Zum Inhalt springen
Cesec+43 650 66 33 004

Ablauf der ISO-27001-Zertifizierung: von der Vorbereitung bis zur Rezertifizierung

Wie eine ISO-27001-Zertifizierung abläuft: Vorbereitung, Stufe 1, Stufe 2, Abweichungen, Überwachung und Rezertifizierung — und woran Projekte scheitern.

Eine Zertifizierung nach ISO/IEC 27001 ist kein einzelnes Audit, sondern ein Zyklus: Erstzertifizierung in zwei Stufen, zwei Überwachungsaudits, dann die Rezertifizierung. Wer den Ablauf kennt, plant anders. Er baut das Managementsystem nicht auf ein Prüfdatum hin, sondern auf einen Betrieb, der jederzeit geprüft werden kann.

Dieser Leitfaden beschreibt die Schritte von der Vorbereitung bis zur Rezertifizierung und die Stellen, an denen Projekte in der Praxis ins Stocken geraten. Die Beratungsleistung dazu steht auf der Seite zu ISO 27001.

Vor dem Audit: die Zertifizierungsstelle wählen

Zertifikate stellt eine akkreditierte Zertifizierungsstelle aus, die das Unternehmen frei wählt. Die Wahl verdient mehr Aufmerksamkeit, als ihr meist zuteilwird. Wichtig sind die Erfahrung der Stelle mit Unternehmen der eigenen Branche und Größe, die Verfügbarkeit von Auditoren in der gewünschten Sprache und die Bereitschaft, den Geltungsbereich vorab zu besprechen.

Eine Grenze gilt dabei immer: Nach ISO/IEC 17021 gilt eine Unabhängigkeitspflicht, beratene Kunden können vom selben Auditor nicht zertifiziert werden. Wer ein Unternehmen beim Aufbau des ISMS begleitet hat, prüft es nicht im Auftrag der Zertifizierungsstelle.

Vorbereitung: was vor Stufe 1 stehen muss

Ein Managementsystem lässt sich nur zertifizieren, wenn es in Betrieb ist. Vor dem ersten Audit sollten deshalb nicht nur die Dokumente existieren, sondern ihre Wirkung sichtbar sein:

  • Der Geltungsbereich ist festgelegt und begründet. Welche Standorte, Prozesse, Systeme und Dienste gehören dazu, und warum.
  • Die Risikobeurteilung ist durchgeführt. Mit einer Methode, einem Ergebnis und einer Entscheidung, wie mit den Risiken umgegangen wird.
  • Die Erklärung zur Anwendbarkeit liegt vor. Welche Maßnahmen umgesetzt sind, welche nicht, und warum.
  • Das ISMS hat einmal den eigenen Kreislauf durchlaufen. Ein internes Audit hat stattgefunden, und die Leitung hat das Managementsystem bewertet. Ohne diese beiden Schritte fehlt der Nachweis, dass das System sich selbst überprüft.

Der letzte Punkt wird am häufigsten unterschätzt. Wie ein internes Audit aufgebaut wird, das diesen Namen verdient, beschreibt der Leitfaden zu internen Audits nach ISO 27001.

Stufe 1: Dokumentation und Bereitschaft

In Stufe 1 prüft die Zertifizierungsstelle die Dokumentation und beurteilt den Standort. Im Kern geht es um die Frage, ob das Unternehmen bereit für Stufe 2 ist: Ist der Geltungsbereich klar, sind die Pflichtdokumente vorhanden, passt die Risikobeurteilung zur Erklärung zur Anwendbarkeit, gibt es Hinweise darauf, dass das System gelebt wird?

Stufe 1 endet mit einem Bericht, der festhält, was vor Stufe 2 noch zu klären ist. Diese Punkte sind kein Makel, sondern eine Arbeitsliste. Wer sie ernst nimmt, geht mit kalkulierbarem Risiko in die zweite Stufe.

Stufe 2: Wirksamkeit im Betrieb

In Stufe 2 prüft die Zertifizierungsstelle die Wirksamkeit des ISMS und seine Konformität mit der Norm. Das geschieht im laufenden Betrieb: in Interviews mit Leitung, Prozessverantwortlichen und Mitarbeitern, in Stichproben aus Protokollen, Tickets, Berechtigungslisten und Schulungsnachweisen, gelegentlich in einem Rundgang durch Räume und Serverstandorte.

Stufe 2 beantwortet eine andere Frage als Stufe 1. Nicht mehr, ob es eine Richtlinie zur Berechtigungsvergabe gibt, sondern ob die Berechtigungen, die in einer Stichprobe auftauchen, nach dieser Richtlinie vergeben wurden.

Feststellungen und Abweichungen

Am Ende eines Audits stehen Feststellungen. Zertifizierungsstellen unterscheiden dabei in der Regel zwischen schwerwiegenden und geringfügigen Abweichungen und daneben Hinweisen oder Verbesserungspotenzialen, die keine Abweichung darstellen.

Eine schwerwiegende Abweichung liegt typischerweise vor, wenn eine Anforderung der Norm gar nicht erfüllt ist oder das Managementsystem an einer Stelle seinen Zweck verfehlt. Sie verhindert die Zertifikatserteilung, bis sie behoben ist. Geringfügige Abweichungen werden mit einem Maßnahmenplan bearbeitet, dessen Umsetzung im nächsten Audit geprüft wird. Die genauen Regeln legt die jeweilige Zertifizierungsstelle fest; es lohnt, sie vor dem Audit zu kennen.

Wer im Audit gebraucht wird

Ein Audit prüft Menschen ebenso wie Dokumente. Gebraucht werden die Leitung, die das Managementsystem verantwortet, die Person, die das ISMS im Alltag steuert, und die Verantwortlichen der Prozesse im Geltungsbereich: IT-Betrieb, Personal, Einkauf, Gebäude. Dazu kommen Mitarbeiter, die in Stichproben befragt werden, ohne vorher zu wissen, wer es sein wird.

Die Vorbereitung dieser Personen ist keine Schulung für die richtigen Antworten. Sie besteht darin, dass jeder weiß, wozu das Audit dient, welche Unterlagen er zeigen kann und dass „das weiß ich nicht, aber ich weiß, wo es steht“ eine gute Antwort ist.

Das Zertifikat und der Zyklus danach

Das Zertifikat gilt drei Jahre. In den ersten beiden Jahren nach der Erteilung findet jeweils ein Überwachungsaudit statt, nach Ablauf der drei Jahre die Rezertifizierung. Überwachungsaudits prüfen einen Ausschnitt des Managementsystems und immer die Frage, ob es sich weiterentwickelt: Wurden Abweichungen behoben, wurden interne Audits und Managementbewertung durchgeführt, wurden neue Risiken erkannt? Die Rezertifizierung prüft das System wieder in ganzer Breite.

Daraus folgt die wichtigste Planungsregel: Ein ISMS ist nach der Erstzertifizierung nicht fertig. Wer nach dem ersten Zertifikat die Arbeit einstellt, merkt es spätestens im ersten Überwachungsaudit.

Woran Zertifizierungen ins Stocken geraten

Aus der Praxis in Unternehmen, bei Zertifizierungsstellen und in Voraudits wiederholen sich einige Muster:

  1. Ein Geltungsbereich, der nicht zur Frage passt. Zu weit gefasst, wird das Projekt schwerfällig; zu eng, deckt das Zertifikat nicht die Leistung, nach der Kunden fragen.
  2. Eine Erklärung zur Anwendbarkeit ohne Begründungen. Ausgeschlossene Maßnahmen brauchen einen Grund, der zur Risikobeurteilung passt.
  3. Risiken ohne Verbindung zu Maßnahmen. Die Risikobeurteilung sagt das eine, die umgesetzten Maßnahmen etwas anderes.
  4. Dokumente, die niemand lebt. Eine Richtlinie, deren Inhalt die Mitarbeiter im Interview nicht kennen, ist im Audit schlimmer als keine.
  5. Fehlende Nachweise. Die Maßnahme ist umgesetzt, aber es gibt keinen Beleg dafür, dass sie wirkt.
  6. Eine Leitung, die im Audit nicht verfügbar ist. Die Norm verlangt die Führung durch die Leitung. Ein Auditor wird sie sprechen wollen.

Jeder dieser Punkte lässt sich vor dem Audit finden. Genau dafür gibt es das Voraudit: eine Probe unter realistischen Bedingungen, mit denselben Fragen und derselben Stichprobentiefe wie im Zertifizierungsaudit, aber ohne Folgen.

Und das NISG 2026?

Das NISG 2026 schreibt keine Zertifizierung vor. Es erlaubt aber, die operative und organisatorische Umsetzung der Risikomanagementmaßnahmen auch durch einschlägige gültige Zertifikate nachzuweisen (§ 33 Abs. 2 NISG 2026). Für Unternehmen, die unter das Gesetz fallen, kann ein Zertifikat damit einen Teil des gesetzlichen Nachweises liefern, sofern sein Geltungsbereich zu dem passt, was das Gesetz erfasst. Was dieser Nachweis sonst verlangt, beschreibt der Leitfaden zu Fristen und Registrierung nach dem NISG 2026.

Häufige Fragen

Wie lange dauert eine Zertifizierung nach ISO 27001?

Das hängt vom Ausgangspunkt ab: Wie viel des Managementsystems ist schon gelebt und dokumentiert, wie groß ist der Geltungsbereich, wie schnell fallen Entscheidungen der Leitung. Eine belastbare Aussage ist nach einer Reifegradanalyse möglich, nicht vorher.

Kann ein Unternehmen in Stufe 2 durchfallen?

Stufe 2 endet nicht mit bestanden oder durchgefallen, sondern mit Feststellungen. Schwerwiegende Abweichungen verhindern die Zertifikatserteilung, bis sie behoben sind; geringfügige werden mit einem Maßnahmenplan bearbeitet. Ein gutes Voraudit sorgt dafür, dass es in Stufe 2 keine Überraschungen gibt.

Wie lange gilt das Zertifikat?

Drei Jahre. In den beiden Jahren dazwischen findet jeweils ein Überwachungsaudit statt, danach folgt die Rezertifizierung. Die Zertifizierungsstellen handhaben diesen Zyklus einheitlich.

Darf der Berater, der das ISMS aufgebaut hat, auch zertifizieren?

Nein. Nach ISO/IEC 17021 gilt eine Unabhängigkeitspflicht: Beratene Kunden können vom selben Auditor nicht zertifiziert werden. Beratung und Zertifizierung liegen deshalb immer bei verschiedenen Personen.

Ob und was davon auf Ihr Unternehmen zutrifft, lässt sich in einem Gespräch meist klären.

Erstgespräch: +43 650 66 33 004sw@cesec.at