ISO/IEC 27001 – pragmatisch zum Zertifikat

ISO/IEC 27001 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS). mgm security partners baut Ihr ISMS auf, macht es zertifizierungsreif und begleitet Sie durch das externe Audit – pragmatisch, individuell und von zertifizierten Auditoren, die die Technik kennen, nicht nur die Norm.
Zertifizierungsreif in der Regel in 6 bis 12 Monaten, abhängig von Ausgangslage und Scope. Wer früh startet, vermeidet Zeitdruck kurz vor dem Zertifizierungsaudit.
Unsere ISO-27001-Leistungen
Fünf aufeinander abgestimmte Bausteine, von der ersten Standortbestimmung bis zum bestandenen Zertifizierungsaudit.
1 - Gap-Analyse & Scoping
Standortbestimmung, Geltungsbereich festlegen und den Weg zur Zertifizierung planen.
- Ist-Stand gegen ISO/IEC 27001:2022 und Anhang A abgleichen
- Geltungsbereich (Scope) und Schnittstellen sauber abgrenzen
- Lücken quantifizieren und Aufwände realistisch einschätzen
- Priorisierte Roadmap mit Meilensteinen bis zum Zertifizierungsaudit
2 - Risikomanagement & SoA
Risikobasiertes Vorgehen etablieren und die Controls begründet auswählen.
- Methodik für Risikoidentifikation, -bewertung und -behandlung aufsetzen
- Statement of Applicability (SoA) erstellen und begründen
- Risikobehandlungsplan mit klaren Verantwortlichkeiten
- Verzahnung mit bestehendem Enterprise-Risk-Management
3 - ISMS-Aufbau & Dokumentation
Richtlinien, Prozesse und Nachweise schlank und praxistauglich aufbauen.
- Leitlinie, Richtlinien und Verfahrensanweisungen erstellen
- Rollen, Verantwortlichkeiten und Reportinglinien definieren
- Schlanke, auditfähige Dokumentation statt Papierberge
- Integration in bestehende Management- und Toollandschaft
4 - Technische Umsetzung
Die technologischen Controls wirksam umsetzen, nicht nur dokumentieren.
- Technische Controls aus Anhang A konkret und wirksam umsetzen
- Zugriffsmanagement, Härtung, Logging, Krypto und Backup bewerten
- Schwachstellen- und Patch-Management operationalisieren
- Verzahnung mit Pentests und bestehenden Security-Prozessen
5 - Auditbegleitung
Sicher durch internes Audit, Management-Review und externes Zertifizierungsaudit.
- Internes Audit und Management-Review vorbereiten und durchführen
- Readiness-Check und Vorbereitung auf das Zertifizierungsaudit
- Begleitung im Audit gegenüber der Zertifizierungsstelle
- Bearbeitung von Abweichungen und Korrekturmaßnahmen
Die Herausforderung
- ISMS-Aufbau bindet interne Ressourcen, die im Tagesgeschäft fehlen
- Norm-Anforderungen sind abstrakt und lassen viel Interpretationsspielraum
- Risikoanalyse, SoA und Richtlinien-Landschaft wirken überkomplex
- Umstieg von ISO 27001:2013 auf 2022 mit neuen und geänderten Controls
- Unsicherheit, ob das ISMS das externe Zertifizierungsaudit besteht
Unser Mehrwert
- Zertifizierte Auditoren begleiten Sie, mit dem Blick der Prüfer
- Experten, die die Technik kennen, nicht nur die Norm
- Pragmatische, individuell auf Ihr Unternehmen zugeschnittene Umsetzung
- ISMS, das gelebt wird statt nur auf dem Papier zu existieren
- Sichere Begleitung bis ins externe Zertifizierungsaudit
Ihr Weg zur ISO-27001-Zertifizierung
ISO 27001 ist ein Zyklus, kein Projekt. Wir begleiten Sie pragmatisch und individuell durch den kontinuierlichen Verbesserungsprozess.
- 1 – Analyse & Scope: Gap-Analyse, Geltungsbereich und Roadmap schaffen ein klares Bild von Aufwand und Weg zur Zertifizierung.
- 2 – Aufbau & Umsetzung: Risikomanagement, SoA, Richtlinien und technische Controls werden schlank aufgebaut und wirksam umgesetzt.
- 3 – Internes Audit & Review: Internes Audit und Management-Review prüfen die Wirksamkeit und schließen Lücken vor dem externen Audit.
- 4 – Zertifizierung & Überwachung: Wir begleiten Sie durch Stufe 1 und Stufe 2 bis zum Zertifikat und bereiten die jährlichen Überwachungsaudits vor.

ISO 27001: Ihre Fragen, kurz beantwortet
Führt mgm auch das Zertifizierungsaudit durch?
Nein. Wir sind zertifizierte Auditoren, führen aber bewusst keine externen Zertifizierungsaudits durch. Das übernimmt eine akkreditierte Zertifizierungsstelle. Genau dadurch stehen wir ohne Interessenkonflikt vollständig auf Ihrer Seite: Wir bauen Ihr ISMS auf, führen interne Audits durch und begleiten Sie durch das externe Audit.
Wie lange dauert es bis zur Zertifizierung?
Das hängt von Ausgangslage, Scope und internen Ressourcen ab. In der Regel sind Unternehmen innerhalb von 6 bis 12 Monaten zertifizierungsreif. Die Gap-Analyse liefert bereits nach wenigen Wochen eine belastbare Roadmap.
Müssen wir bei null anfangen?
Selten. Die meisten Unternehmen haben bereits Sicherheitsmaßnahmen und Prozesse im Einsatz. In der Gap-Analyse ermitteln wir, was schon auf ISO-27001-Niveau ist und was ergänzt werden muss. Wir bauen auf Bestehendem auf, statt Parallelstrukturen zu schaffen.
Was hat sich mit der Fassung 2022 geändert?
ISO/IEC 27001:2022 fasst die Controls im Anhang A neu zusammen: statt 114 nun 93 Controls in vier Themenbereichen, mit elf neuen Controls, etwa zu Threat Intelligence, Cloud-Sicherheit und sicherer Softwareentwicklung. Die Übergangsfrist von 2013 auf 2022 endete am 31. Oktober 2025. Wir begleiten Erstzertifizierungen und den Umstieg.
Hilft ISO 27001 auch bei NIS2 und DORA?
Ja. Ein wirksames ISO-27001-ISMS deckt viele Anforderungen aktueller Regulatorik wie NIS2 und DORA ab, etwa Risikomanagement, Meldeprozesse und technische Sicherheitsmaßnahmen. Wir integrieren regulatorische Anforderungen dort, wo Ihre Teams ohnehin arbeiten.
DeepDive
Was ist ISO/IEC 27001?
ISO/IEC 27001 ist die weltweit führende Norm für Informationssicherheits-Managementsysteme. Sie beschreibt, wie Organisationen Informationssicherheit systematisch aufbauen, betreiben und kontinuierlich verbessern, risikobasiert und über alle Prozesse, Menschen und Technik hinweg. Die aktuelle Fassung ISO/IEC 27001:2022 enthält 93 Controls im Anhang A, gegliedert in organisatorische, personenbezogene, physische und technologische Maßnahmen.
Eine Zertifizierung wird durch eine akkreditierte Zertifizierungsstelle vergeben und ist drei Jahre gültig, mit jährlichen Überwachungsaudits. Für viele Unternehmen ist das Zertifikat heute Voraussetzung für Ausschreibungen, als Vertrauensnachweis gegenüber Kunden oder zur Erfüllung regulatorischer Anforderungen wie NIS2 oder DORA. Für Bestandszertifikate nach ISO/IEC 27001:2013 endete die Übergangsfrist auf die Fassung 2022 am 31. Oktober 2025.
