Ihr Weg zur ISO 27001-Zertifizierung
Erstzertifizierung
Die Erstzertifizierung nach ISO 27001 ist der erste formelle Nachweis, dass Ihr Unternehmen ein effektives Informationssicherheits-Managementsystem (ISMS) eingeführt hat und damit systematisch Risiken identifiziert, bewertet und minimiert. Die international anerkannte Norm ist branchenübergreifend ein zentrales Instrument zur Stärkung von Vertrauen, Compliance und IT-Sicherheit.
Warum ISO 27001?
- Schutz sensibler Daten vor Verlust, Manipulation und unbefugtem Zugriff
- Stärkung des Vertrauens bei Kunden, Partnern und Behörden
- Erfüllung gesetzlicher Anforderungen (z. B. DSGVO, KRITIS-Verordnung)
- Wettbewerbsvorteil durch dokumentierte Sicherheitsstandards
- Frühzeitiges Erkennen und Behandeln von Risiken
Der Ablauf der Erstzertifizierung
Die Erstzertifizierung erfolgt in zwei aufeinander aufbauenden Stufen gemäß der Kalkulation im Angebot:
Unsere Auditor:innen analysieren Ihre ISMS-Dokumentation und prüfen, ob Richtlinien, Verfahren und Risikobewertungen den Anforderungen entsprechen. Ziel: Bewertung der Zertifizierungsreife und Vorbereitung auf das Hauptaudit
Umfassende Prüfung der praktischen Umsetzung Ihres ISMS – Prozesse, Zuständigkeiten, Sicherheitsmaßnahmen sowie Umgang mit Vorfällen und Risiken im Tagesgeschäft. Die Durchführung erfolgt vor Ort oder teilweise remote.
Was passiert nach dem Audit?
Nach erfolgreichem Abschluss beider Auditstufen und positiver Zertifizierungsentscheidung erhalten Sie das ISO 27001-Zertifikat mit einer Gültigkeit von drei Jahren. Zur Aufrechterhaltung sind jährliche Überwachungsaudits verpflichtend.
Überwachungsaudits – Kontinuität im Zertifizierungszyklus
Nach erfolgreichem Abschluss beider Auditstufen und positiver Zertifizierungsentscheidung erhalten Sie das ISO 27001-Zertifikat mit einer Gültigkeit von drei Jahren. Zur Aufrechterhaltung sind jährliche Überwachungsaudits verpflichtend.
Warum Überwachungsaudits wichtig sind: Nachweis der kontinuierlichen Anwendung und Verbesserung des ISMS, Aufrechterhaltung der Zertifikatsgültigkeit, Früherkennung von Abweichungen, Vertrauensstärkung gegenüber Kunden, Partnern und Aufsichtsbehörden.
muss innerhalb eines Kalenderjahres nach Zertifizierungsentscheidung erfolgen – letztmöglicher Termin ist exakt ein Jahr nach der Zertifikatsvergabe. Eine Fristüberschreitung kann zum Verlust des Zertifikats führen.
findet rund ein Jahr nach Ü1 statt, im zulässigen Zeitfenster von frühestens 3 Monaten vor bis spätestens 1 Monat nach dem Jahrestag der Zertifizierungsentscheidung.
ein Überwachungsaudit umfasst i. d. R. etwa ein Drittel des Aufwands der Erstzertifizierung (abhängig von Unternehmensgröße, Standortanzahl und ISMS-Komplexität).
Rezertifizierung – Verlängerung Ihres ISMS-Zertifikats
Die ISO-Zertifizierung ist für drei Jahre gültig. Vor Ablauf des dritten Jahres ist eine Rezertifizierung erforderlich, um die fortdauernde Wirksamkeit, Angemessenheit und Weiterentwicklung Ihres ISMS zu prüfen.
Die Planung des Rezertifizierungsaudits erfolgt rechtzeitig vor Ablauf der Zertifikatsgültigkeit, sodass Auditdurchführung, gegebenenfalls erforderliche Korrekturen und Korrekturmaßnahmen, Auditbericht sowie Zertifizierungsentscheidung vor Ablauf der Zertifizierung abgeschlossen werden können.
Beispiel-Zeitplan (mit Nachaudit)
Nach erfolgreichem Abschluss beider Auditstufen und positiver Zertifizierungsentscheidung erhalten Sie das ISO 27001-Zertifikat mit einer Gültigkeit von drei Jahren. Zur Aufrechterhaltung sind jährliche Überwachungsaudits verpflichtend.
Warum Überwachungsaudits wichtig sind: Nachweis der kontinuierlichen Anwendung und Verbesserung des ISMS, Aufrechterhaltung der Zertifikatsgültigkeit, Früherkennung von Abweichungen, Vertrauensstärkung gegenüber Kunden, Partnern und Aufsichtsbehörden.
| Ereignis | Datum |
|---|---|
| Letzter Audittag Stage 2 | 11.07.2026 |
| Zertifizierungsentscheidung | 29.08.2026 |
| Beginn Zertifizierungszyklus | 29.08.2026 |
| Spätestens 1. Überwachungsaudit | 29.08.2027 |
| Weitere Überwachung | jährlich gemäß Auditprogramm |
| Ablauf Zertifikatsgültigkeit | 29.08.2028 |
| Rezertifizierungsentscheidung spätestens | 29.08.2028 |