Reviews vorbereiten, Maßnahmen nachhalten oder Maßnahmen umsetzen, die aus dem ISMS entstehen – während Ihr Team die Verantwortung behält und die eigene Kompetenz wächst.
Häufige Fragen
Wie oft finden Überwachungsaudits statt?
In der Regel einmal jährlich in den zwei Jahren nach der Zertifizierung, im dritten Jahr folgt das Rezertifizierungsaudit.
Was ist das häufigste Problem nach der Zertifizierung?
Nachlassender Schwung. Das Projektteam löst sich auf, Zuständigkeiten verschwimmen, Aktivitäten werden bis kurz vor dem nächsten Audit verschoben. Ein klarer Jahresplan und jemand, der koordiniert, verhindern das.
