ISO 27001
Zertifiziert, ohne dass es das Team lahmlegt
Wenn Kunden, Partner oder Investoren eine ISO-27001-Zertifizierung von euch verlangen, helfe ich euch dorthin – auf einem Weg, der bezahlbar bleibt und den euer Team danach selbst weiterführen kann.
Der Weg zur Zertifizierung fühlt sich oft langwierig und bürokratisch an: ein Berg an Vorgaben und Dokumenten, den man durcharbeiten muss, und viele neue Regeln fürs Unternehmen. Wählt man dabei die falschen Kompromisse, passieren zwei Dinge – es wird sehr aufwändig und teuer, und am Ende hat man trotzdem nicht das Gefühl, wirklich sicherer geworden zu sein.
Es geht schlanker: mit Werkzeugen, die ihr ohnehin habt, wenigen gezielten Ergänzungen und Sicherheitsregeln, die dort dokumentiert sind, wo ohnehin gearbeitet wird. In der Praxis sieht das zum Beispiel so aus:
- Richtlinien als versionierte Seiten im Wiki oder Git-Repo – mit Änderungshistorie statt Word-Dokument-Versionen.
- Sicherheitsvorfälle im Ticket-System, das ihr schon nutzt – GitHub, Jira, Linear.
- Änderungen am Code mit Review und grünem Testlauf; die Nachweise fürs Audit sind eure Pull Requests.
- Zugänge und Geräte über euren Identity-Provider wie Office oder Okta - direkt verbunden mit der Geräteverwaltung.
- Passwörter und Schlüssel im Team-Passwortmanager, nicht in Chats oder Dateien.
- Risiken, Maßnahmen und Dienstleister in wenigen gepflegten Listen oder einem gezielt ausgewählten Tool in einer eigenen Plattform.
Pragmatisch
Der Ansatz
-
Datenschutzfreundlich
Tools mit Serverstandort und Vertragslage in der EU, so wenig personenbezogene Daten wie möglich, keine Überwachung der Mitarbeitenden. Sicherheit darf nicht auf Kosten der Belegschaft gehen.
-
Geringe Kosten
Vorrang für Werkzeuge, die ihr schon nutzt: Code-Verwaltung, Passwortmanager, Geräteverwaltung. Statt einer großen Software-Lizenz nur wenige, gezielte Zukäufe.
-
Wenig laufender Aufwand
Die Sicherheitsregeln liegen als normale Textdateien in eurer Code-Verwaltung, die Dokumente fürs Audit entstehen automatisch, Prüfschritte laufen in euren bestehenden Abläufen mit. Audit-Vorbereitung dauert Tage, nicht Wochen.
-
Trotzdem vollwertig
Die Zertifizierung deckt alles ab, was die Norm ISO/IEC 27001:2022 verlangt. Kein „Zertifikat light“.
Ergebnisse
Was ihr am Ende habt
- Ein überschaubares Regelwerk – rund 20 kurze Richtlinien, versioniert und als PDF exportierbar.
- Einen Umgang mit Risiken, der pro Quartal in ein bis zwei Stunden erledigt ist.
- Eine nachvollziehbare Übersicht, welche Sicherheitsmaßnahmen bei euch gelten und warum.
- Feste Termine für die interne Prüfung und die jährliche Bewertung durch die Leitung.
- Checklisten für Ein- und Austritt von Mitarbeitenden, die auch wirklich benutzt werden.
- Eine Liste eurer wichtigen Systeme und Dienstleister – ohne doppelte Pflege.
Erprobt
In der Praxis
- Aufgebaut und bis zur Zertifizierung begleitet für ein rund 20-köpfiges Team (intern und extern): Anbieter digitaler Gesundheits- und Consumer-Apps mit einem B2B-Software-Geschäft.
- Seit mehreren Jahren nach ISO/IEC 27001:2022 zertifiziert. Die jährlichen Kontroll-Audits ergaben zuletzt nur kleinere Hinweise und keine schwerwiegenden Beanstandungen.
- Zusätzlich abgesichert durch einen externen Sicherheitstest (Penetrationstest).
Zusammenarbeit
Ablauf
Von der Bestandsaufnahme bis zum Zertifizierungs-Audit vergehen meist drei bis sechs Monate, mit rund einem Tag Aufwand pro Woche auf eurer Seite.
-
Bestandsaufnahme
Was gehört dazu, was ist schon da, wo sind die Lücken.
-
Aufbau
Regeln, Risiken und Maßnahmen schlank einführen.
-
Einlaufen lassen
Die Maßnahmen im Alltag anwenden, einmal intern prüfen.
-
Zertifizierung & Übergabe
Das Audit begleiten, danach den Betrieb ans Team übergeben.
Klingt nach eurer Situation? Auf der Seite Über mich stehen die Wege, mich zu erreichen.