Startseite › ISO/IEC 27001: das Zertifikat, das Europa versteht
Standard

ISO/IEC 27001: das Zertifikat, das Europa versteht

ISO 27001 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS). Öffnet SOC 2 den US-Markt, so öffnet ISO 27001 Europa, das Vereinigte Königreich und Asien. Zusammen decken sie nahezu jede Sicherheitsanforderung in Ausschreibungen und Due-Diligence-Prüfungen ab.

Was ISO 27001:2022 ist

Der Standard definiert Anforderungen an das Managementsystem: Kontext der Organisation, Führung, Risikobewertung und -behandlung, die 93 Controls aus Anhang A (organisatorisch, personell, physisch, technologisch), interne Audits und kontinuierliche Verbesserung. Das Zertifikat wird von einer akkreditierten Zertifizierungsstelle nach einem zweistufigen Audit ausgestellt und ist 3 Jahre gültig, mit jährlichen Überwachungsaudits.

Warum ISO 27001 zusammen mit SOC 2

Die Controls aus Anhang A der ISO 27001 und die SOC 2 TSC überschneiden sich zu etwa 70–80 %: Richtlinien, Zugriffsmanagement, Kryptografie, Protokollierung, Incident-, Lieferanten- und Kontinuitätsmanagement. Wir bauen ein einziges Kontrollsystem und einen einzigen Nachweissatz auf und bilden ihn auf beide Standards ab. Die zweite Prüfung ergänzt im Wesentlichen nur Risikobewertung, Erklärung zur Anwendbarkeit (Statement of Applicability, SoA), internes Audit und Managementbewertung.

Ergebnis: zwei Dokumente für zwei Märkte, ein Projekt, ein Team, etwa 30–40 % günstiger als zwei getrennte Projekte. Siehe SOC 2 vs. ISO 27001.

Wer das Zertifikat ausstellt

Zur BALTUM-Gruppe gehört eine akkreditierte ISO/IEC 27001-Zertifizierungsstelle, sodass Sie die Zertifizierung durchlaufen, ohne eine externe Stelle suchen zu müssen – mit transparentem Zeitplan und Preis. Beratungsteam und Zertifizierungsstelle sind getrennte Rechtsträger mit getrenntem Personal, wie ISO/IEC 17021 es verlangt: Wer bei der Einführung geholfen hat, auditiert nicht. Auf Wunsch begleiten wir auch die Zertifizierung durch eine andere Stelle.

Was Sie erhalten

  • Festlegung von ISMS-Geltungsbereich und Kontext
  • Risikomethodik und -register, Risikobehandlungsplan
  • Erklärung zur Anwendbarkeit über 93 Controls
  • Vollständiger Satz an Richtlinien und Verfahren
  • Mitarbeiterschulung und internes Audit
  • Begleitung durch das Zertifizierungsaudit (Stufe 1 und 2)

So läuft das Projekt ab

Gap-Analyse1–2 Wochen
Risiken und Dokumente4–8 Wochen
Implementierung4–8 Wochen
Internes Audit1–2 Wochen
Zertifizierung3–6 Wochen

Häufig gestellte Fragen

Wie lange dauert die Einführung von ISO 27001?
Typischerweise 3–6 Monate für ein Unternehmen mit 20–200 Mitarbeitenden. Zusammen mit SOC 2 etwa genauso lang, da die Arbeit gebündelt wird.
Welche Version ist aktuell?
ISO/IEC 27001:2022. Zertifikate nach der Version von 2013 werden nicht mehr ausgestellt.
Ist ISO 27001 für die Zusammenarbeit mit der EU vorgeschrieben?
Gesetzlich nicht, aber in EU-Ausschreibungen und -Verträgen ist es zur Standardanforderung geworden, insbesondere in Verbindung mit der GDPR.

Angebot innerhalb eines Werktags erhalten

Angebot anfordern