ISO/IEC 27001: das Zertifikat, das Europa versteht
ISO 27001 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS). Öffnet SOC 2 den US-Markt, so öffnet ISO 27001 Europa, das Vereinigte Königreich und Asien. Zusammen decken sie nahezu jede Sicherheitsanforderung in Ausschreibungen und Due-Diligence-Prüfungen ab.
Was ISO 27001:2022 ist
Der Standard definiert Anforderungen an das Managementsystem: Kontext der Organisation, Führung, Risikobewertung und -behandlung, die 93 Controls aus Anhang A (organisatorisch, personell, physisch, technologisch), interne Audits und kontinuierliche Verbesserung. Das Zertifikat wird von einer akkreditierten Zertifizierungsstelle nach einem zweistufigen Audit ausgestellt und ist 3 Jahre gültig, mit jährlichen Überwachungsaudits.
Warum ISO 27001 zusammen mit SOC 2
Die Controls aus Anhang A der ISO 27001 und die SOC 2 TSC überschneiden sich zu etwa 70–80 %: Richtlinien, Zugriffsmanagement, Kryptografie, Protokollierung, Incident-, Lieferanten- und Kontinuitätsmanagement. Wir bauen ein einziges Kontrollsystem und einen einzigen Nachweissatz auf und bilden ihn auf beide Standards ab. Die zweite Prüfung ergänzt im Wesentlichen nur Risikobewertung, Erklärung zur Anwendbarkeit (Statement of Applicability, SoA), internes Audit und Managementbewertung.
Ergebnis: zwei Dokumente für zwei Märkte, ein Projekt, ein Team, etwa 30–40 % günstiger als zwei getrennte Projekte. Siehe SOC 2 vs. ISO 27001.
Wer das Zertifikat ausstellt
Zur BALTUM-Gruppe gehört eine akkreditierte ISO/IEC 27001-Zertifizierungsstelle, sodass Sie die Zertifizierung durchlaufen, ohne eine externe Stelle suchen zu müssen – mit transparentem Zeitplan und Preis. Beratungsteam und Zertifizierungsstelle sind getrennte Rechtsträger mit getrenntem Personal, wie ISO/IEC 17021 es verlangt: Wer bei der Einführung geholfen hat, auditiert nicht. Auf Wunsch begleiten wir auch die Zertifizierung durch eine andere Stelle.
Was Sie erhalten
- Festlegung von ISMS-Geltungsbereich und Kontext
- Risikomethodik und -register, Risikobehandlungsplan
- Erklärung zur Anwendbarkeit über 93 Controls
- Vollständiger Satz an Richtlinien und Verfahren
- Mitarbeiterschulung und internes Audit
- Begleitung durch das Zertifizierungsaudit (Stufe 1 und 2)