Sich auf die ISO-27001-Zertifizierung vorbereiten
Die ISO-27001-Zertifizierung ist keine Sammlung von Dokumenten: Sie verlangt ein gelebtes Managementsystem für Informationssicherheit und den Nachweis, dass es funktioniert. So führen wir Sie dorthin — ohne Fachjargon und ohne unnötigen Ballast.
Ein ISMS, das trägt — nicht nur auf dem Papier
ISO 27001 verlangt ein Managementsystem für Informationssicherheit (ISMS): Governance, eine Risikoanalyse, Sicherheitsmassnahmen (Anhang A) und vor allem Nachweise, dass das Ganze angewendet und verbessert wird. Viele Organisationen unterschätzen den Abstand zwischen « Richtlinien haben » und « ihre Wirksamkeit belegen ».
Eine wirksame Vorbereitung geht vom Bestand aus, priorisiert die Abweichungen nach Risiko und verbindet die organisatorische Seite (GRC) mit konkreten technischen Nachweisen — deshalb lohnt es sich, die Gap-Analyse mit Penetrationstests und der Sensibilisierung der Teams zu koppeln.
Unsere Aufgabe: das Vorgehen zu strukturieren, die vom Auditor erwarteten Ergebnisse zu liefern und Sie ruhig bis zum Zertifizierungsaudit zu führen.
- Abstand zwischen dokumentierten Richtlinien und gelebter Praxis
- Risikoanalyse fehlt oder ist nicht verwertbar
- Massnahmen aus Anhang A nicht abgedeckt oder nicht belegt
- Grosse Abweichungen zu spät entdeckt
- Teams nicht sensibilisiert, Wirksamkeitsnachweise fehlen
Roadmap zur Zertifizierung
Wie wir vorgehen
Ein klarer Weg mit verwertbaren Zwischenergebnissen, abgestimmt auf Ihren Reifegrad zu Beginn.
Gap-Analyse
Beurteilung Ihres Reifegrads gegenüber ISO 27001: Abdeckung der Anforderungen und der Massnahmen aus Anhang A, Bestimmung der Abweichungen und Priorisierung nach Risiko und Aufwand.
Risikoanalyse & ISMS
Durchführung der Risikoanalyse, Festlegung von Geltungsbereich, Politik und Erklärung zur Anwendbarkeit (SoA) sowie Aufbau des ISMS mit seinen Prozessen.
Technische Nachweise
Penetrationstests, um das tatsächliche Sicherheitsniveau sachlich zu erfassen und die Risikobehandlung mit konkreten Feststellungen zu speisen.
Sensibilisierung & Verankerung
Sensibilisierung der Anwender und Schulung der Schlüsselgruppen: Sicherheit wird geteilte Praxis, und Sie verfügen über die erwarteten Wirksamkeitsnachweise.
Voraudit & Begleitung
Voraudit, um Abweichungen vor dem Zertifizierungsaudit auszuräumen, danach Begleitung während des Audits und über die Zeit (laufende Verbesserung).
Mehrere Disziplinen, eine Ansprechperson
Die organisatorische und die technische Seite gehen gemeinsam voran — Voraussetzung für ein glaubwürdiges ISMS und eine Zertifizierung im ersten Anlauf.
- Priorisierter Bericht der Gap-Analyse
- Risikoanalyse und Erklärung zur Anwendbarkeit (SoA)
- Richtlinien, Verfahren und Dokumentation des ISMS
- Berichte zu Penetrationstests und Sensibilisierung
- Bericht des Voraudits und Plan zur Herstellung der Konformität
Häufige Fragen
ISO 27001 gelassen ansteuern?
Beginnen wir mit einer Gap-Analyse: Sie wissen dann genau, wo Sie stehen und was noch zu tun bleibt.