Was enthalten ist
Das Zertifizierungsaudit ist kein Termin, sondern eine Dokumentenprüfung, danach eine zwingende Lücke, in der Sie beheben, was sie gefunden hat, und erst dann ein vollständiges Nachweisaudit. Genau diese Lücke ist der Grund, warum sich ISO-27001-Pläne am Ende nicht zusammendrücken lassen:
- Anwendungsbereich und Gap-Analyse — Grenzen des ISMS, interessierte Parteien und rechtliche Anforderungen, eine Gap-Analyse gegen die Maßnahmen aus Anhang A und die Auswahl der bei der DAkkS akkreditierten Zertifizierungsstelle — bei der Gelegenheit werden auch die beiden Audittermine gebucht. Meilenstein: Anwendungsbereich und Ausgangslage abgestimmt.
- Risikobewertung und Erklärung zur Anwendbarkeit — Inventar der Informationswerte, die Risikomethodik, Identifikation und Bewertung der Risiken, der Risikobehandlungsplan und die Erklärung zur Anwendbarkeit (Statement of Applicability), die festhält, welche Maßnahmen gelten und warum. Meilenstein: SoA und Risikobehandlung freigegeben.
- Umsetzung der Maßnahmen — Das Regelwerk aus Richtlinien, Zugriffssteuerung und Identitäten, Lieferanten- und Cloud-Maßnahmen, sichere Entwicklung und Änderungssteuerung, physische und personelle Maßnahmen sowie Verfahren für Sicherheitsvorfälle und Notbetrieb. Meilenstein: Maßnahmen umgesetzt.
- Betrieb und Sammeln von Nachweisen — Die Phase, die sich nicht verkürzen lässt: die Maßnahmen lange genug betreiben, dass Berechtigungsprüfungen, Protokollauswertungen, Lieferantenbewertungen und eine Notfallübung tatsächlich stattgefunden und Nachweise hinterlassen haben. Meilenstein: drei Monate Nachweise vorhanden.
- Internes Audit und Managementbewertung — Ein vollständiges internes Audit des ISMS, die dabei festgestellten Abweichungen, deren Korrekturmaßnahmen und die Managementbewertung. Beides ist zwingend vorgeschrieben und beides muss vor Stufe 2 abgeschlossen sein. Meilenstein: internes Audit und Managementbewertung abgeschlossen.
- Audit Stufe 1 und Stufe 2 — Die Dokumentenprüfung in Stufe 1, ihre Feststellungen, das Zeitfenster für Korrekturmaßnahmen, die Auffrischung der Nachweise, das Audit der Stufe 2, das Schließen der Abweichungen und die Zertifikatserteilung. Meilenstein: Zertifikat erteilt.
So passen Sie sie an
- Beauftragen Sie die Zertifizierungsstelle früh und setzen Sie zuerst den Termin für Stufe 2 — alles davor ist ein Countdown, keine Schätzung.
- Lassen Sie mindestens sechs Wochen zwischen Stufe 1 und Stufe 2 für Korrekturmaßnahmen; diese Spanne zu kürzen ist die häufigste Ursache für ein nicht bestandenes Audit der Stufe 2.
- Zerlegen Sie die Umsetzung in eine Zeile je Themenblock aus Anhang A oder je einzelner Maßnahme, sobald die Erklärung zur Anwendbarkeit freigegeben ist.
- Verlängern Sie die Betriebsphase, wenn Ihre Risikobehandlung an Maßnahmen mit quartalsweisem oder jährlichem Turnus hängt — Sie brauchen mindestens einen vollständigen Durchlauf als Nachweis.
- Ergänzen Sie Zeilen für jeden Ausschluss aus dem Anwendungsbereich, den Sie begründen müssen; genau daran wird Stufe 1 am härtesten bohren.
- Nehmen Sie das erste Überwachungsaudit im Folgejahr als datierte Zeile mit auf, damit das ISMS über die Zertifikatserteilung hinaus mit Personal hinterlegt ist.
Hinweise zur Terminplanung
- Die Erklärung zur Anwendbarkeit treibt alles, was danach kommt. Bis sie freigegeben ist, wissen Sie nicht, welche Maßnahmen Sie bauen — Aufwandsschätzungen vor diesem Punkt sind geraten.
- Führen Sie das interne Audit ernsthaft. Ein weiches internes Audit, das nichts findet, verschiebt die Feststellungen nur nach Stufe 2, wo sie Sie den Zertifikatstermin kosten statt zwei Wochen.
- Halten Sie die Managementbewertung als protokollierte Sitzung ab. Sie ist eine ausdrückliche Anforderung mit festgelegten Eingaben, und Auditoren lesen das Protokoll, statt Ihnen zu glauben.
- Machen Sie die Übung zu Vorfall und Notbetrieb vor Stufe 2. Sie ist einer der wenigen Nachweise, die Sie terminieren können, statt auf sie zu warten.
- Erwägen Sie die Variante ISO 27001 auf Basis von IT-Grundschutz. Wenn Sie ohnehin nach den BSI-Bausteinen arbeiten oder öffentliche Auftraggeber bedienen, ändert das Auditform und Vorbereitungsaufwand spürbar — das gehört vor die Auswahl der Zertifizierungsstelle, nicht danach.
- Vermengen Sie das nicht mit SOC 2. Die Maßnahmen überschneiden sich, die Mechanik nicht: ISO 27001 ist eine Zertifizierung mit Dreijahreszyklus und Überwachungsaudits, SOC 2 ist ein Prüfungsbericht (Attestation) einer US-Wirtschaftsprüfungsgesellschaft gegen die Trust Services Criteria des AICPA. Diese Begriffe bleiben englisch, weil sie eine US-Prüfungsordnung bezeichnen, für die es keine deutsche Entsprechung gibt.
Verwandte Vorlagen
- Projektplan zur ISO-9001-Zertifizierung
- Zeitplan für SOC-2-Compliance
- Prüfungsplan der Internen Revision
- Alle Gantt-Diagramm-Vorlagen ansehen
Diese Vorlage ist auf Deutsch. Noch nicht übersetzte verwandte Seiten öffnen sich auf Englisch.
Häufige Fragen
Wie lange dauert eine ISO-27001-Zertifizierung?
Aus dem Stand, ohne bestehendes ISMS, üblicherweise zwölf bis achtzehn Monate. Die Vorlage nutzt rund fünfzehn. Was sich nicht zusammendrücken lässt, ist die Betriebsphase, die die Nachweise erzeugt, und der zwingende Abstand zwischen Stufe 1 und Stufe 2.
Worin unterscheiden sich Stufe 1 und Stufe 2?
Stufe 1 ist eine Dokumenten- und Reifeprüfung — Anwendungsbereich, Richtlinien, Risikobewertung, Erklärung zur Anwendbarkeit sowie die Nachweise zu internem Audit und Managementbewertung. Stufe 2 ist das vollständige Audit der Frage, ob das ISMS tatsächlich gelebt wird. Feststellungen aus Stufe 1 müssen vor Stufe 2 geschlossen sein, und deshalb lässt die Vorlage ein Fenster für Korrekturmaßnahmen dazwischen.
Brauche ich internes Audit und Managementbewertung vor Stufe 2?
Ja. Beides sind verbindliche Anforderungen der Norm, und zu beidem wird die Auditorin Nachweise sehen wollen. Die Vorlage legt sie vor Stufe 1, damit die daraus entstehenden Korrekturmaßnahmen noch Zeit haben.
Ist ISO 27001 dasselbe wie SOC 2?
Nein. ISO 27001 ist eine internationale Norm, gegen die Sie von einer akkreditierten Stelle zertifiziert werden, im Dreijahreszyklus mit jährlichen Überwachungsaudits. SOC 2 ist eine Attestation einer US-Wirtschaftsprüfungsgesellschaft gegen die Trust Services Criteria, und ein Type-II-Bericht deckt einen definierten Beobachtungszeitraum ab, statt ein Zertifikat zu erteilen. Dafür nutzen Sie den SOC-2-Zeitplan; die beiden Pläne überschneiden sich bei den Maßnahmen, nicht bei den Terminen.
Worin unterscheidet sich das vom ISO-9001-Plan?
Die Auditmechanik ist dieselbe zweistufige Form, die Inhalte sind es nicht: ISO 9001 ist ein Qualitätsmanagementsystem, dies ist ein Informationssicherheits-Managementsystem auf Basis einer Risikobewertung und einer Erklärung zur Anwendbarkeit. Wenn Sie beides zertifizieren, schauen Sie in den Projektplan für die ISO-9001-Zertifizierung.
Ist die ISO-27001-Vorlage kostenlos?
Ja. Kostenlose Downloads als Excel, PowerPoint und CSV sowie kostenloses Bearbeiten online, ohne Anmeldung und ohne Wasserzeichen.