ISO 27001 — die Norm für Informationssicherheits-Managementsysteme
ISO 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme. Sie legt fest, welche Anforderungen ein ISMS erfüllen muss — von Kontext und Führung über Planung, Betrieb und Bewertung bis zur Verbesserung — und ist die Grundlage für eine Zertifizierung durch eine akkreditierte Stelle.
Aktualisiert am: 19.08.2026
Was die Norm verlangt
- Einen festgelegten Geltungsbereich und benannte Verantwortlichkeiten
- Ein nachvollziehbares Risikoverfahren mit Behandlungsplan
- Die Anwendbarkeitserklärung zu den Maßnahmen aus Anhang A
- Internes Audit und Management-Review
- Nachweise über Wirksamkeit und Verbesserung
Warum Unternehmen sie einführen
Meist nicht aus eigenem Antrieb, sondern weil ein Kunde, eine Konzernmutter oder eine Ausschreibung den Nachweis verlangt. Der zweite Treiber ist NIS2: Die Anforderungen aus § 30 Abs. 2 BSIG lassen sich mit einem ISO-konformen ISMS geordnet erfüllen und belegen.
Wo das im Mandat vorkommt
Ich begleite Einführung und Zertifizierung von der Lückenanalyse bis zum Stage-2-Audit — Vorgehen, Dauer und Aufwand stehen unter ISO-27001-Beratung.
Häufige Frage
Wie lange dauert eine ISO-27001-Zertifizierung?
Für ein mittelständisches Unternehmen ohne Vorarbeit sind sechs bis zwölf Monate bis zum Zertifizierungsaudit realistisch. Entscheidend ist weniger die Dokumentation als die Zeit, die Maßnahmen brauchen, um im Betrieb Nachweise zu erzeugen.