ISO 27001 Zertifizierung: Sicher vorbereitet.

Die ISO/IEC 27001:2022 ist der weltweite Goldstandard für Informationssicherheits-Managementsysteme. Keep IT Fair begleitet Sie vom ersten Schritt bis zur erfolgreichen Zertifizierung — und darüber hinaus.

ISO 27001 Beratung anfragen
Scroll

Der internationale Standard für Informationssicherheit

ISO/IEC 27001 ist die weltweit am weitesten verbreitete Norm für den Aufbau, Betrieb und die Verbesserung eines Informationssicherheits-Managementsystems (ISMS). Sie definiert Anforderungen, keine Lösungen — und lässt sich daher in Unternehmen jeder Größe und Branche umsetzen.

Die aktuelle Version ISO 27001:2022 löst die Vorgängerversion von 2013 ab und wurde grundlegend modernisiert: Die Controls in Annex A wurden von 114 auf 93 konsolidiert und in vier thematische Gruppen gegliedert. Elf neue Controls adressieren aktuelle Themen wie Cloud Security, Threat Intelligence und sichere Softwareentwicklung.

Unternehmen, die nach der 2013er Version zertifiziert waren, mussten bis Oktober 2025 auf die neue Version migrieren. Alle Neuzertifizierungen erfolgen ausschließlich nach ISO 27001:2022.

Verbreitung weltweit
70.000+ Zertifikate
In über 150 Ländern, steigende Tendenz
Zertifizierungszyklus
3 Jahre
Mit jährlichen Überwachungsaudits
Controls in Annex A
93 Controls
In 4 Themenbereichen (ISO 27001:2022)
Typische Projektdauer
6 – 18 Monate
Je nach Unternehmensgröße und Reifegrad

Mehr als ein Zertifikat — ein strategischer Vorteil

ISO 27001 ist ein ganzheitlicher Rahmen für nachhaltiges Informationssicherheitsmanagement. Immer mehr Auftraggeber, Behörden und Geschäftspartner fordern es als Voraussetzung für die Zusammenarbeit.

Nachweis eines strukturierten Sicherheitsmanagements gegenüber Kunden und Partnern
Zwingende Voraussetzung für viele Ausschreibungen und öffentliche Aufträge
Synergie mit regulatorischen Anforderungen: NIS2, DSGVO, KRITIS
Reduzierung des Risikos kostspieliger Sicherheitsvorfälle und Datenpannen
Klarer Wettbewerbsvorteil gegenüber nicht-zertifizierten Mitbewerbern
Haftungsreduzierung durch nachweisbare Sorgfaltspflicht der Geschäftsführung
Grundlage für weitere Zertifizierungen (ISO 27017, SOC 2, TISAX)

Unser Beratungsansatz in 6 Phasen

01
Scoping & Gap-Analyse

Definition des ISMS-Geltungsbereichs, Bewertung des aktuellen Status gegen ISO 27001:2022 und Identifikation des Handlungsbedarfs.

02
Risikoanalyse & -behandlung

Systematische Identifikation, Bewertung und Behandlung aller relevanten Informationssicherheitsrisiken nach einem strukturierten Risikomanagementprozess.

03
ISMS-Aufbau & Dokumentation

Erstellung aller erforderlichen Richtlinien, Prozesse, Verfahrensanweisungen und Nachweise gemäß ISO 27001:2022 Annex A.

04
Implementierung

Umsetzung der technischen und organisatorischen Sicherheitsmaßnahmen (TOMs) inkl. Sensibilisierung der Mitarbeiter.

05
Internes Audit & Management Review

Durchführung eines internen Audits und Management Reviews als Nachweis der Normanforderungen vor dem externen Audit.

06
Zertifizierungsbegleitung

Begleitung während des zweistufigen Zertifizierungsaudits (Stage 1 & Stage 2) durch den akkreditierten Auditor.

Was hat sich 2022 geändert?

Die Revision bringt 11 neue Controls und einen modernisierten Annex A — speziell auf die Bedrohungslandschaft der 2020er Jahre ausgerichtet.

A.5 Organisatorische Controls
37 Controls
Richtlinien zur Informationssicherheit
Threat Intelligence (neu)
Informationssicherheit in Projekten
Supply Chain Security
Incident Management
A.6 Personenbezogene Controls
8 Controls
Überprüfung vor der Einstellung
Verantwortlichkeiten bei Beendigung
Telearbeit
Informationssicherheits-Awareness
A.7 Physische Controls
14 Controls
Sicherheitsbereiche
Schutz vor physischen Bedrohungen (neu)
Gerätesicherheit
Clear Desk & Clear Screen Policy
A.8 Technologische Controls
34 Controls
Cloud Security (neu)
Data Masking (neu)
Web Filtering (neu)
Sichere Softwareentwicklung (neu)
Vulnerability Management
Neu in ISO 27001:2022

11 neue Controls adressieren moderne Bedrohungen

Threat Intelligence (A.5.7)
ICT Readiness for Business Continuity (A.5.30)
Physical Security Monitoring (A.7.4)
Configuration Management (A.8.9)
Information Deletion (A.8.10)
Data Masking (A.8.11)
Data Leakage Prevention (A.8.12)
Monitoring Activities (A.8.16)
Web Filtering (A.8.23)
Secure Coding (A.8.28)
Cloud Services Security (A.5.23)

ISO 27001 ist keine Frage der Größe

Von mittelständischen Unternehmen bis zu Konzernen — ISO 27001 ist skalierbar. Besonders relevant ist die Zertifizierung in folgenden Situationen:

Öffentliche Aufträge & Ausschreibungen

Behörden und öffentliche Auftraggeber fordern zunehmend ISO 27001 als Nachweis für den Umgang mit sensitiven Daten.

Internationale Geschäftspartner

Exportorientierte Unternehmen mit Kunden in der EU, den USA oder Asien werden oft zur Zertifizierung verpflichtet.

NIS2-betroffene Unternehmen

Ein ISO 27001-ISMS deckt große Teile der NIS2-Anforderungen ab und reduziert den Mehraufwand für beide Compliance-Ziele.

Verarbeitung sensitiver Daten

Unternehmen in Gesundheit, Finanzen, Recht oder IT-Dienstleistungen, die personenbezogene oder vertrauliche Daten verarbeiten.

Managed Service Provider & SaaS

IT-Dienstleister und Cloud-Anbieter, die ihren Kunden nachweisen müssen, dass deren Daten sicher verwaltet werden.

Was Sie von uns erhalten

Vollständige Zertifizierungsbegleitung
Kickoff-Workshop mit Scope-Definition und Stakeholder-Analyse
Vollständige Gap-Analyse gegen ISO 27001:2022 Annex A (93 Controls)
Dokumentierter Risikomanagementprozess inkl. Risk Register
Alle ISMS-Richtlinien und Verfahrensanweisungen (deutsch)
Statement of Applicability (SoA) nach aktuellem Standard
Mitarbeiter-Awareness-Training und Phishing-Simulation
Internes Audit & Management Review Unterstützung
Zertifizierungsbegleitung Stage 1 & Stage 2
Nachbereitung und kontinuierliche Verbesserung (KVP)
Auch als Teilleistung buchbar

Sie haben bereits ein ISMS in Teilen aufgebaut? Wir unterstützen auch punktuell: als externer CISO auf Zeit, bei der Risikoanalyse, der Dokumentation oder gezielt zur Vorbereitung auf das Zertifizierungsaudit.

ISO 27001 + NIS2: Zwei Ziele, ein Projekt

Wer unter NIS2 fällt und ISO 27001 anstrebt, kann beide Anforderungen in einem gemeinsamen Projekt deutlich effizienter erfüllen.

~70%

NIS2-Überlappung

Rund 70 % der NIS2-Kernanforderungen werden durch ein ISO 27001-konformes ISMS bereits abgedeckt.

Risikoanalyse

Eine strukturierte Risikoanalyse genügt für beide Frameworks — kein Doppelaufwand bei Dokumentation und Bewertung.

Mehrwert

Sie erhalten gleichzeitig ein anerkanntes Zertifikat und erfüllen gesetzliche NIS2-Pflichten — maximaler ROI.

Zukunftssicher

ISO 27001 ist die Basis für weitere Zertifizierungen wie ISO 27017 (Cloud), ISO 27701 (Datenschutz) oder TISAX.

Mehr zu NIS2 Compliance

ISO 27001: Ihre Fragen, unsere Antworten

Was kostet eine ISO 27001 Zertifizierung?

Die Gesamtkosten setzen sich aus Beratungskosten, internem Aufwand und dem Zertifizierungsaudit durch eine akkreditierte Stelle zusammen. Für ein KMU mit 50–200 Mitarbeitern sollten Sie realistisch mit einem Gesamtbudget von 30.000 – 80.000 € rechnen. Wir erstellen Ihnen nach einem ersten Gespräch ein transparentes Festpreisangebot.

Wie lange dauert der Weg zur Zertifizierung?

Abhängig vom aktuellen Reifegrad Ihrer Informationssicherheit dauert das Projekt typischerweise 9–18 Monate. Gut vorbereitete Organisationen mit bestehenden Sicherheitsprozessen können auch in 6 Monaten zertifizierungsreif sein. Nach dem Kickoff legen wir gemeinsam einen realistischen Zeitplan fest.

Brauchen wir einen eigenen CISO?

Nein — aber Sie benötigen einen benannten Informationssicherheitsbeauftragten (ISB). Diese Rolle kann intern besetzt oder durch uns als externen ISB-Service übernommen werden. Wir bieten die Funktion des virtuellen CISO (vCISO) als dauerhaften Service an.

Welche Zertifizierungsstelle soll ich wählen?

Wir arbeiten mit mehreren DAkkS-akkreditierten Zertifizierungsstellen zusammen (z.B. TÜV, DQS, Bureau Veritas). Die Wahl hängt von Branche, Größe und internationalem Bedarf ab. Wir beraten Sie unabhängig bei der Auswahl der für Sie passenden Stelle.

Was passiert nach der Zertifizierung?

Das Zertifikat gilt 3 Jahre. In Jahr 1 und 2 finden Überwachungsaudits statt, nach 3 Jahren ein Re-Zertifizierungsaudit. Wir begleiten Sie optional als dauerhafter Partner durch den gesamten Zyklus und stellen sicher, dass Ihr ISMS kontinuierlich verbessert wird.

Gilt ISO 27001:2013 noch?

Nein. Die Übergangsfrist endete im Oktober 2025. Alle Zertifikate nach der alten 2013er Version sind abgelaufen. Neuzertifizierungen und Verlängerungen erfolgen ausschließlich nach ISO/IEC 27001:2022.

Kostenlose Erstberatung

Jetzt ISO 27001 Projekt starten

In einem kostenlosen 60-minütigen Erstgespräch analysieren wir Ihren aktuellen Stand, klären den Scope und geben Ihnen eine erste Einschätzung zu Aufwand und Zeitplan.

Erstberatung anfragenAlle IT-Sicherheits­leistungen

ISO 27001 Zertifizierung starten

Kontaktieren Sie uns für eine kostenlose Erstberatung und erfahren Sie, wie wir Sie auf dem Weg zur ISO 27001 Zertifizierung begleiten.