← StartseiteISO 27001 / ISMS
Ein ISMS, das ein Auditor abnimmt — nicht nur ein Ordner im Regal.
Ich baue Informationssicherheits-Managementsysteme nach ISO/IEC 27001 auf, die im Alltag funktionieren und der Zertifizierung standhalten. Als zertifizierter ISMS-Manager und Auditor weiß ich, worauf geprüft wird.
ISMS als kontinuierlicher Kreislauf
Planen, umsetzen, prüfen, verbessern. Ein ISMS lebt vom Wiederholen, nicht vom einmaligen Projekt.
Warum ISO 27001 gerade jetzt zählt
Die Norm ist nicht verpflichtend, mappt aber fast vollständig auf die NIS-2-Pflichten nach § 32. Wer ISO 27001 lebt, erfüllt das Risikomanagement quasi nebenbei und hat den Nachweis gleich mit.
Was ich übernehme
- Scope, Kontext und Informationswerte sauber abgrenzen.
- Risikobewertung und Risikobehandlung nach ISO 27005.
- Statement of Applicability und die nötigen Richtlinien.
- Internes Audit und Begleitung bis zur Zertifizierung.
- Betrieb: Wirksamkeitsmessung, Management-Review, kontinuierliche Verbesserung.
Mein Zugang
Keine Dokumentenflut, die niemand liest. Ich liefere so viel Struktur wie nötig und so wenig wie möglich — gemessen daran, was Auditor und Betrieb wirklich brauchen.
Drei Tipps aus der Praxis
- Mit Geltungsbereich (Scope) und Werteverzeichnis beginnen — daraus folgt fast alles andere.
- Maßnahmen aus Annex A immer begründen (Statement of Applicability), nicht blind übernehmen.
- Interne Audits und Management-Review früh terminieren — geprüft wird der gelebte Betrieb.
Verwandte Themen
Offizielle Quellen & Normen
- ISO/IEC 27001 ↗Norm für ISMS
- BSI IT-Grundschutz ↗Methodik und Bausteine
- ENISA ↗EU-Agentur für Cybersicherheit
