ISO/IEC 27001:2022
Ein Interessent will ISO 27001 mit Termin. So kommen Sie dorthin.
Von der Gap-Analyse zum auditbereiten ISMS für Teams von 10 bis 300 Personen, aufgebaut in der Plattform, die nach der Zertifizierung weiter Nachweise sammelt, mit der Zertifizierungsstelle rund um Ihren Termin gebucht.
93 Controls: 89 anwendbar, 4 mit Begründung ausgeschlossen
- 5 Organisatorisch
- 37 Controls
- 37 / 37
- 6 Personen
- 8 Controls
- 8 / 8
- 7 Physisch
- 14 Controls, 4 ausgeschlossen: keine eigenen Räumlichkeiten
- 10 / 10
- 8 Technologisch
- 34 Controls
- 34 / 34
Für wen das gedacht ist
Teams, deren Kunden das Zertifikat verlangen, nicht die Broschüre.
Passt
- Ein SaaS-Unternehmen mit 10 bis 300 Personen, dessen Enterprise-Interessent ISO 27001 vor Vertragsabschluss oder Verlängerung verlangt.
- Ein IT-Dienstleister oder MSP, der sich um einen öffentlichen oder regulierten Auftrag bewirbt, der ISO 27001 als Bedingung nennt.
- Ein Team auf AWS, Google Cloud oder Azure mit GitHub und Google Workspace oder Microsoft 365, bei dem die meisten Nachweise automatisch gesammelt werden können.
Passt ebenfalls
- Ein Unternehmen, das bereits SOC 2 hat oder ein DSGVO-Programm betreibt und ein ISMS für europäische und internationale Kunden braucht.
- Ein Unternehmen, dessen erster Zertifizierungsversuch an Dokumentation gescheitert ist, für die niemand zuständig war.
- Ein Team, das ISO 27001 und SOC 2 aus einem Control-Set will, wobei der zweite Bericht überwiegend Mapping ist.
Passt nicht
- Organisationen, die das Zertifizierungsaudit selbst brauchen. Wir bereiten Sie vor; eine akkreditierte Zertifizierungsstelle auditiert und zertifiziert.
- Unternehmen mit eigenen Rechenzentren oder Produktionsstandorten. Die physischen Controls brauchen einen Partner vor Ort, den wir im Angebot benennen würden.
- Teams, die ein Dokumentenpaket wollen, ohne die Controls zu betreiben. Der Auditor prüft, dass das ISMS läuft, und wir auch.
Was Sie mitnehmen
Ein ISMS, dem der Auditor folgen kann und das Ihr Team betreiben kann.
Jedes Ergebnis ist editierbar und gehört Ihnen, in der Plattform oder als Export in DOCX, CSV und PDF.
ISO-27001-Readiness
14 Ergebnisse, 8 bis 10 WochenISMS-Geltungsbereich und Kontextbeschreibung
Interessierte Parteien, Grenzen, Schnittstellen
- DOCX
Informationssicherheitsrichtlinie und Verpflichtung der Leitung
Genehmigt und kommuniziert, mit Nachweis
- DOCX
Risikobewertungsmethode, Risikoregister und Behandlungsplan
Verantwortliche, Eintrittswahrscheinlichkeit, Auswirkung, Behandlung, Restrisiko
- CSV
Erklärung zur Anwendbarkeit für alle 93 Anhang-A-Controls
Anwendbar oder ausgeschlossen, mit Begründung und Status
- CSV
Richtliniensatz für die Controls, die Sie anwenden
Zugriff, Kryptographie, sichere Entwicklung, Lieferanten, zulässige Nutzung und die übrigen, die Ihre SoA auswählt
- DOCX
Verfahren für Zugriff, Änderungen, Vorfälle, Lieferanten und Geschäftskontinuität
Geschrieben für die Art, wie Ihr Team tatsächlich arbeitet
- Verfahren
Asset-Inventar und Lieferantenregister
Verantwortliche, Klassifizierung, Vertrags- und Prüfstatus
- CSV
Nachweise zu Kompetenz, Bewusstsein und Schulung
Wer wann worin geschult wurde
- Plattform
Internes Auditprogramm und erster interner Auditbericht
Feststellungen und Korrekturmaßnahmen protokolliert
Protokoll der Managementbewertung
Eingaben, Entscheidungen, Maßnahmen, wie Abschnitt 9.3 es verlangt
Nachweise, verknüpft mit jedem Control
Aus GitHub, Cloud- und Identitätssystemen, wo verbunden; hochgeladen, wo nicht
- Plattform
Ziele, Kennzahlen und Messplan
Was Sie messen und wie oft
- DOCX
Shortlist der Zertifizierungsstellen und Auditplan
Stufe 1 und Stufe 2 rund um Ihren Termin gebucht
- DOCX
Aufgezeichnete Übergabe und Readiness-Freigabe
Mit der Person, die das ISMS danach verantwortet
- Video
So läuft es ab
Zehn Wochen bis zur Übergabe. Dann der Auditor, dann jedes Jahr ohne uns.
Das Zertifizierungsaudit beauftragen Sie selbst; wir buchen es rund um Ihren Termin und nehmen an den Gesprächen teil.
- GRCTrail
- Übergabe
- Ohne uns
Woche 0
Scoping-Gespräch
Geltungsbereich, Cloud-Landschaft, was existiert. Schriftlicher Festpreis innerhalb von 3 Werktagen.
Wochen 1 bis 2
Assessment
Gap-Analyse gegen die Abschnitte 4 bis 10 und Anhang A. Risikomethode vereinbart. Implementierungspreis bestätigt.
Wochen 3 bis 9
Implementierung
Richtlinien, Verfahren, SoA, Nachweise mit jedem Control verknüpft. Zwei Prüfsitzungen mit Ihrem Team.
Woche 10
Internes Audit, Managementbewertung, Übergabe
Erstes internes Audit, Protokoll der Managementbewertung, aufgezeichnete Übergabe, Readiness-Freigabe.
Ihr Auditor
Stufe 1 und Stufe 2
Rund um Ihren Termin gebucht, mit der Zertifizierungsstelle, die Sie beauftragen. Wir nehmen an den Gesprächen teil und beheben Feststellungen zu unserer Arbeit.
Jedes Jahr
Überwachungsaudits
Das ISMS läuft weiter: Bewertungen, interne Audits, Nachweissammlung. In GRCTrail oder in Ihrem Export.
So kalkulieren wir
Was den Preis bestimmt
Drei Dinge, nach denen wir im Gespräch fragen.
Wie viel vom Stack in der Cloud liegt.
Controls auf AWS, GitHub und Google Workspace werden automatisch nachgewiesen; eigene Hardware nicht.
Was bereits existiert.
Ein SOC-2-Bericht oder ein funktionierendes Sicherheitsprogramm verkürzt die Arbeit erheblich.
Geltungsbereich und Standorte.
Ein Produkt und ein Büro ist der Basisfall; jedes weitere Produkt, Büro oder jede weitere Gesellschaft fügt nachzuweisende Controls hinzu.
Nie in unserem Preis, im Angebot benannt, damit Sie budgetieren können
- Das Zertifizierungsaudit der Stufen 1 und 2, beauftragt bei einer akkreditierten Zertifizierungsstelle
- Penetrationstests
- Formelle Rechtsgutachten
- Die Rolle als Ihr Informationssicherheitsbeauftragter nach der Übergabe
Fragen vor dem Gespräch
Wer stellt das ISO-27001-Zertifikat aus?
Eine akkreditierte Zertifizierungsstelle, nach einem Audit der Stufen 1 und 2, das Sie direkt beauftragen. Wir bereiten das ISMS und die Nachweise vor, helfen bei der Wahl der Stelle, buchen die Termine rund um Ihre Frist und nehmen an den Gesprächen teil. Wir stellen keine Zertifikate aus.
Kann sich ein Unternehmen mit 15 Personen zertifizieren lassen?
Ja. Die Norm skaliert mit der Organisation. Ein enger Geltungsbereich und ein kleines Control-Set erfüllen trotzdem jeden Abschnitt. Die Arbeit hat dieselbe Form; sie ist kürzer.
Brauchen wir auch SOC 2?
Nur, wenn Ihre Kunden danach fragen. ISO 27001 wird weltweit anerkannt; SOC 2 erwarten vor allem US-Kunden. Beide teilen die meisten Controls, sodass eine spätere SOC-2-Readiness überwiegend aus Mapping und Nachweisformatierung besteht.
Was passiert nach der Zertifizierung?
Das Zertifikat gilt drei Jahre, mit jährlichen Überwachungsaudits. Das ISMS muss weiterlaufen: Bewertungen, interne Audits, Nachweise. In GRCTrail wird dieser Zeitplan verfolgt und Nachweise werden weiter aus verbundenen Systemen gesammelt. Die Dokumente bleiben in jedem Fall Ihre.
Was, wenn der Auditor eine Nichtkonformität feststellt?
Betrifft sie von uns gelieferte Arbeit, beheben wir sie ohne Aufpreis; das steht im Angebot. Betrifft sie etwas außerhalb des vereinbarten Umfangs, sagen wir Ihnen, was nötig wäre, und Sie entscheiden.
Zuletzt geprüft: Oktober 2026
Nennen Sie uns Ihren Termin, Ihre Cloud-Landschaft und was heute existiert.
Sie verlassen das Gespräch mit einem Umfang und einer indikativen Preisspanne. Der schriftliche Festpreis folgt innerhalb von 3 Werktagen.