ISO 27001 Zertifizierung

ISO 27001

Ihr Kunde verlangt einen Nachweis über ein funktionierendes Informationssicherheitsmanagementsystem? Ein Auftraggeber fragt nach einer ISO-27001-Zertifizierung? Oder Sie möchten Ihr ISMS unabhängig prüfen lassen, ohne unmittelbar eine DAkkS-akkreditierte Zertifizierung durchzuführen? Genau an diesem Punkt stehen viele kleinere und mittlere Unternehmen: Der Nachweis soll belastbar sein, aber zugleich zum tatsächlichen Bedarf passen.

Eine unabhängige Zertifizierung beziehungsweise Konformitätsprüfung nach ISO/IEC 27001 kann sinnvoll sein, wenn keine gesetzliche, regulatorische, vertragliche oder ausschreibungsbezogene Verpflichtung zu einer akkreditierten Zertifizierung besteht. Entscheidend ist nicht, möglichst schnell ein Zertifikat zu erhalten, sondern gemeinsam zu klären, welchen Nachweis Ihr Unternehmen konkret benötigt.

Die KVINNE GmbH prüft mit Ihnen in Dresden, Sachsen und bundesweit, welche Form der ISO 27001 Zertifizierung fachlich, wirtschaftlich und im Hinblick auf Kundenanforderungen angemessen ist.

Wann sinnvoll?

Eine ISO 27001 Zertifizierung ohne DAkkS-Akkreditierung kann insbesondere dann sinnvoll sein, wenn Ihr Unternehmen einen unabhängigen Nachweis über sein Informationssicherheitsmanagementsystem benötigt, aber keine akkreditierte Zertifizierung ausdrücklich vorgeschrieben ist. Die KVINNE GmbH betrachtet dabei nicht nur die Norm, sondern auch Ihre konkrete Kundensituation.

  • Kunden verlangen einen nachvollziehbaren Nachweis über das bestehende ISMS.
  • Lieferantenbewertungen fragen nach ISO 27001 oder einem vergleichbaren Informationssicherheitsnachweis.
  • Geschäftspartner erwarten ein strukturiertes Informationssicherheitsmanagement.
  • Das Unternehmen möchte die Wirksamkeit seines ISMS extern prüfen lassen.
  • Eine akkreditierte Zertifizierung ist derzeit noch nicht erforderlich.
  • Die Organisation möchte sich schrittweise auf eine spätere akkreditierte ISO-27001-Zertifizierung vorbereiten.

Gerade für KMU, IT-Dienstleister, Softwareunternehmen, produzierende Unternehmen und Zulieferer kann ein unabhängiges ISO 27001 Audit ein geeigneter Zwischenschritt sein. Sie erhalten eine externe Einschätzung zu Reifegrad, Nachweislage und Verbesserungsbedarf, ohne vorschnell ein Verfahren zu wählen, das für Ihre aktuelle Anforderung nicht erforderlich ist.

Reicht das?

Eine nicht akkreditierte ISO 27001 Zertifizierung ist nicht geeignet, wenn ausdrücklich eine akkreditierte Zertifizierung verlangt wird. Das betrifft insbesondere Anforderungen, bei denen Auftraggeber, Regulatorik oder Ausschreibungsunterlagen eine Zertifizierung durch eine akkreditierte Zertifizierungsstelle fordern.

  • Ausschreibungsbedingungen verlangen ein akkreditiertes ISO-27001-Zertifikat.
  • Kundenverträge verlangen eine Zertifizierung durch eine akkreditierte Zertifizierungsstelle.
  • Regulatorische Anforderungen verlangen einen bestimmten akkreditierten Nachweis.
  • Auftraggeber schreiben ausdrücklich eine DAkkS-Akkreditierung oder eine gleichwertige Akkreditierung vor.

Die KVINNE GmbH prüft deshalb vor Beginn des Zertifizierungsverfahrens mit Ihnen, welchen Nachweis Ihr Unternehmen tatsächlich benötigt. So vermeiden Sie, dass ein Audit durchgeführt wird, das Ihre eigentliche Kunden-, Vertrags- oder Ausschreibungsanforderung nicht erfüllt.

Der Unterschied

Beide Verfahren können Anforderungen der ISO/IEC 27001 prüfen. Der wesentliche Unterschied liegt in der Akkreditierung der Zertifizierungsstelle und damit in der formalen Einordnung des Zertifikats. Eine unabhängige Zertifizierung darf nicht mit einer DAkkS-akkreditierten Zertifizierung gleichgesetzt werden.

MerkmalUnabhängige ZertifizierungAkkreditierte Zertifizierung
Prüfung nach ISO/IEC 27001jaja
Unabhängiges Auditjaja
Zertifikat / Prüfbestätigungjaja
DAkkS-Akkreditierungneinja
Für interne Nachweise geeignethäufigja
Für Kundenanforderungen geeignetabhängig von der konkreten Anforderungin der Regel, sofern gefordert und passend zum Scope
Für Ausschreibungennur wenn keine Akkreditierung gefordert wirdhäufig erforderlich

Ob eine nicht akkreditierte ISO 27001 Zertifizierung für Ihren Zweck ausreicht, muss anhand der konkreten Kunden-, Vertrags- oder Ausschreibungsanforderung geprüft werden. Die KVINNE GmbH spricht diese Abgrenzung bewusst früh an, damit Sie eine fachlich saubere Entscheidung treffen können.

Ablauf

1. Klärung

Zu Beginn klärt die KVINNE GmbH mit Ihnen, welches Ziel mit der ISO 27001 Zertifizierung verfolgt wird und welcher Nachweis erforderlich ist. Dabei betrachten wir als KVINNE GmbH unter anderem:

  • Geltungsbereich des ISMS
  • Unternehmensgröße
  • Standorte
  • Mitarbeiterzahl
  • technische und organisatorische Komplexität
  • Zweck des gewünschten Zertifikats
  • Anforderungen von Kunden oder Auftraggebern

2. Bereitschaft

In der Dokumenten- und Bereitschaftsprüfung bewerten wir, ob die wesentlichen Grundlagen des Informationssicherheitsmanagementsystems vorliegen und nachvollziehbar umgesetzt sind. Geprüft werden beispielsweise:

  • ISMS-Geltungsbereich
  • Informationssicherheitsleitlinie
  • Risikomanagement
  • Risikobehandlung
  • Statement of Applicability
  • Rollen und Verantwortlichkeiten
  • interne Audits
  • Managementbewertung
  • dokumentierte Verfahren und Nachweise

3. Audit

Im Zertifizierungsaudit prüft die KVINNE GmbH die tatsächliche Umsetzung im Unternehmen. Dazu gehören Interviews, Stichproben, Einsicht in Nachweise und die Bewertung, ob die Anforderungen der ISO/IEC 27001:2022 im definierten Geltungsbereich wirksam umgesetzt sind.

4. Abweichungen

Festgestellte Abweichungen werden nachvollziehbar dokumentiert. Ihr Unternehmen erhält Gelegenheit, geeignete Korrekturen und Korrekturmaßnahmen umzusetzen und entsprechende Nachweise vorzulegen.

5. Entscheidung

Nach erfolgreicher Prüfung erfolgt eine dokumentierte Bewertung des Informationssicherheitsmanagementsystems. Bei positivem Ergebnis wird ein Zertifikat beziehungsweise ein Konformitätsnachweis ausgestellt. Die KVINNE GmbH weist dabei transparent aus, dass es sich nicht um eine DAkkS-akkreditierte Zertifizierung handelt.

Unsicher, welcher Nachweis reicht?

Die KVINNE GmbH klärt mit Ihnen frühzeitig, ob eine unabhängige ISO-27001-Prüfung ausreicht oder ob eine akkreditierte Zertifizierung erforderlich ist.

Zertifizierungsbedarf prüfen

Prüfumfang

Grundlage der Prüfung ist ISO/IEC 27001:2022 mit den Anforderungen an ein Informationssicherheitsmanagementsystem. Im Mittelpunkt steht nicht nur die Dokumentation, sondern auch die nachvollziehbare Umsetzung im Unternehmen.

  • Kontext der Organisation
  • Führung und Verantwortlichkeiten
  • Planung und Informationssicherheitsziele
  • Ressourcen, Kompetenz und Kommunikation
  • dokumentierte Informationen
  • Risikomanagement und Risikobehandlung
  • operative Umsetzung des ISMS
  • Überwachung, Messung und Bewertung
  • internes Audit
  • Managementbewertung
  • kontinuierliche Verbesserung
  • Statement of Applicability
  • relevante Controls aus Annex A

Die Prüfung ersetzt keine pauschale Checkliste. Sie muss zum festgelegten ISMS-Scope, zur Organisation und zu den tatsächlichen Risiken passen.

Ergebnisse

Nach der Prüfung erhalten Sie eine nachvollziehbare Dokumentation des Audit- und Bewertungsprozesses. Für kleinere und mittlere Unternehmen ist dabei besonders wichtig, dass Feststellungen verständlich, priorisiert und praktisch nutzbar aufbereitet werden. Dazu können gehören:

  • Auditplan
  • strukturierte Auditdurchführung
  • dokumentierte Feststellungen
  • Abweichungen und Verbesserungshinweise
  • Auditbericht
  • nachvollziehbare Zertifizierungsentscheidung
  • Zertifikat beziehungsweise Konformitätsnachweis bei erfolgreicher Prüfung

Der Nachweis beschreibt das geprüfte Informationssicherheitsmanagementsystem, den Geltungsbereich und die Art der Prüfung. Er wird nicht als DAkkS-akkreditiertes Zertifikat dargestellt.

Beratung und Prüfung trennen

Beratung, Vorbereitung und Zertifizierungsentscheidung müssen organisatorisch sauber voneinander getrennt werden. Das ist wichtig, weil eine Zertifizierung nicht lediglich die eigene Beratungsleistung bestätigen darf.

Wenn wir Sie als KVINNE GmbH zuvor intensiv bei der Einführung oder Weiterentwicklung des ISMS beraten haben, prüfen wir vor einer Zertifizierungsprüfung, wie eine ausreichende Unabhängigkeit gewährleistet werden kann. In bestimmten Konstellationen kann es sinnvoll oder erforderlich sein, Audit- und Zertifizierungsaufgaben personell oder organisatorisch zu trennen.

Zertifizierungsbedarf prüfen

Nicht jedes Unternehmen benötigt sofort eine akkreditierte Zertifizierung. Die KVINNE GmbH prüft mit Ihnen, welcher Nachweis für Ihre Kunden-, Vertrags- oder Ausschreibungsanforderung tatsächlich sinnvoll ist.

ISO-27001-Zertifizierung anfragen

en_USEnglish