Leistungen
Partner
Anwendungsfälle
Kunden
Unternehmen
Kontakt
FRENDE
Compliance & Governance

Sich auf die ISO-27001-Zertifizierung vorbereiten

Die ISO-27001-Zertifizierung ist keine Sammlung von Dokumenten: Sie verlangt ein gelebtes Managementsystem für Informationssicherheit und den Nachweis, dass es funktioniert. So führen wir Sie dorthin — ohne Fachjargon und ohne unnötigen Ballast.

Die Herausforderung

Ein ISMS, das trägt — nicht nur auf dem Papier

ISO 27001 verlangt ein Managementsystem für Informationssicherheit (ISMS): Governance, eine Risikoanalyse, Sicherheitsmassnahmen (Anhang A) und vor allem Nachweise, dass das Ganze angewendet und verbessert wird. Viele Organisationen unterschätzen den Abstand zwischen « Richtlinien haben » und « ihre Wirksamkeit belegen ».

Eine wirksame Vorbereitung geht vom Bestand aus, priorisiert die Abweichungen nach Risiko und verbindet die organisatorische Seite (GRC) mit konkreten technischen Nachweisen — deshalb lohnt es sich, die Gap-Analyse mit Penetrationstests und der Sensibilisierung der Teams zu koppeln.

Unsere Aufgabe: das Vorgehen zu strukturieren, die vom Auditor erwarteten Ergebnisse zu liefern und Sie ruhig bis zum Zertifizierungsaudit zu führen.

Was auf dem Spiel steht
  • Abstand zwischen dokumentierten Richtlinien und gelebter Praxis
  • Risikoanalyse fehlt oder ist nicht verwertbar
  • Massnahmen aus Anhang A nicht abgedeckt oder nicht belegt
  • Grosse Abweichungen zu spät entdeckt
  • Teams nicht sensibilisiert, Wirksamkeitsnachweise fehlen
Schema

Roadmap zur Zertifizierung

Roadmap zur ISO-27001-Zertifizierung BewertenAufbauenNachweisenZertifizieren1Gap-Analyse2Risiko-analyse3ISMS &Richtlinien4Penetra-tionstests5Sensibili-sierung6Vor-auditZertifi-zierung
Von der Gap-Analyse bis zur Zertifizierung, im Regelkreis der laufenden Verbesserung (PDCA).
Unser Vorgehen

Wie wir vorgehen

Ein klarer Weg mit verwertbaren Zwischenergebnissen, abgestimmt auf Ihren Reifegrad zu Beginn.

01

Gap-Analyse

Beurteilung Ihres Reifegrads gegenüber ISO 27001: Abdeckung der Anforderungen und der Massnahmen aus Anhang A, Bestimmung der Abweichungen und Priorisierung nach Risiko und Aufwand.

02

Risikoanalyse & ISMS

Durchführung der Risikoanalyse, Festlegung von Geltungsbereich, Politik und Erklärung zur Anwendbarkeit (SoA) sowie Aufbau des ISMS mit seinen Prozessen.

03

Technische Nachweise

Penetrationstests, um das tatsächliche Sicherheitsniveau sachlich zu erfassen und die Risikobehandlung mit konkreten Feststellungen zu speisen.

04

Sensibilisierung & Verankerung

Sensibilisierung der Anwender und Schulung der Schlüsselgruppen: Sicherheit wird geteilte Praxis, und Sie verfügen über die erwarteten Wirksamkeitsnachweise.

05

Voraudit & Begleitung

Voraudit, um Abweichungen vor dem Zertifizierungsaudit auszuräumen, danach Begleitung während des Audits und über die Zeit (laufende Verbesserung).

Eingesetzte Leistungen

Mehrere Disziplinen, eine Ansprechperson

Die organisatorische und die technische Seite gehen gemeinsam voran — Voraussetzung für ein glaubwürdiges ISMS und eine Zertifizierung im ersten Anlauf.

Ergebnisse
  • Priorisierter Bericht der Gap-Analyse
  • Risikoanalyse und Erklärung zur Anwendbarkeit (SoA)
  • Richtlinien, Verfahren und Dokumentation des ISMS
  • Berichte zu Penetrationstests und Sensibilisierung
  • Bericht des Voraudits und Plan zur Herstellung der Konformität
Häufige Fragen

Häufige Fragen

Das hängt von Ihrem Reifegrad zu Beginn und vom Geltungsbereich ab. Nach der Gap-Analyse legen wir eine realistische Roadmap fest; rechnen Sie meist mit einigen Monaten bis etwas über einem Jahr, um das ISMS aufzubauen, die Nachweise zu sammeln und das Audit zu bestehen.

Weil ISO 27001 Wirksamkeitsnachweise verlangt, nicht nur Dokumente. Penetrationstests erfassen das tatsächliche Sicherheitsniveau sachlich, speisen die Risikoanalyse und belegen, dass die Massnahmen greifen.

Nein, und das ist gewollt: Die Zertifizierung erteilt eine unabhängige, akkreditierte Stelle. Unsere Aufgabe ist die Vorbereitung und die Begleitung bis zum Audit; die Trennung von Vorbereitung und Zertifizierung sichert die Objektivität.

Ein guter Ausgangspunkt, selten aber ausreichend. Die Gap-Analyse prüft, ob Ihre Richtlinien die Anforderungen abdecken, tatsächlich angewendet werden und belegbar sind. Wir gehen vom Bestand aus, um nicht neu zu bauen, was bereits funktioniert.

ISO 27001 gelassen ansteuern?

Beginnen wir mit einer Gap-Analyse: Sie wissen dann genau, wo Sie stehen und was noch zu tun bleibt.