Add your offcanvas content in here

Das Unternehmen

Simplifying your IT-security journey.

ISO/IEC 27001 – pragmatisch zum Zertifikat

ISO/IEC 27001 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS). mgm security partners baut Ihr ISMS auf, macht es zertifizierungsreif und begleitet Sie durch das externe Audit – pragmatisch, individuell und von zertifizierten Auditoren, die die Technik kennen, nicht nur die Norm.

Zertifizierungsreif in der Regel in 6 bis 12 Monaten, abhängig von Ausgangslage und Scope. Wer früh startet, vermeidet Zeitdruck kurz vor dem Zertifizierungsaudit.

Unsere ISO-27001-Leistungen

Angebot

Fünf aufeinander abgestimmte Bausteine, von der ersten Standortbestimmung bis zum bestandenen Zertifizierungsaudit.

  • Ist-Stand gegen ISO/IEC 27001:2022 und Anhang A abgleichen
  • Geltungsbereich (Scope) und Schnittstellen sauber abgrenzen
  • Lücken quantifizieren und Aufwände realistisch einschätzen
  • Priorisierte Roadmap mit Meilensteinen bis zum Zertifizierungsaudit
  • Methodik für Risikoidentifikation, -bewertung und -behandlung aufsetzen
  • Statement of Applicability (SoA) erstellen und begründen
  • Risikobehandlungsplan mit klaren Verantwortlichkeiten
  • Verzahnung mit bestehendem Enterprise-Risk-Management
  • Leitlinie, Richtlinien und Verfahrensanweisungen erstellen
  • Rollen, Verantwortlichkeiten und Reportinglinien definieren
  • Schlanke, auditfähige Dokumentation statt Papierberge
  • Integration in bestehende Management- und Toollandschaft
  • Technische Controls aus Anhang A konkret und wirksam umsetzen
  • Zugriffsmanagement, Härtung, Logging, Krypto und Backup bewerten
  • Schwachstellen- und Patch-Management operationalisieren
  • Verzahnung mit Pentests und bestehenden Security-Prozessen
  • Internes Audit und Management-Review vorbereiten und durchführen
  • Readiness-Check und Vorbereitung auf das Zertifizierungsaudit
  • Begleitung im Audit gegenüber der Zertifizierungsstelle
  • Bearbeitung von Abweichungen und Korrekturmaßnahmen

Die Herausforderung

Achtung!
  • ISMS-Aufbau bindet interne Ressourcen, die im Tagesgeschäft fehlen
  • Norm-Anforderungen sind abstrakt und lassen viel Interpretationsspielraum
  • Risikoanalyse, SoA und Richtlinien-Landschaft wirken überkomplex
  • Umstieg von ISO 27001:2013 auf 2022 mit neuen und geänderten Controls
  • Unsicherheit, ob das ISMS das externe Zertifizierungsaudit besteht

Unser Mehrwert

Ergebnis
  • Zertifizierte Auditoren begleiten Sie, mit dem Blick der Prüfer
  • Experten, die die Technik kennen, nicht nur die Norm
  • Pragmatische, individuell auf Ihr Unternehmen zugeschnittene Umsetzung
  • ISMS, das gelebt wird statt nur auf dem Papier zu existieren
  • Sichere Begleitung bis ins externe Zertifizierungsaudit

Ihr Weg zur ISO-27001-Zertifizierung

Vorgehen

ISO 27001 ist ein Zyklus, kein Projekt. Wir begleiten Sie pragmatisch und individuell durch den kontinuierlichen Verbesserungsprozess.

  • 1 – Analyse & Scope: Gap-Analyse, Geltungsbereich und Roadmap schaffen ein klares Bild von Aufwand und Weg zur Zertifizierung.
  • 2 – Aufbau & Umsetzung: Risikomanagement, SoA, Richtlinien und technische Controls werden schlank aufgebaut und wirksam umgesetzt.
  • 3 – Internes Audit & Review: Internes Audit und Management-Review prüfen die Wirksamkeit und schließen Lücken vor dem externen Audit.
  • 4 – Zertifizierung & Überwachung: Wir begleiten Sie durch Stufe 1 und Stufe 2 bis zum Zertifikat und bereiten die jährlichen Überwachungsaudits vor.

ISO 27001: Ihre Fragen, kurz beantwortet

Nein. Wir sind zertifizierte Auditoren, führen aber bewusst keine externen Zertifizierungsaudits durch. Das übernimmt eine akkreditierte Zertifizierungsstelle. Genau dadurch stehen wir ohne Interessenkonflikt vollständig auf Ihrer Seite: Wir bauen Ihr ISMS auf, führen interne Audits durch und begleiten Sie durch das externe Audit.

Das hängt von Ausgangslage, Scope und internen Ressourcen ab. In der Regel sind Unternehmen innerhalb von 6 bis 12 Monaten zertifizierungsreif. Die Gap-Analyse liefert bereits nach wenigen Wochen eine belastbare Roadmap.

Selten. Die meisten Unternehmen haben bereits Sicherheitsmaßnahmen und Prozesse im Einsatz. In der Gap-Analyse ermitteln wir, was schon auf ISO-27001-Niveau ist und was ergänzt werden muss. Wir bauen auf Bestehendem auf, statt Parallelstrukturen zu schaffen.

ISO/IEC 27001:2022 fasst die Controls im Anhang A neu zusammen: statt 114 nun 93 Controls in vier Themenbereichen, mit elf neuen Controls, etwa zu Threat Intelligence, Cloud-Sicherheit und sicherer Softwareentwicklung. Die Übergangsfrist von 2013 auf 2022 endete am 31. Oktober 2025. Wir begleiten Erstzertifizierungen und den Umstieg.

Ja. Ein wirksames ISO-27001-ISMS deckt viele Anforderungen aktueller Regulatorik wie NIS2 und DORA ab, etwa Risikomanagement, Meldeprozesse und technische Sicherheitsmaßnahmen. Wir integrieren regulatorische Anforderungen dort, wo Ihre Teams ohnehin arbeiten.

Maximiliane Mayer

Lassen Sie uns über Ihre ISO-27001-Zertifizierung sprechen! Vereinbaren Sie Ihren Termin!

DeepDive

Infos

Was ist ISO/IEC 27001?

ISO/IEC 27001 ist die weltweit führende Norm für Informationssicherheits-Managementsysteme. Sie beschreibt, wie Organisationen Informationssicherheit systematisch aufbauen, betreiben und kontinuierlich verbessern, risikobasiert und über alle Prozesse, Menschen und Technik hinweg. Die aktuelle Fassung ISO/IEC 27001:2022 enthält 93 Controls im Anhang A, gegliedert in organisatorische, personenbezogene, physische und technologische Maßnahmen.

Eine Zertifizierung wird durch eine akkreditierte Zertifizierungsstelle vergeben und ist drei Jahre gültig, mit jährlichen Überwachungsaudits. Für viele Unternehmen ist das Zertifikat heute Voraussetzung für Ausschreibungen, als Vertrauensnachweis gegenüber Kunden oder zur Erfüllung regulatorischer Anforderungen wie NIS2 oder DORA. Für Bestandszertifikate nach ISO/IEC 27001:2013 endete die Übergangsfrist auf die Fassung 2022 am 31. Oktober 2025.

93 Controls
Maßnahmen im Anhang A der ISO/IEC 27001:2022, in 4 Themenbereichen
3 Jahre
Gültigkeit des Zertifikats, mit jährlichen Überwachungsaudits
6-12 Monate
Typische Dauer bis zur Zertifizierungsreife, je nach Ausgangslage
NIS2 & DORA
Ein ISO-27001-ISMS erfüllt zentrale Anforderungen aktueller Regulatorik