Leitfaden

Was passiert nach der ISO 27001-Zertifizierung? ISMS-Betreuung erklärt

Die Zertifizierung ist nicht das Ziel. Was ISMS-Betreuung umfasst, welche Aktivitäten jährlich wiederkehren und wie Sie die Panik vor dem Audit vermeiden.

Zusammenfassung

Nach der Zertifizierung muss das ISMS betrieben und verbessert werden: Risiken überprüfen, Maßnahmen überwachen, Dokumente aktualisieren, Nachweise sammeln, interne Audits und Managementbewertungen wiederholen, Korrekturmaßnahmen abschließen. Jährliche Überwachungsaudits prüfen das; nach drei Jahren folgt die Rezertifizierung. Ein fester Jahresrhythmus mit klaren Verantwortlichen ist der wirksamste Weg, Stress in letzter Minute zu vermeiden.

Ein ISO/IEC 27001-Zertifikat bestätigt, dass Ihr ISMS zum Zeitpunkt des Audits die Anforderungen erfüllt hat. Ab dann lautet die Frage: Funktioniert es weiter?

Die wiederkehrenden Aktivitäten

Ein lebendiges ISMS hat einen Rhythmus. Typische wiederkehrende Aktivitäten:

Aktivität Typischer Turnus
Überprüfung von Risiken und Behandlungsplänen mindestens jährlich und bei wesentlichen Änderungen
Überprüfung der Erklärung zur Anwendbarkeit jährlich
Überwachung von Maßnahmen und Kennzahlen laufend / quartalsweise
Überprüfung von Richtlinien und Verfahren jährlich oder bei Änderungen
Bewertung kritischer Lieferanten jährlich oder risikobasiert
Awareness-Maßnahmen und Schulungen laufend, mindestens jährlich
Überprüfung von Zugriffsrechten regelmäßig, risikobasiert
Internes Audit jährlich (das Programm kann über das Jahr verteilt werden)
Managementbewertung mindestens jährlich
Nachverfolgung von Korrekturmaßnahmen laufend

Die genauen Intervalle legen Sie fest – sie sollten Ihren Risiken folgen, nicht einer Vorlage.

Warum der ISMS-Betrieb mühsam wird

Die meisten Organisationen kämpfen nicht mit dem Konzept ihres ISMS, sondern mit dem Betrieb:

  • Dokumentation und Realität driften auseinander. Neue Systeme, neue Lieferanten, Umstrukturierungen – die Dokumente bleiben gleich.
  • Nachweise sind verstreut. Screenshots in Postfächern, Aufzeichnungen auf persönlichen Laufwerken.
  • Zuständigkeiten verschwimmen. Wer das ISMS aufgebaut hat, ist längst mit anderem beschäftigt.
  • Audits bestimmen den Kalender. Alles passiert in den vier Wochen vor dem Auditor.
  • Managementbewertungen werden zur Formsache. Folien werden gezeigt, entschieden wird nichts.

So bleibt ein ISMS lebendig

  1. Einen ISMS-Jahresplan anlegen – wiederkehrende Aktivitäten, Verantwortliche und Fristen, idealerweise in den Werkzeugen, die ohnehin genutzt werden.
  2. Nachweise laufend sammeln – festlegen, wo Nachweise liegen, und das Erfassen in den normalen Ablauf einbauen.
  3. Veränderungen mit dem ISMS verknüpfen – neue Systeme, Lieferanten oder Vorfälle lösen automatisch eine Risikoprüfung aus.
  4. Dokumente kurz und nützlich halten – leichter zu pflegen, eher gelesen.
  5. Die Managementbewertung zum Entscheidungstermin machen – mit klaren Eingaben, wenigen Kennzahlen und konkreten Entscheidungen.
  6. Den Kreis schließen – Feststellungen und Vorfälle führen zu Korrekturmaßnahmen, deren Wirksamkeit geprüft wird.

Wann externe Unterstützung sinnvoll ist

Viele Organisationen brauchen kein eigenes Vollzeit-Sicherheitsteam, aber Kontinuität. Laufende Unterstützung kann heißen: den ISMS-Jahresplan koordinieren, Audits und Reviews vorbereiten, Maßnahmen nachhalten oder Maßnahmen umsetzen, die aus dem ISMS entstehen – während Ihr Team die Verantwortung behält und die eigene Kompetenz wächst.

Häufige Fragen

Wie oft finden Überwachungsaudits statt?

In der Regel einmal jährlich in den zwei Jahren nach der Zertifizierung, im dritten Jahr folgt das Rezertifizierungsaudit.

Was ist das häufigste Problem nach der Zertifizierung?

Nachlassender Schwung. Das Projektteam löst sich auf, Zuständigkeiten verschwimmen, Aktivitäten werden bis kurz vor dem nächsten Audit verschoben. Ein klarer Jahresplan und jemand, der koordiniert, verhindern das.

Sprechen Sie mit uns

Sie möchten das Thema in Ihrer Organisation angehen? Wir helfen – gemeinsam mit Ihrem Team.

contact@feldmanncyber.com · +49 (0)151 6275 6121