Leitfaden

Wie führt man ISO 27001 ein? Ein realistischer Leitfaden in Schritten

ISO 27001 einführen, Schritt für Schritt: Geltungsbereich, Gap-Analyse, Risikobewertung, SoA, Maßnahmen, internes Audit und Zertifizierung.

Zusammenfassung

Eine ISO 27001-Einführung durchläuft typischerweise Geltungsbereich, Gap-Analyse, Risikobewertung, Maßnahmenauswahl und Erklärung zur Anwendbarkeit, Umsetzung, Awareness, internes Audit, Managementbewertung und das zweistufige Zertifizierungsaudit. Viele kleine und mittlere Organisationen brauchen sechs bis zwölf Monate. Entscheidend ist weniger die Dokumentation als die Frage, ob das ISMS zur Arbeitsweise der Organisation passt.

Die Einführung von ISO/IEC 27001 folgt einer erkennbaren Reihenfolge. Die folgenden Schritte haben die meisten erfolgreichen Projekte gemeinsam – dazu die Stellen, an denen Projekte typischerweise ins Stocken geraten.

1. Ziel und Geltungsbereich klären

Warum brauchen Sie ISO/IEC 27001 – für einen Kunden, eine Ausschreibung, NIS2 oder um Informationssicherheit in den Griff zu bekommen? Die Antwort bestimmt den Geltungsbereich: welche Organisationseinheiten, Standorte, Systeme und Dienstleistungen erfasst werden.

Ein guter Geltungsbereich ist für Ihre Kunden aussagekräftig und für Ihr Team handhabbar. Zu breit, und das Projekt ertrinkt. Zu eng, und das Zertifikat beantwortet nicht die Frage, die Kunden tatsächlich stellen.

2. Verstehen, was bereits da ist

Bevor Neues entsteht, lohnt der Blick auf das Vorhandene: IT-Richtlinien, Berechtigungsprozesse, Backup-Konzepte, Lieferantenverträge, ein Qualitätsmanagementsystem, ein Wiki, ein Ticketsystem. Integrieren vor Ersetzen – bestehende Strukturen sind oft eine solide Basis.

3. Gap-Analyse

Die Gap-Analyse vergleicht Ihren Ist-Zustand mit den Anforderungen der ISO/IEC 27001 – den Kapiteln zum Managementsystem und den Maßnahmen aus Anhang A. Ergebnis ist eine priorisierte Liste dessen, was fehlt, mit realistischer Aufwandsschätzung.

4. Risikobewertung und -behandlung

Das Herz des ISMS:

  • Relevante Werte (Assets) erfassen – Informationen, Systeme, Dienste, Personen, Lieferanten.
  • Risiken identifizieren und nach Eintrittswahrscheinlichkeit und Auswirkung bewerten.
  • Über die Behandlung entscheiden: reduzieren, vermeiden, übertragen oder akzeptieren.
  • Die Entscheidungen in einem Risikobehandlungsplan mit Verantwortlichen und Fristen festhalten.

Die Methode sollte so einfach sein, dass Risikoverantwortliche sie selbst anwenden können. Eine Methode, die nur der Berater versteht, überlebt das erste Jahr nicht.

5. Maßnahmen und Erklärung zur Anwendbarkeit

Auf Basis der Risiken wählen Sie Maßnahmen aus – mit den 93 Referenzmaßnahmen des Anhangs A als Prüfliste. Die Erklärung zur Anwendbarkeit (SoA) hält fest, welche Maßnahmen gelten, warum, und wie weit sie umgesetzt sind. Sie sollte die Realität abbilden, nicht die Absicht.

6. Maßnahmen umsetzen

Jetzt passiert die eigentliche Arbeit: Richtlinien und Verfahren entstehen, Berechtigungen werden bereinigt, Backups getestet, Lieferanten bewertet, Protokollierung verbessert. Viele Maßnahmen sind organisatorisch, manche erfordern Technik. Wo Technik nötig ist, lohnt zuerst der Blick auf vorhandene Werkzeuge, bevor Neues gekauft wird.

In dieser Phase bleiben rein beratende Projekte oft stecken – die Aufgabenliste ist lang, das interne Team ausgelastet. Es hilft, Maßnahmen gemeinsam anzugehen, mit klaren Verantwortlichen und festem Rhythmus.

7. Awareness und Kompetenz

Mitarbeitende müssen die relevanten Regeln kennen – und wissen, warum es sie gibt. Prozess- und Systemverantwortliche müssen ihre Rolle im ISMS verstehen. Schulungen wirken am besten, wenn sie an Ihre echten Systeme und Richtlinien anknüpfen und Wissen auch während der Arbeit weitergegeben wird, nicht nur einmal im Jahr.

8. Ziele, Kennzahlen und Überwachung

Legen Sie wenige, messbare Informationssicherheitsziele und Kennzahlen fest, die die Geschäftsführung tatsächlich anschaut – etwa Patch-Zeiten, abgeschlossene Schulungen oder erledigte Korrekturmaßnahmen.

9. Internes Audit und Managementbewertung

Vor der Zertifizierung prüft ein internes Audit, ob das ISMS die Anforderungen erfüllt und in der Praxis funktioniert. Die Managementbewertung wertet Ergebnisse aus, entscheidet über Verbesserungen und bestätigt Ressourcen. Beides muss dokumentiert sein.

10. Zertifizierungsaudit

Eine akkreditierte Zertifizierungsstelle führt das Audit in zwei Stufen durch. Feststellungen werden mit Korrekturmaßnahmen bearbeitet. Nach der Zertifizierung folgen jährliche Überwachungsaudits.

Was den Unterschied macht

  • Passung – ein ISMS, das beschreibt, wie Sie wirklich arbeiten, nicht ein Musterunternehmen.
  • Verantwortung – Risiko- und Prozessverantwortliche verstehen und tragen ihren Teil.
  • Integration – ISMS-Aufgaben leben in den Werkzeugen, die ohnehin genutzt werden.
  • Tempo – jemand koordiniert, fasst nach und hält die Arbeit in Bewegung.
  • Wissenstransfer – Ihr Team kann das ISMS nach dem Projekt selbst betreiben.

Die Zertifizierung ist der Ausgangspunkt. Ein funktionierendes Managementsystem ist das Ziel.

Häufige Fragen

Wie lange dauert die Einführung von ISO 27001?

Das hängt von Geltungsbereich, Größe und Ausgangslage ab. Für viele kleine und mittlere Organisationen sind sechs bis zwölf Monate vom Start bis zur Zertifizierungsreife realistisch. Vorhandene Strukturen – etwa ein QMS nach ISO 9001 – können das verkürzen.

Wie läuft das Zertifizierungsaudit ab?

In der Regel zweistufig. Stufe 1 prüft Dokumentation und Bereitschaft, Stufe 2, ob das ISMS tatsächlich umgesetzt und wirksam ist. Danach folgen jährliche Überwachungsaudits und nach drei Jahren die Rezertifizierung.

Was ist eine Gap-Analyse?

Ein strukturierter Abgleich zwischen Ihrem Ist-Zustand und den Anforderungen der ISO/IEC 27001. Sie zeigt, was fehlt – und ebenso wichtig: was bereits vorhanden ist und genutzt werden kann.

Sprechen Sie mit uns

Sie möchten das Thema in Ihrer Organisation angehen? Wir helfen – gemeinsam mit Ihrem Team.

contact@feldmanncyber.com · +49 (0)151 6275 6121