Beratung & Zertifizierung ISO/IEC 27001
ISO 27001, Zertifizierung und Beratung – aus einer Hand
Informationssicherheit, die Prüfungen standhält
Kunden fordern Sicherheitsnachweise, Versicherer fragen nach, und mit NIS-2 kommt Regulierung auf Betriebe zu, die bisher nie damit zu tun hatten. Die ISO/IEC 27001 ist der anerkannte Nachweis dafür, dass Ihr Unternehmen Informationen verantwortungsvoll schützt.
Warum das Thema gerade jetzt drängt
Informationssicherheit war lange freiwillig. Das ändert sich. Mehrere europäische Regelwerke verpflichten Unternehmen zu nachweisbaren Sicherheitsmaßnahmen – und ein ISMS nach ISO/IEC 27001 ist der etablierte Weg, diese Anforderungen strukturiert zu erfüllen.
Die EU-Richtlinie erweitert den Kreis der betroffenen Unternehmen erheblich – auch mittelständische Betriebe in Sektoren wie Produktion, Logistik, Abfallwirtschaft oder Lebensmittel können erfasst sein. Gefordert werden Risikomanagement, Meldepflichten und Nachweise.
Selbst wenn Sie nicht direkt unter NIS-2 fallen: Ihre Auftraggeber schon. Und die geben die Anforderungen an ihre Lieferanten weiter. Immer mehr Ausschreibungen verlangen einen Sicherheitsnachweis.
Artikel 32 fordert technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Ein ISMS liefert die dokumentierte Grundlage, um diese Pflicht nachweisbar zu erfüllen.
Versicherer prüfen zunehmend das Sicherheitsniveau, bevor sie eine Police anbieten – oder im Schadensfall zahlen. Ein zertifiziertes ISMS verbessert Ihre Position spürbar.
Wichtig: Ob und ab wann NIS-2 konkret für Ihr Unternehmen gilt, hängt von Sektor, Größe und Umsatz ab. Das prüfen wir im Erstgespräch gemeinsam – ergebnisoffen und ohne Panikmache.
Was ISO/IEC 27001 verlangt
Die Norm beschreibt, wie ein Informationssicherheits-Managementsystem aufgebaut, betrieben und verbessert wird. Im Zentrum stehen drei Schutzziele: Vertraulichkeit, Integrität und Verfügbarkeit von Informationen.
Sie ermitteln systematisch, welche Informationen und Systeme schützenswert sind, welche Bedrohungen bestehen und wie wahrscheinlich und schwerwiegend ein Schaden wäre. Aus dieser Bewertung leiten sich die Maßnahmen ab – nicht aus einer pauschalen Checkliste.
Die Fassung von 2022 gliedert die Controls in vier Themenbereiche: organisatorisch, personenbezogen, physisch und technologisch. Für jede Maßnahme entscheiden Sie begründet, ob sie anwendbar ist. Das Ergebnis dokumentieren Sie in der Erklärung zur Anwendbarkeit.
Für jedes bewertete Risiko legen Sie fest, wie damit umgegangen wird: reduzieren, akzeptieren, übertragen oder vermeiden. Der Plan hält Maßnahmen, Verantwortliche und Termine fest und wird laufend fortgeschrieben.
Was Sie davon haben
Zugang zu Aufträgen
In Ausschreibungen und Lieferantenbewertungen wird der Sicherheitsnachweis zunehmend zur Eintrittskarte. Ohne Zertifikat wird das Angebot teilweise gar nicht geprüft.
Risiken sichtbar machen
Die systematische Analyse deckt Schwachstellen auf, die im Tagesgeschäft untergehen – veraltete Zugänge, fehlende Backups, ungeklärte Zuständigkeiten.
Nachweisbare Sorgfalt
Kommt es zu einem Vorfall, belegen dokumentierte Maßnahmen und Schulungsnachweise, dass Ihr Unternehmen seiner Sorgfaltspflicht nachgekommen ist.
Klare Zuständigkeiten
Wer darf was? Wer meldet einen Vorfall? Wer entscheidet im Notfall? Ein ISMS beantwortet diese Fragen schriftlich – bevor sie akut werden.
In 12 Wochen zum Zertifikat
Bestandsaufnahme
- Erfassung der schützenswerten Werte und Systeme
- Analyse bestehender Prozesse und Dokumente
- Definition des Anwendungsbereichs
- Risikoanalyse und Bewertung
- Projektplan und Audittermin
Aufbau des ISMS
- Leitlinie und Verfahrensbeschreibungen
- Bewertung der Controls aus Anhang A
- Erklärung zur Anwendbarkeit
- Risikobehandlungsplan
- Schulung Ihrer Mitarbeitenden
Audit und Zertifizierung
- Internes Audit durchführen
- Offene Punkte abarbeiten
- Managementbewertung
- Gezielte Auditvorbereitung
- Begleitung beim Zertifizierungsaudit
Ohne teure Spezialsoftware
Keine Norm schreibt ein bestimmtes ISMS-Tool vor. Wir arbeiten mit dem, was in Ihrem Unternehmen ohnehin vorhanden ist – Microsoft 365, SharePoint oder Ihr bestehendes Dateisystem. Das spart vier- bis fünfstellige Lizenzkosten und verhindert, dass Ihr Sicherheitsmanagement an einem Werkzeug hängt, das niemand bedienen mag.
Was kostet ISO/IEC 27001?
Die Informationssicherheit ist aufwendiger als ein Qualitätsmanagementsystem, weil Risikoanalyse und die Bewertung der 93 Controls hinzukommen. Der Preis hängt deshalb stärker als bei anderen Normen von Ihrer IT-Landschaft ab.
Über die BAFA-Beratungsförderung übernimmt der Staat bis zu 1.750 € der Beratungskosten – in den neuen Bundesländern außer Berlin und der Region Leipzig bis zu 2.800 €. Die Antragstellung übernehmen wir.
Ihren verbindlichen Festpreis nennen wir Ihnen im kostenlosen Erstgespräch, sobald wir Ihre Ausgangssituation kennen. Keine Tagessätze, keine Nachverhandlung.
Häufige Fragen zu ISO/IEC 27001
Der IT-Grundschutz des BSI ist ein sehr detaillierter Methodenkatalog mit konkreten Bausteinen und Maßnahmen. Die ISO/IEC 27001 ist eine international anerkannte Managementnorm, die den Rahmen vorgibt, aber die konkreten Maßnahmen aus Ihrer eigenen Risikoanalyse ableitet.
Für kleine und mittlere Unternehmen ist ISO/IEC 27001 in der Regel der praktikablere Weg – schlanker, international anerkannt und in Lieferketten weiter verbreitet. Eine Zertifizierung nach IT-Grundschutz ist ebenfalls möglich, aber deutlich aufwendiger.
Der Anhang A wurde neu strukturiert: aus 114 Controls in 14 Kapiteln wurden 93 Controls in vier Themenbereichen – organisatorisch, personenbezogen, physisch und technologisch.
Neu hinzugekommen sind unter anderem Maßnahmen zu Cloud-Diensten, Bedrohungsanalyse, Datenmaskierung und sicherer Softwareentwicklung. Wer heute neu einsteigt, arbeitet direkt mit der aktuellen Fassung.
Nein. Die Norm verlangt, dass das ISMS an Größe und Struktur Ihres Unternehmens angepasst wird. Ein Betrieb mit zwölf Mitarbeitenden und ausgelagerter IT braucht ein völlig anderes System als ein Rechenzentrum.
Wichtig ist, dass jemand die Verantwortung trägt und die Maßnahmen im Alltag umgesetzt werden. Die fachliche Arbeit übernehmen wir – gemeinsam mit Ihrem IT-Dienstleister, falls vorhanden.
Ein Dokument, in dem Sie für jede der 93 Maßnahmen aus Anhang A festhalten, ob sie in Ihrem Unternehmen angewendet wird – und wenn nicht, warum nicht. Im englischen Original heißt es Statement of Applicability.
Das ist eines der wenigen Dokumente, die die Norm ausdrücklich fordert. Der Auditor prüft es genau, weil daraus hervorgeht, wie ernst die Risikobetrachtung genommen wurde.
Eine unmittelbare gesetzliche Zertifizierungspflicht besteht nicht. NIS-2 und andere Regelwerke fordern aber nachweisbare Sicherheitsmaßnahmen – und ein zertifiziertes ISMS ist der etablierte Weg, diesen Nachweis zu führen.
In der Praxis kommt der Druck meist von Kunden: Wer in eine Lieferkette mit sensiblen Daten liefert, wird früher oder später nach einem Nachweis gefragt.
Drei Jahre. In dieser Zeit finden jährliche Überwachungsaudits durch die Zertifizierungsstelle statt, danach folgt ein Rezertifizierungsaudit.
Auf Wunsch begleiten wir Sie bei den Überwachungsaudits oder übernehmen als externer Informationssicherheitsbeauftragter die laufende Betreuung.
Ja. Beide Normen folgen derselben Grundstruktur – Kontext, Führung, Planung, Unterstützung, Betrieb, Bewertung, Verbesserung. Dokumentenlenkung, interne Audits und Managementbewertung lassen sich zusammenlegen.
Wer zwei getrennte Beratungsvorhaben durchführt, kann zudem die BAFA-Förderung zweimal nutzen – insgesamt bis zu 3.500 € Zuschuss.
Prüfen wir gemeinsam, was Sie brauchen
Im kostenlosen Erstgespräch klären wir Ihren Anwendungsbereich, ob NIS-2 für Sie relevant ist und wie aufwendig die Einführung in Ihrem Fall wird. Rund 15 Minuten, telefonisch oder per Videocall.
Kostenloses Erstgespräch vereinbaren →Ihr Partner für eine erfolgreiche Zertifizierung
Ihr ISO-Berater Waldemar Peters
Ich bin Waldemar Peters, ISO-Berater und Gründer von standardISO. Seit über 25 Jahren begleite ich Unternehmen bei der Einführung und Weiterentwicklung von Managementsystemen – von der Einzelfirma bis zum internationalen Konzern.
Meine Qualifikationen: zertifizierter IRCA 3rd Party Lead Auditor ISO 9001, 14001 und 45001, Six Sigma Black Belt, VDA 6.3 Prozessauditor und Beauftragter für integrierte Managementsysteme (ISO 9001, 27001, 14001). Als ehemaliger Corporate Quality Manager habe ich die Zertifizierung von internationalen Produktionsstandorten und Vertriebsgesellschaften weltweit koordiniert.
Was das für Sie bedeutet: Sie bekommen keinen Berater, der ISO-Normen aus dem Lehrbuch kennt – sondern jemanden, der sie jahrelang in der Praxis gelebt hat.
Mein Ansatz: klare Strukturen, schlanke Dokumentation, gelebte Prozesse – ohne unnötige Bürokratie.
✅ 150+ zertifizierte Kunden
✅100% Zertifizierungsquote
Was unsere Kunden über uns sagen
„Kompetent, professionell, Überwachungsaudit erfolgreich bestanden. Klare Weiterempfehlung.“
⭐⭐⭐⭐⭐
H. Igelbrinck – Geschäftsführung Z.I.S. Kunststoff GmbH
“Insbesondere die kompetente Beratung, sowie die koordinierte und zügige Durchführung des Projekt hat uns überzeugt”
⭐⭐⭐⭐⭐
B. Swierzy – Geschäftsführung – Swierzy CNC Produktionstechnik GmbH
“Sehr gute professionelle Arbeit. Preis-Leistung stimmt. Zuverlässig und effizient!
Immer wieder gern!”
⭐⭐⭐⭐⭐
M. Martens – Geschäftsführung – Marten Studio GmbH
“Wir waren beeindruckt von der professionellen Beratung, dem Service und dem Preis. Unser Unternehmen ist sehr zufrieden!”
⭐⭐⭐⭐⭐
A. Maier – Geschäftsführung – MAIER Fahrzeugtechnik GmbH & Co. KG
Mehr Kundenstimmen
Hier sind einige Kundenstimmen über uns. Überzeugen Sie sich selbst. Nichts ist wertvoller als die Empfehlung eines Freundes oder eine positive Erfahrung.
Unsere Partner für akkreditierte Zertifizierungen
Als Ihr vertrauenswürdiger Partner für ISO-Zertifizierungen arbeiten wir mit renommierten Institutionen zusammen. Diese Kooperationen garantieren Ihnen höchste Qualitätsstandards und die Sicherheit, dass Ihre Zertifizierung nach allen aktuellen Anforderungen erfolgt.
Unsere Zusammenarbeit mit diesen anerkannten O
Bereit, Ihr Unternehmen auf die nächste Stufe zu heben?
Jetzt kostenlose Erstberatung sichern
Wir antworten innerhalb von 24 Stunden! Es dauert keine 2 Minuten.
Kostenloser Angebotsservice für ISO-Zertifizierungen
Wir schicken Ihre Daten an verschiedene Zertifizierer weiter und Sie bekommen in den nächsten Tagen kostenlose und unverbindliche Angebote.