Beratung zur ISO/IEC 27001:2022

Auf eine Zertifizierung nach ISO/IEC 27001:2022 vorbereiten.

Wir entwickeln mit Ihnen ein ISMS, das Scope, Risiken, Controls und Verantwortlichkeiten nachvollziehbar verbindet und im Alltag steuerbar bleibt.

Typische Situation

Typische Ausgangslagen

01

Unklarer Scope

Ein zu großer Scope überfordert die Organisation; ein künstlich kleiner Scope verliert geschäftliche Relevanz. Schnittstellen und Abhängigkeiten müssen nachvollziehbar sein.

02

Dokumente ohne gelebte Prozesse

Vorlagen und Richtlinien helfen nur, wenn Verantwortliche sie kennen, Prozesse anwenden und Nachweise im normalen Betrieb entstehen.

03

Unsicherheit vor der Zertifizierung

Vor dem Zertifizierungsaudit müssen interne Audits, Management Review, Risikobehandlung und Korrekturmaßnahmen belastbar zusammenwirken.

Warum relevant

Geschäftliche Bedeutung

Eine Zertifizierung ist nur tragfähig, wenn das Managementsystem zur Organisation passt. Überdimensionierte Dokumentation kostet Zeit; fehlende Steuerung gefährdet Wirksamkeit und Auditfähigkeit.

Unser Beitrag

Was wir konkret machen

  • Kontext, Scope und Stakeholder klären
  • Gap Assessment und Roadmap
  • Risikomanagement und Control-Auswahl
  • Dokumentation und Nachweisstruktur
  • Interne Audits und Management Review vorbereiten

Vorgehen

So läuft die Zusammenarbeit ab

  1. Situation verstehen

    Ziele, Scope, Beteiligte und Rahmenbedingungen klären.

  2. Risiken und Anforderungen bewerten

    Relevanz und Lücken nachvollziehbar einordnen.

  3. Entscheidungen vorbereiten

    Handlungsoptionen und Verantwortlichkeiten transparent machen.

  4. Maßnahmen priorisieren

    Roadmap nach Risiko, Wirkung und Machbarkeit ordnen.

  5. Umsetzung begleiten

    Fortschritt und Wirksamkeit im vereinbarten Umfang sichern.

Ergebnis

Diese Ergebnisse erhalten Sie

Gap-Bericht

Bewertung des aktuellen ISMS gegen den vereinbarten Scope und die relevanten Anforderungen.

ISMS-Roadmap

Abgestimmte Arbeitspakete von Kontext und Risiken bis zu Audit, Review und Verbesserung.

Dokumenten- und Nachweisplan

Übersicht notwendiger Informationen, Richtlinien, Aufzeichnungen und Wirksamkeitsnachweise.

Vorbereitung auf interne und externe Audits

Strukturierte Bearbeitung von Findings und offene-Punkte-Review vor dem nächsten Audit.

Für wen

Wann die Leistung passt

Für Organisationen, die ein ISMS neu aufbauen, ein bestehendes System verbessern oder sich gezielt auf eine Zertifizierung vorbereiten.

Abgrenzung

Was nicht automatisch dazugehört

Niedung Advisory baut keine Zertifizierungsentscheidung vorweg. Die Zertifizierung erfolgt durch eine unabhängige Zertifizierungsstelle.

Persönlich verantwortlich

Matthias Niedung

Gründer | Inhaber | Berater

Matthias Niedung berät an der Schnittstelle von Management, Organisation und Technik. Im Mittelpunkt stehen belastbare Entscheidungen und umsetzbare Maßnahmen.

InformationssicherheitCybersecurityISMSGovernanceRisikomanagementDatenschutz

FAQ

Häufige Fragen zu Beratung zur ISO/IEC 27001:2022

Was ist ein ISMS?

Ein Informationssicherheitsmanagementsystem ist der organisatorische Rahmen, mit dem ein Unternehmen Informationsrisiken systematisch steuert. Es verbindet Kontext, Scope, Rollen, Risikobewertung, Maßnahmen, Nachweise, interne Audits und kontinuierliche Verbesserung.

Ein ISMS besteht deshalb nicht nur aus Dokumenten. Es muss in Entscheidungen, Verantwortlichkeiten und wiederkehrenden Abläufen erkennbar sein.

Müssen wir uns nach ISO 27001 zertifizieren lassen?

Nein. Organisationen können die Anforderungen als Struktur für ein wirksames ISMS nutzen, ohne sofort eine Zertifizierung anzustreben. Eine Zertifizierung kann sinnvoll sein, wenn Kunden, Ausschreibungen oder die eigene Governance einen unabhängigen Nachweis erwarten.

Die Zielsetzung sollte früh geklärt werden, weil sie Zeitplan, Nachweistiefe und Auditvorbereitung beeinflusst.

Wie wird der Scope festgelegt?

Der Scope beschreibt, für welche Organisationseinheiten, Standorte, Prozesse, Informationen und Systeme das ISMS gilt. Er muss zum Geschäftsziel passen und relevante Abhängigkeiten sowie Schnittstellen berücksichtigen.

Ein künstlich enger Scope kann Erwartungen von Kunden verfehlen. Ein zu weiter Scope erhöht dagegen unnötig Komplexität und Aufwand.

Welche Dokumente sind erforderlich?

Der konkrete Dokumentationsumfang hängt von Scope, Risiken, Unternehmensgröße und vorhandenen Prozessen ab. Typisch sind Scope, Informationssicherheitspolitik, Risikomethodik, Risikoregister, Risikobehandlungsplan, Statement of Applicability sowie notwendige Richtlinien und Aufzeichnungen.

Gute Dokumentation folgt realen Abläufen. Unnötige Vorlagen ohne Verantwortliche und Nachweise schaffen keine Auditfähigkeit.

Was ist die Statement of Applicability?

Die Statement of Applicability, häufig SoA genannt, dokumentiert, welche Controls aus dem Referenzrahmen für den festgelegten Scope anwendbar sind, wie ihre Umsetzung eingeordnet wird und warum Controls ein- oder ausgeschlossen wurden.

Sie sollte aus der Risikobewertung und den Anforderungen der Organisation entstehen. Eine isolierte Tabelle kurz vor dem Audit erfüllt diesen Zweck nicht.

Was unterscheidet Gap Assessment und internes Audit?

Ein Gap Assessment zeigt, welche Anforderungen noch nicht oder nur teilweise erfüllt sind, und eignet sich besonders für Aufbau und Vorbereitung. Ein internes Audit bewertet später systematisch, ob das eingerichtete ISMS den festgelegten Kriterien entspricht und wirksam betrieben wird.

Beide liefern Findings, verfolgen aber unterschiedliche Ziele und sollten im Projektplan entsprechend getrennt werden.

Weiterführend

Passende weitere Themen

Kontakt

Ihre Situation kurz besprechen.

Im Erstgespräch klären wir Ihre Ausgangslage, das Ziel und einen sinnvollen nächsten Schritt.

info@niedung-advisory.de

Bundesweit tätig · Remote und vor Ort

Anfrage senden