Kostenloses ISO 27001 Assessment

ISO/IEC 27001:2022

Ein Interessent will ISO 27001 mit Termin. So kommen Sie dorthin.

Von der Gap-Analyse zum auditbereiten ISMS für Teams von 10 bis 300 Personen, aufgebaut in der Plattform, die nach der Zertifizierung weiter Nachweise sammelt, mit der Zertifizierungsstelle rund um Ihren Termin gebucht.

Erklärung zur AnwendbarkeitBeispiel, ISO/IEC 27001:2022

93 Controls: 89 anwendbar, 4 mit Begründung ausgeschlossen

5 Organisatorisch
37 Controls
37 / 37
6 Personen
8 Controls
8 / 8
7 Physisch
14 Controls, 4 ausgeschlossen: keine eigenen Räumlichkeiten
10 / 10
8 Technologisch
34 Controls
34 / 34
Freigegeben von der ISMS-Verantwortlichen, Woche 9Export · DOCX, PDF

Für wen das gedacht ist

Teams, deren Kunden das Zertifikat verlangen, nicht die Broschüre.

  • Passt

    • Ein SaaS-Unternehmen mit 10 bis 300 Personen, dessen Enterprise-Interessent ISO 27001 vor Vertragsabschluss oder Verlängerung verlangt.
    • Ein IT-Dienstleister oder MSP, der sich um einen öffentlichen oder regulierten Auftrag bewirbt, der ISO 27001 als Bedingung nennt.
    • Ein Team auf AWS, Google Cloud oder Azure mit GitHub und Google Workspace oder Microsoft 365, bei dem die meisten Nachweise automatisch gesammelt werden können.
  • Passt ebenfalls

    • Ein Unternehmen, das bereits SOC 2 hat oder ein DSGVO-Programm betreibt und ein ISMS für europäische und internationale Kunden braucht.
    • Ein Unternehmen, dessen erster Zertifizierungsversuch an Dokumentation gescheitert ist, für die niemand zuständig war.
    • Ein Team, das ISO 27001 und SOC 2 aus einem Control-Set will, wobei der zweite Bericht überwiegend Mapping ist.
  • Passt nicht

    • Organisationen, die das Zertifizierungsaudit selbst brauchen. Wir bereiten Sie vor; eine akkreditierte Zertifizierungsstelle auditiert und zertifiziert.
    • Unternehmen mit eigenen Rechenzentren oder Produktionsstandorten. Die physischen Controls brauchen einen Partner vor Ort, den wir im Angebot benennen würden.
    • Teams, die ein Dokumentenpaket wollen, ohne die Controls zu betreiben. Der Auditor prüft, dass das ISMS läuft, und wir auch.

Was Sie mitnehmen

Ein ISMS, dem der Auditor folgen kann und das Ihr Team betreiben kann.

Jedes Ergebnis ist editierbar und gehört Ihnen, in der Plattform oder als Export in DOCX, CSV und PDF.

ISO-27001-Readiness

14 Ergebnisse, 8 bis 10 Wochen
  • ISMS-Geltungsbereich und Kontextbeschreibung

    Interessierte Parteien, Grenzen, Schnittstellen

    • DOCX
    • PDF
  • Informationssicherheitsrichtlinie und Verpflichtung der Leitung

    Genehmigt und kommuniziert, mit Nachweis

    • DOCX
    • PDF
  • Risikobewertungsmethode, Risikoregister und Behandlungsplan

    Verantwortliche, Eintrittswahrscheinlichkeit, Auswirkung, Behandlung, Restrisiko

    • CSV
    • PDF
  • Erklärung zur Anwendbarkeit für alle 93 Anhang-A-Controls

    Anwendbar oder ausgeschlossen, mit Begründung und Status

    • CSV
    • PDF
  • Richtliniensatz für die Controls, die Sie anwenden

    Zugriff, Kryptographie, sichere Entwicklung, Lieferanten, zulässige Nutzung und die übrigen, die Ihre SoA auswählt

    • DOCX
    • PDF
  • Verfahren für Zugriff, Änderungen, Vorfälle, Lieferanten und Geschäftskontinuität

    Geschrieben für die Art, wie Ihr Team tatsächlich arbeitet

    • Verfahren
  • Asset-Inventar und Lieferantenregister

    Verantwortliche, Klassifizierung, Vertrags- und Prüfstatus

    • CSV
  • Nachweise zu Kompetenz, Bewusstsein und Schulung

    Wer wann worin geschult wurde

    • Plattform
    • PDF
  • Internes Auditprogramm und erster interner Auditbericht

    Feststellungen und Korrekturmaßnahmen protokolliert

    • PDF
  • Protokoll der Managementbewertung

    Eingaben, Entscheidungen, Maßnahmen, wie Abschnitt 9.3 es verlangt

    • PDF
  • Nachweise, verknüpft mit jedem Control

    Aus GitHub, Cloud- und Identitätssystemen, wo verbunden; hochgeladen, wo nicht

    • Plattform
  • Ziele, Kennzahlen und Messplan

    Was Sie messen und wie oft

    • DOCX
  • Shortlist der Zertifizierungsstellen und Auditplan

    Stufe 1 und Stufe 2 rund um Ihren Termin gebucht

    • DOCX
  • Aufgezeichnete Übergabe und Readiness-Freigabe

    Mit der Person, die das ISMS danach verantwortet

    • Video
    • PDF

So läuft es ab

Zehn Wochen bis zur Übergabe. Dann der Auditor, dann jedes Jahr ohne uns.

Das Zertifizierungsaudit beauftragen Sie selbst; wir buchen es rund um Ihren Termin und nehmen an den Gesprächen teil.

  • GRCTrail
  • Übergabe
  • Ohne uns
  1. Woche 0

    Scoping-Gespräch

    Geltungsbereich, Cloud-Landschaft, was existiert. Schriftlicher Festpreis innerhalb von 3 Werktagen.

  2. Wochen 1 bis 2

    Assessment

    Gap-Analyse gegen die Abschnitte 4 bis 10 und Anhang A. Risikomethode vereinbart. Implementierungspreis bestätigt.

  3. Wochen 3 bis 9

    Implementierung

    Richtlinien, Verfahren, SoA, Nachweise mit jedem Control verknüpft. Zwei Prüfsitzungen mit Ihrem Team.

  4. Woche 10

    Internes Audit, Managementbewertung, Übergabe

    Erstes internes Audit, Protokoll der Managementbewertung, aufgezeichnete Übergabe, Readiness-Freigabe.

  5. Ihr Auditor

    Stufe 1 und Stufe 2

    Rund um Ihren Termin gebucht, mit der Zertifizierungsstelle, die Sie beauftragen. Wir nehmen an den Gesprächen teil und beheben Feststellungen zu unserer Arbeit.

  6. Jedes Jahr

    Überwachungsaudits

    Das ISMS läuft weiter: Bewertungen, interne Audits, Nachweissammlung. In GRCTrail oder in Ihrem Export.

So kalkulieren wir

Was den Preis bestimmt

Drei Dinge, nach denen wir im Gespräch fragen.

  • Wie viel vom Stack in der Cloud liegt.

    Controls auf AWS, GitHub und Google Workspace werden automatisch nachgewiesen; eigene Hardware nicht.

  • Was bereits existiert.

    Ein SOC-2-Bericht oder ein funktionierendes Sicherheitsprogramm verkürzt die Arbeit erheblich.

  • Geltungsbereich und Standorte.

    Ein Produkt und ein Büro ist der Basisfall; jedes weitere Produkt, Büro oder jede weitere Gesellschaft fügt nachzuweisende Controls hinzu.

Nie in unserem Preis, im Angebot benannt, damit Sie budgetieren können

  • Das Zertifizierungsaudit der Stufen 1 und 2, beauftragt bei einer akkreditierten Zertifizierungsstelle
  • Penetrationstests
  • Formelle Rechtsgutachten
  • Die Rolle als Ihr Informationssicherheitsbeauftragter nach der Übergabe

Fragen vor dem Gespräch

Wer stellt das ISO-27001-Zertifikat aus?

Eine akkreditierte Zertifizierungsstelle, nach einem Audit der Stufen 1 und 2, das Sie direkt beauftragen. Wir bereiten das ISMS und die Nachweise vor, helfen bei der Wahl der Stelle, buchen die Termine rund um Ihre Frist und nehmen an den Gesprächen teil. Wir stellen keine Zertifikate aus.

Kann sich ein Unternehmen mit 15 Personen zertifizieren lassen?

Ja. Die Norm skaliert mit der Organisation. Ein enger Geltungsbereich und ein kleines Control-Set erfüllen trotzdem jeden Abschnitt. Die Arbeit hat dieselbe Form; sie ist kürzer.

Brauchen wir auch SOC 2?

Nur, wenn Ihre Kunden danach fragen. ISO 27001 wird weltweit anerkannt; SOC 2 erwarten vor allem US-Kunden. Beide teilen die meisten Controls, sodass eine spätere SOC-2-Readiness überwiegend aus Mapping und Nachweisformatierung besteht.

Was passiert nach der Zertifizierung?

Das Zertifikat gilt drei Jahre, mit jährlichen Überwachungsaudits. Das ISMS muss weiterlaufen: Bewertungen, interne Audits, Nachweise. In GRCTrail wird dieser Zeitplan verfolgt und Nachweise werden weiter aus verbundenen Systemen gesammelt. Die Dokumente bleiben in jedem Fall Ihre.

Was, wenn der Auditor eine Nichtkonformität feststellt?

Betrifft sie von uns gelieferte Arbeit, beheben wir sie ohne Aufpreis; das steht im Angebot. Betrifft sie etwas außerhalb des vereinbarten Umfangs, sagen wir Ihnen, was nötig wäre, und Sie entscheiden.

Nennen Sie uns Ihren Termin, Ihre Cloud-Landschaft und was heute existiert.

Sie verlassen das Gespräch mit einem Umfang und einer indikativen Preisspanne. Der schriftliche Festpreis folgt innerhalb von 3 Werktagen.