Ihr Weg zur ISO 27001-Zertifizierung

Erstzertifizierung

Die Erstzertifizierung nach ISO 27001 ist der erste formelle Nachweis, dass Ihr Unternehmen ein effektives Informationssicherheits-Managementsystem (ISMS) eingeführt hat und damit systematisch Risiken identifiziert, bewertet und minimiert. Die international anerkannte Norm ist branchenübergreifend ein zentrales Instrument zur Stärkung von Vertrauen, Compliance und IT-Sicherheit.

Warum ISO 27001?

  • Schutz sensibler Daten vor Verlust, Manipulation und unbefugtem Zugriff
  • Stärkung des Vertrauens bei Kunden, Partnern und Behörden
  • Erfüllung gesetzlicher Anforderungen (z. B. DSGVO, KRITIS-Verordnung)
  • Wettbewerbsvorteil durch dokumentierte Sicherheitsstandards
  • Frühzeitiges Erkennen und Behandeln von Risiken

Der Ablauf der Erstzertifizierung

Die Erstzertifizierung erfolgt in zwei aufeinander aufbauenden Stufen gemäß der Kalkulation im Angebot:

Stufe 1 – Dokumentenprüfung

Unsere Auditor:innen analysieren Ihre ISMS-Dokumentation und prüfen, ob Richtlinien, Verfahren und Risikobewertungen den Anforderungen entsprechen. Ziel: Bewertung der Zertifizierungsreife und Vorbereitung auf das Hauptaudit

Stufe 2 – Dokumenten- und Umsetzungsprüfung

Umfassende Prüfung der praktischen Umsetzung Ihres ISMS – Prozesse, Zuständigkeiten, Sicherheitsmaßnahmen sowie Umgang mit Vorfällen und Risiken im Tagesgeschäft. Die Durchführung erfolgt vor Ort oder teilweise remote.

Was passiert nach dem Audit?

Nach erfolgreichem Abschluss beider Auditstufen und positiver Zertifizierungsentscheidung erhalten Sie das ISO 27001-Zertifikat mit einer Gültigkeit von drei Jahren. Zur Aufrechterhaltung sind jährliche Überwachungsaudits verpflichtend.


Überwachungsaudits – Kontinuität im Zertifizierungszyklus

Nach erfolgreichem Abschluss beider Auditstufen und positiver Zertifizierungsentscheidung erhalten Sie das ISO 27001-Zertifikat mit einer Gültigkeit von drei Jahren. Zur Aufrechterhaltung sind jährliche Überwachungsaudits verpflichtend.

Warum Überwachungsaudits wichtig sind: Nachweis der kontinuierlichen Anwendung und Verbesserung des ISMS, Aufrechterhaltung der Zertifikatsgültigkeit, Früherkennung von Abweichungen, Vertrauensstärkung gegenüber Kunden, Partnern und Aufsichtsbehörden.

Überwachungsaudit 1 (Ü1)

muss innerhalb eines Kalenderjahres nach Zertifizierungsentscheidung erfolgen – letztmöglicher Termin ist exakt ein Jahr nach der Zertifikatsvergabe. Eine Fristüberschreitung kann zum Verlust des Zertifikats führen.

Überwachungsaudit 2 (Ü2)

findet rund ein Jahr nach Ü1 statt, im zulässigen Zeitfenster von frühestens 3 Monaten vor bis spätestens 1 Monat nach dem Jahrestag der Zertifizierungsentscheidung.

Aufwand

ein Überwachungsaudit umfasst i. d. R. etwa ein Drittel des Aufwands der Erstzertifizierung (abhängig von Unternehmensgröße, Standortanzahl und ISMS-Komplexität).

Rezertifizierung – Verlängerung Ihres ISMS-Zertifikats

Die ISO-Zertifizierung ist für drei Jahre gültig. Vor Ablauf des dritten Jahres ist eine Rezertifizierung erforderlich, um die fortdauernde Wirksamkeit, Angemessenheit und Weiterentwicklung Ihres ISMS zu prüfen.

Die Planung des Rezertifizierungsaudits erfolgt rechtzeitig vor Ablauf der Zertifikatsgültigkeit, sodass Auditdurchführung, gegebenenfalls erforderliche Korrekturen und Korrekturmaßnahmen, Auditbericht sowie Zertifizierungsentscheidung vor Ablauf der Zertifizierung abgeschlossen werden können.


Beispiel-Zeitplan (mit Nachaudit)

Nach erfolgreichem Abschluss beider Auditstufen und positiver Zertifizierungsentscheidung erhalten Sie das ISO 27001-Zertifikat mit einer Gültigkeit von drei Jahren. Zur Aufrechterhaltung sind jährliche Überwachungsaudits verpflichtend.

Warum Überwachungsaudits wichtig sind: Nachweis der kontinuierlichen Anwendung und Verbesserung des ISMS, Aufrechterhaltung der Zertifikatsgültigkeit, Früherkennung von Abweichungen, Vertrauensstärkung gegenüber Kunden, Partnern und Aufsichtsbehörden.

EreignisDatum
Letzter Audittag Stage 2

11.07.2026

Zertifizierungsentscheidung

29.08.2026

Beginn Zertifizierungszyklus

29.08.2026

Spätestens 1. Überwachungsaudit

29.08.2027

Weitere Überwachungjährlich gemäß Auditprogramm
Ablauf Zertifikatsgültigkeit

29.08.2028

Rezertifizierungsentscheidung spätestens

29.08.2028