StartVorlagen › Projektplan für die ISO-27001-Zertifizierung

Projektplan für die ISO-27001-Zertifizierung

Eine kostenlose Projektplan-Vorlage für die ISO-27001-Zertifizierung, aufgebaut so, wie eine Zertifizierungsstelle Sie tatsächlich bewertet — Anwendungsbereich des ISMS, Risikobewertung und Erklärung zur Anwendbarkeit, Umsetzung der Maßnahmen, eine Zeit echten Betriebs, die Nachweise erzeugt, dann internes Audit und Managementbewertung, die beide vor Stufe 2 abgeschlossen sein müssen, und schließlich das zweistufige Audit selbst. Wenn Sie parallel ein Qualitätsmanagementsystem aufbauen: Der Projektplan für die ISO-9001-Zertifizierung nutzt dieselbe Auditform.

Vorschau der Vorlage mit den Phasen auf einer Zeitachse

Was enthalten ist

Das Zertifizierungsaudit ist kein Termin, sondern eine Dokumentenprüfung, danach eine zwingende Lücke, in der Sie beheben, was sie gefunden hat, und erst dann ein vollständiges Nachweisaudit. Genau diese Lücke ist der Grund, warum sich ISO-27001-Pläne am Ende nicht zusammendrücken lassen:

Stufe 1 und Stufe 2 sind mit Absicht getrennt, und der Abstand dazwischen ist kein Puffer. Stufe 1 prüft, ob Ihre ISMS-Dokumentation überhaupt zertifizierungsfähig ist; sie erzeugt fast immer Feststellungen, und Stufe 2 geht nicht durch, solange die offen sind. Planen Sie sechs bis acht Wochen zwischen die beiden Besuche und legen Sie echte Arbeit hinein. Die zweite unverrückbare Größe ist verstrichene Zeit: Im Audit der Stufe 2 zieht die Auditorin Stichproben aus Aufzeichnungen, und Aufzeichnungen entstehen nur, wenn die Maßnahmen gelaufen sind. Sie können keine Berechtigungsprüfung im März einführen und im April ein Jahr Nachweise vorlegen.

So passen Sie sie an

  1. Beauftragen Sie die Zertifizierungsstelle früh und setzen Sie zuerst den Termin für Stufe 2 — alles davor ist ein Countdown, keine Schätzung.
  2. Lassen Sie mindestens sechs Wochen zwischen Stufe 1 und Stufe 2 für Korrekturmaßnahmen; diese Spanne zu kürzen ist die häufigste Ursache für ein nicht bestandenes Audit der Stufe 2.
  3. Zerlegen Sie die Umsetzung in eine Zeile je Themenblock aus Anhang A oder je einzelner Maßnahme, sobald die Erklärung zur Anwendbarkeit freigegeben ist.
  4. Verlängern Sie die Betriebsphase, wenn Ihre Risikobehandlung an Maßnahmen mit quartalsweisem oder jährlichem Turnus hängt — Sie brauchen mindestens einen vollständigen Durchlauf als Nachweis.
  5. Ergänzen Sie Zeilen für jeden Ausschluss aus dem Anwendungsbereich, den Sie begründen müssen; genau daran wird Stufe 1 am härtesten bohren.
  6. Nehmen Sie das erste Überwachungsaudit im Folgejahr als datierte Zeile mit auf, damit das ISMS über die Zertifikatserteilung hinaus mit Personal hinterlegt ist.

Hinweise zur Terminplanung

Diese Vorlage ist auf Deutsch. Noch nicht übersetzte verwandte Seiten öffnen sich auf Englisch.

Häufige Fragen

Wie lange dauert eine ISO-27001-Zertifizierung?

Aus dem Stand, ohne bestehendes ISMS, üblicherweise zwölf bis achtzehn Monate. Die Vorlage nutzt rund fünfzehn. Was sich nicht zusammendrücken lässt, ist die Betriebsphase, die die Nachweise erzeugt, und der zwingende Abstand zwischen Stufe 1 und Stufe 2.

Worin unterscheiden sich Stufe 1 und Stufe 2?

Stufe 1 ist eine Dokumenten- und Reifeprüfung — Anwendungsbereich, Richtlinien, Risikobewertung, Erklärung zur Anwendbarkeit sowie die Nachweise zu internem Audit und Managementbewertung. Stufe 2 ist das vollständige Audit der Frage, ob das ISMS tatsächlich gelebt wird. Feststellungen aus Stufe 1 müssen vor Stufe 2 geschlossen sein, und deshalb lässt die Vorlage ein Fenster für Korrekturmaßnahmen dazwischen.

Brauche ich internes Audit und Managementbewertung vor Stufe 2?

Ja. Beides sind verbindliche Anforderungen der Norm, und zu beidem wird die Auditorin Nachweise sehen wollen. Die Vorlage legt sie vor Stufe 1, damit die daraus entstehenden Korrekturmaßnahmen noch Zeit haben.

Ist ISO 27001 dasselbe wie SOC 2?

Nein. ISO 27001 ist eine internationale Norm, gegen die Sie von einer akkreditierten Stelle zertifiziert werden, im Dreijahreszyklus mit jährlichen Überwachungsaudits. SOC 2 ist eine Attestation einer US-Wirtschaftsprüfungsgesellschaft gegen die Trust Services Criteria, und ein Type-II-Bericht deckt einen definierten Beobachtungszeitraum ab, statt ein Zertifikat zu erteilen. Dafür nutzen Sie den SOC-2-Zeitplan; die beiden Pläne überschneiden sich bei den Maßnahmen, nicht bei den Terminen.

Worin unterscheidet sich das vom ISO-9001-Plan?

Die Auditmechanik ist dieselbe zweistufige Form, die Inhalte sind es nicht: ISO 9001 ist ein Qualitätsmanagementsystem, dies ist ein Informationssicherheits-Managementsystem auf Basis einer Risikobewertung und einer Erklärung zur Anwendbarkeit. Wenn Sie beides zertifizieren, schauen Sie in den Projektplan für die ISO-9001-Zertifizierung.

Ist die ISO-27001-Vorlage kostenlos?

Ja. Kostenlose Downloads als Excel, PowerPoint und CSV sowie kostenloses Bearbeiten online, ohne Anmeldung und ohne Wasserzeichen.

Online planen — kostenlos

Öffnen Sie die Vorlage im Editor, ziehen Sie die Balken auf Ihre Termine und exportieren Sie als PDF, Excel oder PowerPoint. Ohne Konto, ohne Wasserzeichen.

Kostenlosen Editor öffnen