IT made easy!

ISO 27001 - ISMS aufbauen, Zertifizierung vorbereiten

Wir bauen Dein ISMS lean, praxis-erprobt und zertifizierungs-fähig - als Einzel-Maßnahme oder als Fundament für den ganzen Compliance-Stack.

Lean ISMS · NIS2 + TISAX-Vorstufe · Köln & Regensburg

+49 221 292 763 30 · info@seraph-it.de

BAFA-gelisteter Berater
seit 2018BAFA-gelisteter Berater< 2 h SLA93 Annex-A-Controls60-70 % NIS2-readyKöln & Regensburg

Unternehmen, die auf Seraph IT vertrauen

Leistungsumfang

Was beim ISMS-Aufbau entsteht

Scoping & Gap-Analyse

Scope, Standorte und Prozesse festlegen, Bestand gegen alle 93 Annex-A-Controls bewerten. Output: priorisierte Roadmap mit Quick-Wins und dokumentiertem Gap-Report.

ISMS-Dokumentation

Information Security Policy, Verfahrensanweisungen, Records - lean: 30-50 Seiten Kern-Doku statt 300, Prozesse die tatsächlich gelebt werden statt Papier-Compliance.

Organisation & Awareness

Information Security Officer benennen, Verantwortlichkeiten klären, Awareness-Programm mit Schulungen, Phishing-Tests und Nachweisen für alle Mitarbeiter.

Technische Maßnahmen

MFA, Verschlüsselung, EDR, Logging, Backup, Patching - plus physische Controls wie Zutrittskontrolle, Clean Desk und Datenträger-Vernichtung.

Risikomanagement

Risikoanalyse-Methode anlage- und prozess-spezifisch, Risiko-Behandlungsplan und Akzeptanzkriterien - keine generischen Vorlagen, die im Audit zu Findings führen.

Audit-Begleitung

Interne Audits, Management Review und Audit-Simulation. Wir begleiten Stage 1 und Stage 2 bis zum Zertifikat (gültig 3 Jahre) - wir sind die Umsetzungs-Beratung, nicht die Zertifizierungsstelle.

So arbeiten wir

ISO 27001 Umsetzung - die Phasen

01

Scoping & Gap-Analyse

Scope, Stakeholder und Ziele definieren, dann Bestand gegen alle 93 Annex-A-Controls bewerten. Output: dokumentierter Gap-Report mit Reifegraden. (ca. 5-10 Wochen)

02

ISMS-Aufbau

Dokumente, Organisation und Risikomanagement aufbauen: Policy, Verfahren, Information Security Officer, Risikoanalyse-Methode und Behandlungsplan. (ca. 3-6 Monate)

03

Maßnahmen-Implementierung

Technisch (MFA, Verschlüsselung, EDR, Logging, Backup), organisatorisch (Onboarding/Offboarding, Lieferanten-Management, BCM) und physisch - plus Awareness-Schulungen.

04

Audit & Maintenance

Internes Audit, Management Review, externes Stage-1/-2-Audit beim akkreditierten Zertifizierer. Danach Überwachungsaudits und Re-Zertifizierung nach 3 Jahren. (laufend)

Georgij Boguslawskij, Geschäftsführer Seraph IT
Ohne vorhandenes ISMS sind 12 bis 18 Monate bis zur Zertifizierung realistisch. Wir bauen und dokumentieren Dein ISMS schlank und passend zu Deiner Größe; die Zertifizierung selbst erteilt eine externe Stelle.

Georgij Boguslawskij · Geschäftsführer Seraph IT

Kein Callcenter - Du sprichst direkt mit unseren Technikern.

Was ist ISO 27001 - und warum jetzt?

ISO 27001 ist der weltweit führende ISMS-Standard mit über 70.000 Zertifikaten weltweit (Quelle: ISO Survey). Er ist die Grundlage für fast alle weiteren Compliance-Anforderungen im B2B-Umfeld.

ISO/IEC 27001:2022 (aktuelle Version, Update der 2013er) definiert Anforderungen an ein Informationssicherheits-Management-System (ISMS). 93 Controls in Annex A (2022-Version: effizienter strukturiert als die alten 114 Controls der 2013er).

Wer ISO 27001 braucht:

  • Wer an Konzerne und öffentliche Auftraggeber liefert und deren Sicherheits-Anforderungen erfüllen muss
  • Wer NIS2-pflichtig ist und einen dokumentierten Umsetzungs-Nachweis braucht
  • Automotive-Zulieferer als schnellste TISAX-Vorstufe
  • Jeder der Daten Dritter verarbeitet und das systematisch absichern will

Wir setzen ISO 27001 bei Dir um und begleiten Dich durch die Zertifizierung - wir sind selbst nicht zertifiziert, wir sind die Umsetzungs-Beratung.

ISO 27001 als Sprungbrett für NIS2 + TISAX + KRITIS

Wer ISO 27001 hat, ist 60-70 % NIS2-ready. Wer ISO 27001 + TISAX kombiniert, spart erheblich gegenüber Einzel-Implementierungen.

ISO 27001 deckt ab →NIS2-AufwandTISAX-AufwandKRITIS-Aufwand
Risikoanalyse-Verfahren✓ direkt nutzbar✓ direkt nutzbar✓ direkt nutzbar
ISMS-System✓ direkt✓ direkt✓ direkt
Lieferanten-Sicherheit✓ direkt✓ direkt✓ direkt
Vorfallmanagement✓ direkt✓ direkt✓ direkt
Geschäftsleitungs-Verantwortung
Automotive-spezifische Controls-Delta TISAX-
Cyber-Vorfallmeldung BSINIS2-Ergänzung-KRITIS-Ergänzung
Physische ResilienzNIS2-Ergänzung-KRITIS-Ergänzung

Strategie: ISO 27001 zuerst, dann gezielt erweitern. Das ist der effizienteste Compliance-Pfad für Mittelstand. Wir bauen diesen Stack.

NIS2-Umsetzung · TISAX-Beratung · KRITIS-Dachgesetz

ISO 27001:2022 - was ist neu?

Die 2022-Version ist die aktuelle Pflicht. Bestehende 2013er-Zertifikate mussten bis Oktober 2025 migriert werden.

Die wesentlichen Änderungen:

  • 93 statt 114 Controls - effizienter strukturiert in 4 Themenbereiche statt 14
  • 11 neue Controls: u. a. Threat Intelligence, Cloud Service Security, ICT Business Continuity, Data Masking, Data Leakage Prevention, Secure Coding, Web Filtering
  • Klarere Struktur: Organisatorische / Personenbezogene / Physische / Technologische Controls

Für Unternehmen mit 2013er-Zertifikat: wir machen den Transition-Check und dokumentieren Delta-Maßnahmen.

Lean ISMS für KMU - was bedeutet das konkret?

Konzern-ISMS haben hunderte Seiten Dokumentation, Vollzeit-CISO und eigene Audit-Abteilungen. Das braucht ein 80-MA-Maschinenbauer nicht.

Lean ISMS für KMU 50-200 MA: 30-50 Seiten Kern-Dokumentation statt 300. Prozesse, die tatsächlich gelebt werden, statt Papier-Compliance. Risikoanalyse auf Deine tatsächliche Asset-Landschaft zugeschnitten. ISB als Teilzeit-Funktion eines bestehenden Mitarbeiters statt Vollzeit-Stelle. Wir bauen das so, dass es nach der Zertifizierung auch im Betrieb bleibt.

Häufige Stolperfallen

„ISO mal eben in 6 Monaten machen” - bei Unternehmen ohne vorhandenes ISMS realistisch 12-18 Monate bis zur Erst-Zertifizierung. Wir sagen Dir das ehrlich nach der Gap-Analyse.

„Excel-ISMS” - Auditoren kritisieren Excel-basiertes ISMS fast immer in Stage 2. Wir bauen auf ISMS-Plattformen (GRC-Tools) die Audit-ready sind.

„Risikoanalyse generisch” - muss anlage- und prozess-spezifisch sein. Generische Vorlagen ohne Anpassung führen zu Audit-Findings.

„Awareness-Training nur für die Geschäftsleitung” - alle Mitarbeiter sind Pflicht. Mit Nachweisen und Protokollen.

„Lieferanten-Audit vergessen” - Annex A 5.19-5.23 ist substanziell zu füllen. Externe Dienstleister müssen bewertet und vertraglich eingebunden sein.

Kostenrahmen ISO 27001

Unternehmens-GrößeErstaufwand (Beratung + Impl.)Audit (extern)Maintenance / Jahr
KMU 50 MA30-60 k€5-10 k€5-15 k€
Mittelstand 250 MA80-180 k€10-20 k€15-40 k€
Konzern 1000+ MA250-500 k€+25-50 k€50-150 k€

BAFA-Förderung auf den Beratungsanteil: bis zu 50 %. Wir übernehmen den Antrag.

Referenzen

FAQ

Häufige Fragen zur ISO 27001 Umsetzung

Wie lange dauert eine ISO 27001-Zertifizierung?

Ohne vorhandenes ISMS: 12-18 Monate bis Erst-Zertifizierung. Mit vorhandenen Sicherheits-Prozessen: schneller. Wir sagen Dir nach der Gap-Analyse einen realistischen Zeitrahmen.

Was kostet ISO 27001 für einen Mittelständler?

KMU 50 MA: Gesamt-Erstaufwand ca. 35-70 k€ (Beratung + Audit). BAFA-Förderung auf Beratungsanteil reduziert das. Wir liefern eine Festpreis-Schätzung nach Gap-Analyse.

Brauche ich ISO 27001 für NIS2?

ISO 27001 ist keine NIS2-Pflicht, aber der effizienteste Weg: Du deckst 60-70 % der NIS2-Anforderungen ab und hast bereits die Dokumentations-Infrastruktur. Wir empfehlen: ISO 27001 zuerst, dann NIS2-Delta.

ISO 27001 oder TISAX - was zuerst?

ISO 27001 zuerst - es ist die Basis. TISAX-Delta dann drauf: 50-70 % Überschneidung. Wir bauen beides als gemeinsames Programm wenn möglich.

Was ist der Unterschied zwischen ISO 27001:2013 und :2022?

93 statt 114 Controls, 4 statt 14 Themenbereiche, 11 neue Controls. Bestehende 2013er-Zertifikate mussten bis Oktober 2025 migriert werden.

Können wir das ISMS implementieren ohne ISO-Zertifizierung?

Ja - ISMS ohne formale Zertifizierung ist möglich und manchmal sinnvoll (wenn nur NIS2-Konformität, nicht das Zertifikat gefragt ist). Wir bauen es dann zertifizierungs-fähig, auch wenn das Audit später kommt.

Welche Standorte und Bereiche müssen in den Geltungsbereich?

Den Scope legst Du selbst fest, er muss nur nachvollziehbar begründet und im Zertifikat sauber beschrieben sein. Viele Mittelständler starten mit einem Standort oder einem klar abgegrenzten Geschäftsbereich und erweitern später. Wichtig sind die Schnittstellen nach außen: Was außerhalb des Scopes liegt, aber hineinwirkt, muss dokumentiert und abgesichert sein - genau dort hakt der Auditor nach.

Was ist die Anwendbarkeitserklärung (SoA) und warum ist sie so wichtig?

Die SoA listet alle 93 Annex-A-Controls mit der Entscheidung, ob sie angewendet werden, und der Begründung dafür. Sie ist das zentrale Nachweisdokument und für die meisten Auditoren der Einstieg ins Audit. Ausschlüsse sind zulässig, müssen aber sachlich begründet sein - ein „brauchen wir nicht“ ohne Herleitung führt zuverlässig zu einer Nachfrage.

Wie läuft das Zertifizierungsaudit ab - was passiert in Stage 1 und Stage 2?

In Stage 1 prüft die Zertifizierungsstelle vor allem Dokumentation und ISMS-Reife, also die Frage, ob das System überhaupt auditierbar ist. In Stage 2 wird die gelebte Praxis geprüft: Interviews, Stichproben, Nachweise aus dem Betrieb. Wir simulieren beide Stufen vorher intern, damit im echten Audit keine Überraschungen auftauchen.

Was passiert, wenn das Audit Abweichungen findet?

Unterschieden wird zwischen geringfügigen und schwerwiegenden Abweichungen. Geringfügige Findings behebst Du üblicherweise über einen Maßnahmenplan mit Frist, das Zertifikat kommt trotzdem. Schwerwiegende Abweichungen müssen vor der Erteilung behoben und nachgewiesen werden - deshalb testen wir kritische Punkte vorab im internen Audit.

Brauchen wir einen hauptamtlichen Informationssicherheitsbeauftragten?

Die Norm verlangt klare Verantwortlichkeiten, keine Vollzeitstelle. Bei 50 bis 200 Mitarbeitern ist der ISB in der Praxis fast immer eine Teilzeit-Rolle eines bestehenden Mitarbeiters - mit Zeitbudget, Schulung und direktem Draht zur Geschäftsleitung. Auf die Unabhängigkeit solltest Du achten: Wer die IT betreibt, sollte sie nicht allein bewerten.

Wie viel Zeit müssen unsere eigenen Leute einplanen?

Der Löwenanteil liegt bei der ISB-Rolle und bei den Fachbereichen, die Prozesse beschreiben und Nachweise liefern. Dazu kommen Awareness-Schulungen für alle Mitarbeiter, interne Audits und ein Management-Review mit der Geschäftsleitung. Methodik, Struktur und Dokumentation übernehmen wir - die Inhalte über Deine Prozesse können nur Deine Leute liefern, und das realistisch einzuplanen ist der häufigste Projektfehler.

Was kommt nach dem Zertifikat - haben wir dann drei Jahre Ruhe?

Nein. In den beiden Jahren nach der Erst-Zertifizierung finden Überwachungsaudits statt, nach drei Jahren die Re-Zertifizierung. Dazwischen laufen interne Audits, Management-Reviews, Aktualisierung der Risikoanalyse und die Nachweispflege weiter. Ein ISMS, das nach dem Zertifikat einschläft, fällt spätestens im nächsten Überwachungsaudit auf.

Sucht Ihr die Zertifizierungsstelle für uns aus?

Wir beraten bei der Auswahl und bereiten die Anfrage vor, beauftragt wird die akkreditierte Stelle aber von Dir direkt. Das ist kein Formalismus: Der Zertifizierer muss unabhängig von der Umsetzungsberatung sein. Wir setzen um, dokumentieren prüffest und begleiten Dich durch das Audit - das Zertifikat erteilt ausschließlich die akkreditierte Zertifizierungsstelle.

Ab wann lohnt sich ISO 27001 - und wann reicht ein schlankeres ISMS?

ISO 27001 lohnt sich, wenn Kunden, Ausschreibungen oder Konzern-Auftraggeber ausdrücklich das Zertifikat verlangen oder Du international auftrittst. Geht es Dir nur um ein belastbares Schutzniveau ohne Zertifikatsdruck, ist ein schlankeres ISMS nach VdS 10000 für viele Mittelständler der schnellere und günstigere Weg. Wir sagen Dir im Erstgespräch ehrlich, welcher der beiden Wege zu Deiner Situation passt.

Bereit?

Lass uns Deine IT planbar machen.

Kostenfreies Erstgespräch - ehrlich, ohne Verkaufsdruck. Wir melden uns schnellstmöglich.