ISO 27001

Zertifiziert, ohne dass es das Team lahmlegt

Wenn Kunden, Partner oder Investoren eine ISO-27001-Zertifizierung von euch verlangen, helfe ich euch dorthin – auf einem Weg, der bezahlbar bleibt und den euer Team danach selbst weiterführen kann.

Gebündelter Stapel Sicherheitsrichtlinien mit Vorhängeschloss und Haken

Der Weg zur Zertifizierung fühlt sich oft langwierig und bürokratisch an: ein Berg an Vorgaben und Dokumenten, den man durcharbeiten muss, und viele neue Regeln fürs Unternehmen. Wählt man dabei die falschen Kompromisse, passieren zwei Dinge – es wird sehr aufwändig und teuer, und am Ende hat man trotzdem nicht das Gefühl, wirklich sicherer geworden zu sein.

Es geht schlanker: mit Werkzeugen, die ihr ohnehin habt, wenigen gezielten Ergänzungen und Sicherheitsregeln, die dort dokumentiert sind, wo ohnehin gearbeitet wird. In der Praxis sieht das zum Beispiel so aus:

  • Richtlinien als versionierte Seiten im Wiki oder Git-Repo – mit Änderungshistorie statt Word-Dokument-Versionen.
  • Sicherheitsvorfälle im Ticket-System, das ihr schon nutzt – GitHub, Jira, Linear.
  • Änderungen am Code mit Review und grünem Testlauf; die Nachweise fürs Audit sind eure Pull Requests.
  • Zugänge und Geräte über euren Identity-Provider wie Office oder Okta - direkt verbunden mit der Geräteverwaltung.
  • Passwörter und Schlüssel im Team-Passwortmanager, nicht in Chats oder Dateien.
  • Risiken, Maßnahmen und Dienstleister in wenigen gepflegten Listen oder einem gezielt ausgewählten Tool in einer eigenen Plattform.

Pragmatisch

Der Ansatz

  • Datenschutzfreundlich

    Tools mit Serverstandort und Vertragslage in der EU, so wenig personenbezogene Daten wie möglich, keine Überwachung der Mitarbeitenden. Sicherheit darf nicht auf Kosten der Belegschaft gehen.

  • Geringe Kosten

    Vorrang für Werkzeuge, die ihr schon nutzt: Code-Verwaltung, Passwortmanager, Geräteverwaltung. Statt einer großen Software-Lizenz nur wenige, gezielte Zukäufe.

  • Wenig laufender Aufwand

    Die Sicherheitsregeln liegen als normale Textdateien in eurer Code-Verwaltung, die Dokumente fürs Audit entstehen automatisch, Prüfschritte laufen in euren bestehenden Abläufen mit. Audit-Vorbereitung dauert Tage, nicht Wochen.

  • Trotzdem vollwertig

    Die Zertifizierung deckt alles ab, was die Norm ISO/IEC 27001:2022 verlangt. Kein „Zertifikat light“.

Ergebnisse

Was ihr am Ende habt

  • Ein überschaubares Regelwerk – rund 20 kurze Richtlinien, versioniert und als PDF exportierbar.
  • Einen Umgang mit Risiken, der pro Quartal in ein bis zwei Stunden erledigt ist.
  • Eine nachvollziehbare Übersicht, welche Sicherheitsmaßnahmen bei euch gelten und warum.
  • Feste Termine für die interne Prüfung und die jährliche Bewertung durch die Leitung.
  • Checklisten für Ein- und Austritt von Mitarbeitenden, die auch wirklich benutzt werden.
  • Eine Liste eurer wichtigen Systeme und Dienstleister – ohne doppelte Pflege.

Erprobt

In der Praxis

  • Aufgebaut und bis zur Zertifizierung begleitet für ein rund 20-köpfiges Team (intern und extern): Anbieter digitaler Gesundheits- und Consumer-Apps mit einem B2B-Software-Geschäft.
  • Seit mehreren Jahren nach ISO/IEC 27001:2022 zertifiziert. Die jährlichen Kontroll-Audits ergaben zuletzt nur kleinere Hinweise und keine schwerwiegenden Beanstandungen.
  • Zusätzlich abgesichert durch einen externen Sicherheitstest (Penetrationstest).

Zusammenarbeit

Ablauf

Von der Bestandsaufnahme bis zum Zertifizierungs-Audit vergehen meist drei bis sechs Monate, mit rund einem Tag Aufwand pro Woche auf eurer Seite.

  1. Bestandsaufnahme

    Was gehört dazu, was ist schon da, wo sind die Lücken.

  2. Aufbau

    Regeln, Risiken und Maßnahmen schlank einführen.

  3. Einlaufen lassen

    Die Maßnahmen im Alltag anwenden, einmal intern prüfen.

  4. Zertifizierung & Übergabe

    Das Audit begleiten, danach den Betrieb ans Team übergeben.

Klingt nach eurer Situation? Auf der Seite Über mich stehen die Wege, mich zu erreichen.